AWS RDS两个证书包下载URL的具体差异是什么?
两个AWS RDS CA证书包链接的区别说明
你在遗留代码仓库发现的https://s3.amazonaws.com/rds-downloads/rds-combined-ca-bundle.pem确实属于老旧的遗留版本,和目前RDS官方推荐的https://truststore.pki.rds.amazonaws.com/global/global-bundle.pem核心区别如下:
- 分发架构不同:旧链接是AWS早期将证书包放在公开S3存储桶的临时分发路径,新链接是AWS专门为RDS PKI信任体系搭建的专用分发域名,稳定性更高,不会受S3桶配置调整影响,访问合规性也更强。
- 证书覆盖范围不同:旧证书包仅收录2019年及之前发布的RDS根CA、中间CA证书,不包含后续各区域轮换新增的CA证书,使用旧包连接已经完成CA轮换的RDS、Lightsail托管数据库实例时,会出现SSL校验失败的问题;新的global-bundle.pem包含所有AWS公有区、GovCloud、中国区的所有有效RDS CA证书,且会同步更新每次轮换的新证书,适配所有当前在售的托管数据库实例。
- 维护状态不同:旧的rds-combined-ca-bundle.pem已经停止官方维护,AWS不会再向其中新增后续发布的CA证书,仅作为历史文件保留给存量未迁移的用户临时使用,长期使用存在业务中断风险。
建议存量业务尽快完成证书包的替换验证,避免后续RDS CA自动轮换后出现数据库连接故障。
内容的提问来源于stack exchange,提问作者lony
相关产品推荐
相关产品推荐

