AWS Builder Center: Learn, Build and Connect with builders in the AWS community
AWS Builder Center is the official home for builders on AWS. Share and read what others are working on, follow people who inspire you, explore training and workshops, and find tools to support what you're building.
Wie aktualisiere ich SSL/TLS-Zertifikate für Amazon-RDS- und Aurora-Datenbanken, um sichere Verbindungen herzustellen?
Ich möchte meine SSL/TLS-Zertifikate für Amazon Relational Database Service (Amazon RDS)- und Amazon-Aurora-Datenbanken aktualisieren, um die Kommunikation zwischen Verbindungen zu verschlüsseln.
Lösung
Aktuelles SSL/TLS-Zertifikat identifizieren
Gehe wie folgt vor:
- Öffne die Aurora- und RDS-Konsole.
- Wähle im Navigationsbereich Datenbanken und dann deine Amazon-RDS- oder Aurora-Datenbank aus.
- Überprüfe unter Konnektivität und Sicherheit den Abschnitt Sicherheit für die Zertifizierungsstelle (CA), die die Datenbank verwendet.
Hinweis: Eine Liste der Zertifizierungsstellen, die du mit Amazon-RDS- und Aurora-Datenbanken verwenden kannst, findest du unter Zertifizierungsstellen.
SSL/TLS-Zertifikat aktualisieren
Gehe wie folgt vor:
- Öffne die Aurora- und RDS-Konsole.
- Wähle im Navigationsbereich Datenbanken und dann deine Amazon-RDS- oder Aurora-Datenbank aus.
- Wähle Ändern aus.
- Wähle unter Konnektivität die Option Zertifizierungsstelle aus.
- Wähle unter Zertifizierungsstelle die Option Weiter aus und überprüfe dann die Änderungen.
- Wähle für Datenbank-Engines, die die Zertifikatsrotation ohne Neustart unterstützen, Sofort anwenden aus.
Hinweis: Wenn du Sofort anwenden nicht auswählst, werden die Änderungen im nächsten Wartungsfenster wirksam.
Wähle für Datenbank-Engines, die einen Neustart erfordern, unter Planen von Änderungen die Option Apply during the next scheduled maintenance window (Im nächsten geplanten Wartungsfenster anwenden) aus. - Wähle DB-Instance ändern aus.
SSL/TLS-Verbindungen erzwingen
Gehe wie folgt vor, um SSL/TLS-Verbindungen für Amazon RDS und Aurora MySQL-Compatible Edition zu erzwingen:
- Erstelle eine benutzerdefinierte Parametergruppe oder verwende eine vorhandene Parametergruppe für deine Datenbank-Instance.
Erstelle alternativ eine benutzerdefinierte Cluster-Parametergruppe oder verwende eine vorhandene Cluster-Parametergruppe für deinen Datenbank-Cluster. - Setze in der Gruppe der benutzerdefinierten Parameter den Parameter require_secure_transport auf ON. Dieser Parameter ist dynamisch und wird sofort ohne Neustart wirksam.
Nachdem du den Parameter require_secure_transport aktiviert hast, musst du CAs verwenden, wenn du Verbindungen zur Datenbank-Instance oder zum Cluster herstellst. Weitere Informationen findest du unter Zertifikatspakete für Amazon RDS herunterladen.
Informationen zur Aktualisierung von Anwendungen für SSL/TLS-Zertifikate findest du in der folgenden AWS-Dokumentation:
- Anwendungen aktualisieren, um mithilfe neuer SSL/TLS-Zertifikate eine Verbindung zu MySQL-DB-Instances herzustellen
- Anwendungen aktualisieren, um mithilfe neuer SSL/TLS-Zertifikate eine Verbindung zu MariaDB-Instances herzustellen
- Anwendungen aktualisieren, um mithilfe neuer SSL/TLS-Zertifikate eine Verbindung zu PostgreSQL-DB-Instances herzustellen
- Anwendungen aktualisieren, um mithilfe neuer SSL/TLS-Zertifikate eine Verbindung zu DB-Instances von Microsoft SQL Server herzustellen
- Anwendungen aktualisieren, um mithilfe neuer SSL/TLS-Zertifikate eine Verbindung zu Oracle-DB-Instances herzustellen
Hinweis: Wenn du den bevorzugten SSL-Modus verwendest und die CA nicht vorhanden oder nicht auf dem neuesten Stand ist, wird die Verbindung ohne Verschlüsselung hergestellt. Es ist keine bewährte Methode, den bevorzugten Modus zu verwenden.
Wenn du keine verschlüsselte Verbindung herstellen kannst, wird möglicherweise die folgende Fehlermeldung angezeigt:
„MySQL Error 3159 (HY000): Connections using insecure transport are prohibited while —require_secure_transport=ON.“
Führe den folgenden Befehl aus, um dieses Problem zu beheben:
mysql -h yourEndpoint -P 3306 -u yourUserName -pYourPassword --ssl-ca=full_path_to_CA_certificate
Hinweis: Ersetze die Beispielwerte durch deine Werte.
Vertrauensspeicher für Anwendungen aktualisieren
Nachdem du das Zertifikat auf der Datenbank-Instance rotiert hast, musst du die Vertrauensspeicher mit der neuen CA aktualisieren.
Hinweis: Die Schritte zum Aktualisieren der Vertrauensspeicher können je nach Zertifikat variieren.
Auf der Aurora- und RDS-Konsole enthält das SSL/TLS-Zertifikat ein Zertifizierungsstelle – Datum und ein Ablaufdatum des DB-Instance-Zertifikats. Zertifizierungsstelle – Datum ist das Ablaufdatum der Root-CA. Das Ablaufdatum des DB-Instance-Zertifikats ist das Ablaufdatum des Zertifikats auf der Instance. RDS verarbeitet automatisch die Rotation des DB-Serverzertifikats und verwendet dieselbe Root-CA für die Rotation. Du musst kein neues CA-Paket herunterladen.
Ähnliche Informationen
Verschlüsselung von Amazon-RDS-Ressourcen
CA-Zertifikatsversion für die Amazon-Lightsail-Datenbank aktualisieren
SSL/TLS mit einer DB-Instance von Amazon RDS für Db2 verwenden
- Tags
- Aurora MySQL
- Sprache
- Deutsch

Relevanter Inhalt
AWS OFFICIALAktualisiert vor 2 Jahren