설명
RDS 서버 인증서의 CA가 만료되었거나 더 이상 지원되지 않으면 인증서를 검증하는 TLS 연결이 실패할 수 있습니다. rds-ca-2019는 2024년에 만료되었으므로 엔진과 리전에서 지원하는 G1 CA를 사용해야 합니다. ca_certificate_identifier 생략만으로 오래된 CA라고 단정할 수는 없습니다.
잠재적 영향
클라이언트의 신뢰 저장소에 새 CA가 없거나 서버 인증서가 만료되면 데이터베이스 연결이 중단될 수 있습니다.
해결 방법
사용 중인 CA와 엔진의 지원 목록을 확인하고, 클라이언트 신뢰 저장소를 먼저 갱신한 뒤 CA를 교체하세요. 인증서 검증을 유지한 상태로 연결을 시험하고 필요한 재시작을 계획하세요.
예시
예시는 기존 인스턴스의 CA 설정 변경을 보여 줍니다. rds-ca-2015는 과거 설정이며, 변경 후 값도 해당 엔진과 리전의 지원 여부를 확인해야 합니다.
변경 전
yaml
- name: Update the DB instance CA
amazon.aws.rds_instance:
db_instance_identifier: ansible-test-aurora-db-instance
ca_certificate_identifier: rds-ca-2015
변경 후
yaml
- name: Update the DB instance CA
amazon.aws.rds_instance:
db_instance_identifier: ansible-test-aurora-db-instance
ca_certificate_identifier: rds-ca-rsa2048-g1