Amazon RDS SSL证书更换后有效期未更新问题咨询
Amazon RDS/Aurora SSL/TLS证书更新后有效期未变更的排查与修复步骤
确认变更是否已实际生效
尽管使用了--apply-immediately参数,实例可能需要完成重启流程才能应用证书变更。执行以下命令检查实例状态和待处理变更:aws rds describe-db-instances --db-instance-identifier <db_instance_identifier>查看输出中的
DBInstanceStatus(需为available)和PendingModifiedValues字段,若存在未完成的变更,等待实例完成重启或状态更新后再验证证书信息。核实实例当前的CA证书配置
避免依赖缓存信息,直接查询实例的当前CA证书详情:aws rds describe-db-instances --db-instance-identifier <db_instance_identifier> --query 'DBInstances[0].[CACertificateIdentifier, CACertificateValidTill]'确认返回的
CACertificateIdentifier为rds-ca-rsa4096-g1,同时检查CACertificateValidTill是否对应新证书的有效期(通常为2044年左右)。Aurora集群需先更新集群级配置
若操作的是Aurora集群,仅修改单个实例无法生效,必须先更新集群的CA证书,再同步更新所有实例:- 更新集群:
aws rds modify-db-cluster --db-cluster-identifier <db_cluster_identifier> --ca-certificate-identifier rds-ca-rsa4096-g1 --apply-immediately - 更新集群内所有实例(主实例+只读实例):
aws rds modify-db-instance --db-instance-identifier <db_instance_identifier> --ca-certificate-identifier rds-ca-rsa4096-g1 --apply-immediately
- 更新集群:
排除客户端缓存或证书配置问题
客户端可能仍使用旧的CA证书包连接,导致误判实例证书状态。确保客户端使用包含rds-ca-rsa4096-g1的最新AWS CA证书包,并重新建立连接验证。检查实例引擎版本兼容性
部分旧版本的RDS/Aurora引擎不支持rds-ca-rsa4096-g1证书,需确认你的实例引擎版本符合该证书的支持要求,若版本过低,需先升级引擎版本再尝试更新证书。
内容的提问来源于stack exchange,提问作者Yakup Bilen
相关产品推荐
相关产品推荐

