关于Oracle API for MongoDB的TLS证书配置问题咨询
解决Oracle API for MongoDB的证书过期与Java客户端警告问题
替换自签名证书为长期有效可信证书
- 直接申请公共CA或企业内部CA签发的SSL证书,选有效期足够长的(比如1-3年),彻底规避短期过期问题
- 证书需为Java支持的JKS或PKCS12格式,若拿到的是PEM文件,用openssl转成PKCS12:
openssl pkcs12 -export -in cert.pem -inkey key.pem -out keystore.p12 -name ords-mongodb
配置ORDS使用新证书
- 找到ORDS的配置文件
ords/conf/ords.properties,更新以下参数:ssl.cert=你的证书文件路径/keystore.p12 ssl.cert.type=PKCS12 ssl.cert.password=你的密钥库密码 - 重启ORDS服务,新配置即可生效
消除Java客户端的"self signed certificate"警告
- 若使用公共CA证书,Java默认信任根CA,无需额外操作
- 若为企业内部CA签发的证书,需将CA根证书导入Java的信任存储:
(默认cacerts密码为keytool -importcert -file ca-root.crt -alias internal-ca -keystore $JAVA_HOME/jre/lib/security/cacertschangeit,可根据实际情况修改) - 不想全局修改的话,也可在Java客户端代码中指定信任存储:
System.setProperty("javax.net.ssl.trustStore", "你的信任存储路径/truststore.jks"); System.setProperty("javax.net.ssl.trustStorePassword", "信任存储密码");
内容的提问来源于stack exchange,提问作者Josh
相关产品推荐
相关产品推荐

