오래된 CA 인증서를 사용하는 RDS 인스턴스

RDS에서 지원하는 유효한 CA 인증서로 교체하세요.

설명

RDS의 CA 인증서는 클라이언트가 데이터베이스 서버를 신뢰하는 기준입니다. rds-ca-2019는 2024년 8월에 만료되었으므로, 엔진에서 지원하는 rds-ca-rsa2048-g1, rds-ca-rsa4096-g1, rds-ca-ecc384-g1 등으로 교체해야 합니다.

잠재적 영향

만료된 CA를 계속 사용하면 인증서를 검증하는 클라이언트의 연결이 실패할 수 있습니다.

해결 방법

클라이언트의 신뢰 저장소를 먼저 갱신한 뒤 ca_cert_identifier를 지원되는 CA로 변경하세요. 재시작 필요 여부를 확인하고 교체 후 연결을 테스트하세요.

예시

예시는 CA 식별자를 교체합니다. 엔진 버전과 인스턴스 클래스 변수에는 해당 리전에서 지원되는 조합을 지정하세요.

변경 전

hcl
resource "aws_db_instance" "example" {
  allocated_storage                   = 20
  storage_type                        = "gp2"
  engine                              = "mysql"
  engine_version                      = var.mysql_engine_version
  instance_class                      = var.db_instance_class
  db_name                             = "mydb"
  username                            = "foo"
  password                            = "foobarbaz"
  iam_database_authentication_enabled = true
  storage_encrypted                   = true
  ca_cert_identifier                  = "rds-ca-2015"
}

변경 후

hcl
resource "aws_db_instance" "example" {
  allocated_storage                   = 20
  storage_type                        = "gp2"
  engine                              = "mysql"
  engine_version                      = var.mysql_engine_version
  instance_class                      = var.db_instance_class
  db_name                             = "mydb"
  username                            = "foo"
  password                            = "foobarbaz"
  iam_database_authentication_enabled = true
  storage_encrypted                   = true
  ca_cert_identifier                  = "rds-ca-rsa2048-g1"
}

참조