만료되었거나 지원되지 않는 RDS CA 인증서

RDS 인스턴스와 클라이언트가 지원되는 CA 인증서를 사용하도록 갱신하세요.

설명

RDS 서버 인증서의 CA가 만료되었거나 더 이상 지원되지 않으면 인증서를 검증하는 TLS 연결이 실패할 수 있습니다. rds-ca-2019는 2024년에 만료되었으므로 엔진과 리전에서 지원하는 G1 CA를 사용해야 합니다. ca_certificate_identifier 생략만으로 오래된 CA라고 단정할 수는 없습니다.

잠재적 영향

클라이언트의 신뢰 저장소에 새 CA가 없거나 서버 인증서가 만료되면 데이터베이스 연결이 중단될 수 있습니다.

해결 방법

사용 중인 CA와 엔진의 지원 목록을 확인하고, 클라이언트 신뢰 저장소를 먼저 갱신한 뒤 CA를 교체하세요. 인증서 검증을 유지한 상태로 연결을 시험하고 필요한 재시작을 계획하세요.

예시

예시는 기존 인스턴스의 CA 설정 변경을 보여 줍니다. rds-ca-2015는 과거 설정이며, 변경 후 값도 해당 엔진과 리전의 지원 여부를 확인해야 합니다.

변경 전

yaml
- name: Update the DB instance CA
  amazon.aws.rds_instance:
    db_instance_identifier: ansible-test-aurora-db-instance
    ca_certificate_identifier: rds-ca-2015

변경 후

yaml
- name: Update the DB instance CA
  amazon.aws.rds_instance:
    db_instance_identifier: ansible-test-aurora-db-instance
    ca_certificate_identifier: rds-ca-rsa2048-g1

참조