Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Aktualisierung Ihrer Amazon DocumentDB-TLS-Zertifikate
Topics
Das Zertifikat der Zertifizierungsstelle (CA) für Amazon DocumentDB-Cluster wurde im August 2024 aktualisiert. Wenn Sie Amazon DocumentDB-Cluster mit aktivierter Transport Layer Security (TLS) verwenden (Standardeinstellung) und Sie Ihre Client-Anwendungs- und Serverzertifikate nicht rotiert haben, sind die folgenden Schritte erforderlich, um Verbindungsprobleme zwischen Ihrer Anwendung und Ihren Amazon DocumentDB-Clustern zu beheben.
Die CA- und Serverzertifikate wurden im Rahmen der bewährten Standardmethoden für Wartung und Sicherheit für Amazon DocumentDB aktualisiert. Client-Anwendungen müssen die neuen CA-Zertifikate zu ihren Trust Stores hinzufügen, und bestehende Amazon DocumentDB-Instances müssen vor diesem Ablaufdatum so aktualisiert werden, dass sie die neuen CA-Zertifikate verwenden.
Aktualisierung Ihrer Anwendung und Ihres Amazon DocumentDB-Clusters
Führen Sie die Schritte in diesem Abschnitt aus, um das CA-Zertifikatspaket Ihrer Anwendung (Schritt 1) und die Serverzertifikate Ihres Clusters (Schritt 2) zu aktualisieren. Bevor Sie die Änderungen auf Ihre Produktionsumgebungen anwenden, empfehlen wir dringend, diese Schritte in einer Entwicklungs- oder Stagingumgebung zu testen.
Anmerkung
Sie müssen jeweils die Schritte 1 und 2 ausführen, AWS-Region in denen Sie Amazon DocumentDB-Cluster haben.
Schritt 1: Herunterladen des neuen CA-Zertifikats und Aktualisieren Ihrer Anwendung
Laden Sie das neue CA-Zertifikat herunter und aktualisieren Sie Ihre Anwendung, um das neue CA-Zertifikat zum Erstellen von TLS-Verbindungen zu Amazon DocumentDB zu verwenden. Laden Sie das neue CA-Zertifikatpaket von https://truststore.pki.rds.amazonaws.com/global/global-bundle.pemglobal-bundle.pem herunter.
Anmerkung
Wenn Sie auf den Keystore zugreifen, der sowohl das alte CA-Zertifikat (rds-ca-2019-root.pem) als auch die neuen CA-Zertifikate (rds-ca-rsa2048-g1,,) enthält, stellen Sie sicherrds-ca-rsa4096-g1, rds-ca-ecc384-g1 dass der Keystore diese Option auswählt. global-bundle
wget https://truststore.pki.rds.amazonaws.com/global/global-bundle.pem
Aktualisieren Sie als Nächstes Ihre Anwendungen, um das neue Zertifikatpaket zu verwenden. Das neue CA-Paket enthält sowohl das alte CA-Zertifikat (rds-ca-2019) als auch die neuen CA-Zertifikate (rds-ca-rsa2048-g1, rds-ca-rsa4096-g1, rds-ca-ecc384-g1). Wenn beide CA-Zertifikate im neuen CA-Paket enthalten sind, können Sie Ihre Anwendung und Ihren Cluster in zwei Schritten aktualisieren.
Für Java-Anwendungen müssen Sie einen neuen Trust Store mit dem neuen CA-Zertifikat erstellen. Anweisungen finden Sie auf der Registerkarte Java im Verbindung bei aktiviertem TLS herstellen Thema.
Informationen dazu, wie Sie überprüfen, ob Ihre Anwendung das neueste CA-Zertifikatspaket verwendet, finden Sie unter Wie kann ich sicher sein, dass ich das neueste Zertifizierungsstellenpaket verwende?. Wenn Sie das neueste CA-Zertifikatspaket in Ihrer Anwendung bereits verwenden, können Sie mit Schritt 2 fortfahren.
Beispiele für die Verwendung eines Zertifizierungsstellenpakets mit Ihrer Anwendung finden Sie unter Verschlüsseln von Daten während der Übertragung und Verbindung bei aktiviertem TLS herstellen.
Anmerkung
Zurzeit akzeptiert der MongoDB Go Driver 1.2.1 nur ein einzelnes CA-Serverzertifikat in sslcertificateauthorityfile. Informationen Verbindung bei aktiviertem TLS herstellen zur Verbindung mit Amazon DocumentDB mithilfe von Go, wenn TLS aktiviert ist, finden Sie unter.
Schritt 2: Aktualisieren des Serverzertifikats
Nachdem die Anwendung für die Verwendung des neuen CA-Bundles aktualisiert wurde, besteht der nächste Schritt darin, das Serverzertifikat zu aktualisieren, indem jede Instance in einem Amazon DocumentDB-Cluster geändert wird. Informationen zum Ändern von Instances zur Verwendung des neuen Serverzertifikats finden Sie in den folgenden Anweisungen.
Amazon DocumentDB stellt die folgenden CAs zur Verfügung, um das DB-Serverzertifikat für eine DB-Instance zu signieren:
-
rds-ca-ecc384-g1 — Verwendet eine Zertifizierungsstelle mit dem ECC 384-Algorithmus für private Schlüssel und dem SHA384-Signaturalgorithmus. Diese CA unterstützt die automatische Rotation von Serverzertifikaten. Dies wird nur in Amazon DocumentDB 4.0 und 5.0 unterstützt.
