You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Amazon RDS SSL证书更换后有效期未更新问题咨询

Amazon RDS/Aurora SSL/TLS证书更新后有效期未变更的排查与修复步骤
  • 确认变更是否已实际生效
    尽管使用了--apply-immediately参数,实例可能需要完成重启流程才能应用证书变更。执行以下命令检查实例状态和待处理变更:

    aws rds describe-db-instances --db-instance-identifier <db_instance_identifier>
    

    查看输出中的DBInstanceStatus(需为available)和PendingModifiedValues字段,若存在未完成的变更,等待实例完成重启或状态更新后再验证证书信息。

  • 核实实例当前的CA证书配置
    避免依赖缓存信息,直接查询实例的当前CA证书详情:

    aws rds describe-db-instances --db-instance-identifier <db_instance_identifier> --query 'DBInstances[0].[CACertificateIdentifier, CACertificateValidTill]'
    

    确认返回的CACertificateIdentifier为rds-ca-rsa4096-g1,同时检查CACertificateValidTill是否对应新证书的有效期(通常为2044年左右)。

  • Aurora集群需先更新集群级配置
    若操作的是Aurora集群,仅修改单个实例无法生效,必须先更新集群的CA证书,再同步更新所有实例:

    1. 更新集群:
      aws rds modify-db-cluster --db-cluster-identifier <db_cluster_identifier> --ca-certificate-identifier rds-ca-rsa4096-g1 --apply-immediately
      
    2. 更新集群内所有实例(主实例+只读实例):
      aws rds modify-db-instance --db-instance-identifier <db_instance_identifier> --ca-certificate-identifier rds-ca-rsa4096-g1 --apply-immediately
      
  • 排除客户端缓存或证书配置问题
    客户端可能仍使用旧的CA证书包连接,导致误判实例证书状态。确保客户端使用包含rds-ca-rsa4096-g1的最新AWS CA证书包,并重新建立连接验证。

  • 检查实例引擎版本兼容性
    部分旧版本的RDS/Aurora引擎不支持rds-ca-rsa4096-g1证书,需确认你的实例引擎版本符合该证书的支持要求,若版本过低,需先升级引擎版本再尝试更新证书。

内容的提问来源于stack exchange,提问作者Yakup Bilen

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.12 10:52:49