AWS RDS SSL服务器证书不同实例及账户是否通用相关咨询
AWS RDS SSL证书相关问题解答
问题1:跨账户共用RDS根证书的运行逻辑与SSL校验规则
- AWS所有区域、所有账户下的官方RDS实例的服务端证书,都是由AWS统一管理的RDS专用CA体系签发的,你下载的
global-bundle.pem文件包含了这套CA体系的所有根证书和中间证书,和你使用哪个AWS账户没有绑定关系,所以可以跨所有AWS账户的RDS实例通用。 - SSL握手阶段会同时完成两层校验,不是只校验根域名:
- 首先校验RDS服务端返回的证书链,确实是你配置的
sslrootcert中收录的CA签发的,确认你访问的是AWS官方的合法RDS实例,而非伪造的服务端。 - 其次会校验证书中的*使用者备用名称(SAN)*字段,是否和你实际访问的独立RDS实例域名完全匹配,比如你实例的域名
db-xxx.xxxx.us-west-2.rds.amazonaws.com,避免被同CA下的其他非法服务劫持。
- 首先校验RDS服务端返回的证书链,确实是你配置的
问题2:RDS证书轮换对应用侧的更新要求
RDS根证书5年轮换一次的规则,不需要应用在证书发布后立刻更新,具体要求分两种情况:
- 如果你使用的是
global-bundle.pem这类全量CA bundle包:AWS每次发布新的CA证书时,都会提前将新CA证书加入公开的bundle包中,旧CA证书到期前至少会有1年以上的过渡窗口期,你只要在旧CA正式过期前,把应用端的bundle包更新到最新版本即可,不会影响业务连接。 - 如果你使用的是单个根CA证书而非全量bundle:你需要在对应CA的过期时间之前,先将RDS实例的服务端证书切换到新CA,同时更新应用端配置的根证书,否则旧CA过期后SSL握手会直接失败。
内容的提问来源于stack exchange,提问作者user10916892
相关产品推荐
相关产品推荐

