説明
RDS サーバー証明書の CA が期限切れかサポート対象外だと、証明書を検証する TLS 接続が失敗する場合があります。rds-ca-2019 は 2024 年に期限切れになったため、エンジンとリージョンでサポートされる G1 CA を使用してください。ca_certificate_identifier の省略だけでは古い CA を使っているとは判断できません。
想定される影響
クライアントが新しい CA を信頼していない場合や、サーバー証明書が期限切れの場合は、データベース接続が中断するおそれがあります。
対処方法
現在の CA とエンジンの対応状況を確認し、クライアントの信頼ストアを先に更新してから CA を切り替えてください。証明書の検証を有効にしたまま接続を試し、必要な再起動を計画してください。
例
この例は既存のインスタンスの CA 設定を変更します。rds-ca-2015 は過去の設定です。変更後の値も、そのエンジンとリージョンが対応していることを確認してください。
変更前
yaml
- name: Update the DB instance CA
amazon.aws.rds_instance:
db_instance_identifier: ansible-test-aurora-db-instance
ca_certificate_identifier: rds-ca-2015
変更後
yaml
- name: Update the DB instance CA
amazon.aws.rds_instance:
db_instance_identifier: ansible-test-aurora-db-instance
ca_certificate_identifier: rds-ca-rsa2048-g1