Обновление цепочки TLS-сертификатов в сервисах платформы данных
В кластерах сервисов, относящихся к платформе данных Yandex Cloud, будет обновляться цепочка TLS-сертификатов. Это изменение необходимо, поскольку срок действия текущего промежуточного сертификата заканчивается 20 июня 2027 года.
Во время планового технического обслуживания серверные сертификаты кластеров будут переведены на новый промежуточный сертификат.
Особенности предстоящих изменений
- Промежуточный сертификат
YandexCLCAбудет заменен новым. - Корневой сертификат
YandexInternalRootCAне изменится. - Адреса кластеров, учетные данные и параметры подключения не изменятся.
- Дата и время обновления конкретного кластера будут указаны в соответствующей задаче на техническое обслуживание.
Возможные проблемы
Для большинства пользователей в связи с обновлением цепочки сертификатов никаких действий не потребуется. Если клиент доверяет корневому сертификату YandexInternalRootCA и не закрепляет промежуточный сертификат или отдельные серверные сертификаты, подключение продолжит работать.
Проблемы после обновления цепочки сертификатов возможны в следующих случаях:
- Закрепление сертификатов. Клиент доверяет только текущему промежуточному или серверному сертификату. Не рекомендуется закреплять такие сертификаты: они меняются при штатной ротации.
- Собственное хранилище сертификатов. В Java KeyStore
или другом защищенном хранилище сертификатов (trust store) импортирован и используется только старый промежуточный сертификат. - Использование
CA.pem. Некоторые способы импорта, в частности одиночный вызовkeytool, добавляют из этого файла только первый (промежуточный) сертификат цепочки.
Если на клиенте не выстроены отношения доверия в соответствии с новой цепочкой сертификатов, после обслуживания он не сможет установить TLS-соединение с кластером.
Что сделать до обслуживания
Проверьте настройки клиентов и приложений, которые используют TLS:
- Если используется
CA.pem, перейдите на корневой сертификат RootCA.pem . - Если используется собственное защищенное хранилище сертификатов, убедитесь, что в него импортирован корневой сертификат
YandexInternalRootCA. - Убедитесь, что промежуточный или серверные сертификаты не закреплены.
- Выполните тестовое подключение с обновленными настройками.
Подробнее о командах установки сертификата с примерами подключений читайте в разделе Предварительная настройка для подключения к кластеру Yandex MPP Analytics for PostgreSQL.
Если подключение перестало работать
В течение трех дней после обновления можно запустить откат изменений в консоли управления
После восстановления подключения обновите ваше защищенное хранилище сертификатов или конфигурацию клиента в соответствии с основной инструкцией подключения. Откат изменений — это временная мера: клиент необходимо подготовить к работе с новой цепочкой сертификатов до следующего переключения.