云数据库 PostgreSQL 支持对数据库代理连接地址进行 SSL(Secure Sockets Layer)加密,您可以启用 SSL 加密,并下载安装 SSL CA 证书到需要的应用服务,以提高云数据库 PostgreSQL 的链路安全性。本文介绍如何设置数据库代理 SSL 加密。
前提条件
注意事项
开启后数据库代理连接将使用 SSL / TLS 加密传输。
开通 SSL 加密后,证书来源默认为腾讯云提供的云端证书,不支持自定义上传。
开通 SSL 加密、关闭 SSL 加密时,数据库代理会下发配置并可能出现秒级连接抖动,建议在业务低峰期操作。
开通 SSL 加密
1. 登录 云数据库 PostgreSQL 控制台。
2. 在实例列表找到目标实例,单击实例 ID 进入实例管理页。
3. 在实例管理页,选择数据库代理页。
4. 在概览 > 连接地址下,单击 SSL 加密字段下的配置。

5. 在弹窗中打开 SSL 加密后的按钮,单击确定。

6. 当数据库代理的状态恢复为运行中时,表示开通成功。
下载证书
开通 SSL 加密后,才可以下载 SSL CA 证书。
1. 登录 云数据库 PostgreSQL 控制台。
2. 在实例列表找到目标实例,单击实例 ID 进入实例管理页。
3. 在实例管理页,选择数据库代理页。
4. 在概览 > 连接地址下,单击 SSL 加密字段下的配置。
5. 在弹窗中单击下载证书。

下载的文件为压缩包(TencentDB-PG-SSL-CA.zip),包含如下三个文件:
p7b 文件:用于 Windows 系统中导入 CA 证书。
jks 文件:Java 中的 truststore 和 keystore 证书存储文件,密码统一为 tencentdb_pg,用于 Java 程序中导入 CA 证书链。
pem 文件:用于其他系统或应用中导入 CA 证书。
使用 SSL 链路连接数据库
关闭 SSL 加密
1. 登录 云数据库 PostgreSQL 控制台。
2. 在实例列表找到目标实例,单击实例 ID 进入实例管理页。
3. 在实例管理页,选择数据库代理页。
4. 在概览 > 连接地址下,单击 SSL 加密字段下的配置。
5. 在弹窗中关闭 SSL 加密后的按钮,单击确定。
相关 API
API | 描述 |
本接口(DescribeDBProxySSLConfig)用于查询指定代理连接地址的 SSL 配置信息,包括 SSL 是否开启、连接地址和 CA 证书下载地址。 | |
本接口(ModifyDBProxySSLConfig)用于修改数据库代理连接地址的 SSL 配置。 |