RDSインスタンスが古いCA証明書を使用している

RDSがサポートする有効なCA証明書に切り替えてください。

説明

RDSのCA証明書は、クライアントがデータベースサーバーを検証するために使います。rds-ca-2019は2024年8月に有効期限が切れています。エンジンがサポートするrds-ca-rsa2048-g1、rds-ca-rsa4096-g1、rds-ca-ecc384-g1などに切り替える必要があります。

想定される影響

期限切れのCAを使い続けると、証明書を検証するクライアントが接続できなくなるおそれがあります。

対処方法

クライアントの信頼ストアを先に更新してから、ca_cert_identifierをサポート対象のCAに変更してください。再起動の要否を確認し、切り替え後の接続をテストしてください。

例

以下はCA識別子を変更する例です。エンジンバージョンとインスタンスクラスの変数には、対象リージョンで利用可能な組み合わせを指定してください。

変更前

hcl
resource "aws_db_instance" "example" {
  allocated_storage                   = 20
  storage_type                        = "gp2"
  engine                              = "mysql"
  engine_version                      = var.mysql_engine_version
  instance_class                      = var.db_instance_class
  db_name                             = "mydb"
  username                            = "foo"
  password                            = "foobarbaz"
  iam_database_authentication_enabled = true
  storage_encrypted                   = true
  ca_cert_identifier                  = "rds-ca-2015"
}

変更後

hcl
resource "aws_db_instance" "example" {
  allocated_storage                   = 20
  storage_type                        = "gp2"
  engine                              = "mysql"
  engine_version                      = var.mysql_engine_version
  instance_class                      = var.db_instance_class
  db_name                             = "mydb"
  username                            = "foo"
  password                            = "foobarbaz"
  iam_database_authentication_enabled = true
  storage_encrypted                   = true
  ca_cert_identifier                  = "rds-ca-rsa2048-g1"
}

参考資料