설명
RDS의 CA 인증서는 클라이언트가 데이터베이스 서버를 신뢰하는 기준입니다. rds-ca-2019는 2024년 8월에 만료되었으므로, 엔진에서 지원하는 rds-ca-rsa2048-g1, rds-ca-rsa4096-g1, rds-ca-ecc384-g1 등으로 교체해야 합니다.
잠재적 영향
만료된 CA를 계속 사용하면 인증서를 검증하는 클라이언트의 연결이 실패할 수 있습니다.
해결 방법
클라이언트의 신뢰 저장소를 먼저 갱신한 뒤 ca_cert_identifier를 지원되는 CA로 변경하세요. 재시작 필요 여부를 확인하고 교체 후 연결을 테스트하세요.
예시
예시는 CA 식별자를 교체합니다. 엔진 버전과 인스턴스 클래스 변수에는 해당 리전에서 지원되는 조합을 지정하세요.
변경 전
hcl
resource "aws_db_instance" "example" {
allocated_storage = 20
storage_type = "gp2"
engine = "mysql"
engine_version = var.mysql_engine_version
instance_class = var.db_instance_class
db_name = "mydb"
username = "foo"
password = "foobarbaz"
iam_database_authentication_enabled = true
storage_encrypted = true
ca_cert_identifier = "rds-ca-2015"
}
변경 후
hcl
resource "aws_db_instance" "example" {
allocated_storage = 20
storage_type = "gp2"
engine = "mysql"
engine_version = var.mysql_engine_version
instance_class = var.db_instance_class
db_name = "mydb"
username = "foo"
password = "foobarbaz"
iam_database_authentication_enabled = true
storage_encrypted = true
ca_cert_identifier = "rds-ca-rsa2048-g1"
}