AWS RDS CA 인증서 만료에 따른 갱신
만료 예정인 RDS CA 인증서를 새 CA로 바꾸는 방법과 재시작 여부를 정리한다.
AWS RDS의 CA 인증서 rds-ca-2019가 2024년 8월 만료를 앞두면서, Personal Health Dashboard와 Databases requiring certificate update 알림으로 교체가 권장된다.
SSL/TLS 핸드셰이크에서는 클라이언트가 서버 인증서의 유효성을 확인하므로, 인증서가 만료되면 연결 오류가 발생한다. 따라서 만료 전에 새 CA로 교체해야 한다.
대체 가능한 새 인증서는 rds-ca-rsa2048-g1, rds-ca-rsa4096-g1, rds-ca-ecc384-g1이며, 이들 3종은 향후 자동 인증서 교체를 지원한다. 특히 rds-ca-rsa4096-g1과 rds-ca-ecc384-g1은 2121년 5월 21일 만료, rds-ca-rsa2048-g1은 2061년 5월 21일 만료다.
업데이트 전에는 DB Engine별로 재시작 여부를 확인해야 한다. describe-db-engine-versions에서 SupportsCertificateRotationWithoutRestart 값이 false인 엔진과 버전은 인증서 갱신 시 재시작이 발생하며, 값이 보이지 않거나 null로 나오면 awscli를 최신 버전으로 올려야 한다.
- 전체 엔진에서 재시작 대상 조회 가능
- 특정 엔진만 필터링해서 확인 가능
- 최신 버전일수록 재시작 없이 적용되는 경우가 많음
실제 갱신은 RDS 콘솔의 Modify DB instance에서 진행한다. 중간의 인증서 선택 항목에서 새 CA를 고르고, 즉시 반영하려면 Apply immediately를 선택한 뒤 적용한다.
테스트 결과, RDS for MySQL 5.7과 Aurora MySQL 2에서는 인스턴스 클래스와 워크로드에 따라 다르지만 대체로 Logs & events 기준 2~3분, 실제 접속이 끊기는 재시작은 8~20초 정도였다. 백업 활성화 여부나 Multi-AZ 여부와는 큰 차이가 없었다.
다만 Aurora MySQL 2.10 이하에서 Writer가 재시작되는 엔진 버전은 Writer 인증서 갱신 시 Reader도 함께 재시작될 수 있다. 그래서 대규모 적용 전에는 서비스 특성과 점검 방식, 블루/그린 같은 Out-Of-Place 전환 여부를 함께 검토하는 편이 안전하다.
이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.
요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.