-
rds-ca-rsa2048-g1 — Verwendet in den meisten Fällen eine Zertifizierungsstelle mit RSA 2048-Algorithmus für private Schlüssel und SHA256-Signaturalgorithmus. AWS-Regionen Diese CA unterstützt die automatische Rotation von Serverzertifikaten.
-
rds-ca-rsa4096-g1 — Verwendet eine Zertifizierungsstelle mit dem RSA 4096-Algorithmus für private Schlüssel und dem SHA384-Signaturalgorithmus. Diese CA unterstützt die automatische Rotation von Serverzertifikaten.
Anmerkung
Wenn Sie den verwenden, können Sie die Gültigkeiten der im AWS CLI vorherigen Abschnitt aufgeführten Zertifizierungsstellen mithilfe von describe-certificates überprüfen. https://docs.aws.amazon.com/cli/latest/reference/docdb/describe-certificates.html
Diese CA-Zertifikate sind im regionalen und globalen Zertifikatpakets enthalten. Wenn Sie die rds-ca-rsa2048-g1-, rds-ca-rsa4096-g1- oder rds-ca-ecc384-g1 CA mit einer Datenbank verwenden, verwaltet Amazon DocumentDB das DB-Serverzertifikat in der Datenbank. Amazon DocumentDB rotiert das DB-Serverzertifikat automatisch, bevor es abläuft.
Anmerkung
Amazon DocumentDB erfordert keinen Neustart für die Zertifikatsrotation, wenn Ihr Cluster auf den folgenden Engine-Patch-Versionen läuft:
Amazon DocumentDB 3.6:1.0.208662 oder höher
Amazon DocumentDB 4.0:2.0.10179 oder höher
Amazon DocumentDB 5.0:3.0.4780 oder höher
Sie können die aktuelle Patch-Version der Amazon DocumentDB-Engine ermitteln, indem Sie den folgenden Befehl ausführen:. db.runCommand({getEngineVersion: 1})
Stellen Sie vor dem Aktualisieren des Serverzertifikats sicher, dass Sie den Vorgang abgeschlossen Schritt 1 haben.
Automatische Rotation von Serverzertifikaten
Amazon DocumentDB unterstützt die automatische Rotation von Serverzertifikaten. Das Serverzertifikat ist das Leaf-Zertifikat, das für jede Cluster-Instance ausgestellt wird. Im Gegensatz zu den Root-CA-Zertifikaten haben die Serverzertifikate eine kurze Gültigkeitsdauer (12 Monate), und Amazon DocumentDB kümmert sich automatisch um ihre Rotation, ohne dass Sie etwas unternehmen müssen. Amazon DocumentDB verwendet dieselbe Root-CA für diese automatische Rotation, sodass Sie kein neues CA-Paket herunterladen müssen.
Wichtig
Wenn Sie eine Verbindung zu Ihrem Amazon DocumentDB-Cluster herstellen, vertrauen Sie dem Root-CA-Bundle, anstatt jedem Serverzertifikat direkt zu vertrauen. Dadurch werden Verbindungsfehler vermieden, nachdem das Serverzertifikat rotiert wurde. Siehe Verbindung bei aktiviertem TLS herstellen.
Amazon DocumentDB versucht, Ihr Serverzertifikat in Ihrem bevorzugten Wartungsfenster zu rotieren, sobald die Halbwertszeit des Serverzertifikats abgelaufen ist. Das neue Serverzertifikat ist 12 Monate gültig.
Verwenden Sie den describe-db-engine-versionsSupportsCertificateRotationWithoutRestart Flag, um festzustellen, ob die Engine-Version das Rotieren des Zertifikats ohne Neustart unterstützt.
Anmerkung
Amazon DocumentDB unterstützt die Rotation von Serverzertifikaten ohne Neustarts, wenn Ihr Cluster auf den folgenden Engine-Patch-Versionen läuft:
Amazon DocumentDB 3.6:1.0.208662 oder höher
Amazon DocumentDB 4.0:2.0.10179 oder höher
Amazon DocumentDB 5.0:3.0.4780 oder höher
Sie können die aktuelle Patch-Version der Amazon DocumentDB-Engine ermitteln, indem Sie diesen Befehl ausführen:. db.runCommand({getEngineVersion: 1})
Wenn Sie eine ältere Engine-Patch-Version verwenden, rotiert Amazon DocumentDB das Serverzertifikat und plant in Ihrem bevorzugten Wartungsfenster einen Datenbank-Neustart.
Fehlerbehebung
Wenn Sie im Rahmen der Zertifikatsrotation Probleme haben, eine Verbindung zu Ihrem Cluster herzustellen, versuchen Sie Folgendes:
-
Stellen Sie sicher, dass Ihre Clients das neueste Zertifikatpaket verwenden. Siehe Wie kann ich sicher sein, dass ich das neueste Zertifizierungsstellenpaket verwende?.
-
Stellen Sie sicher, dass Ihre Instances das neueste Zertifikat verwenden. Siehe Woher weiß ich, welche meiner Amazon DocumentDB-Instances das old/new Serverzertifikat verwenden?.
-
Stellen Sie sicher, dass die neueste Zertifizierungsstelle von Ihrer Anwendung verwendet wird. Einige Treiber, wie Java und Go, benötigen zusätzlichen Code, um mehrere Zertifikate aus einem Zertifikatpaket in den Vertrauensspeicher zu importieren. Weitere Informationen zur Verbindung mit Amazon DocumentDB mit TLS finden Sie unterProgrammgesteuertes Herstellen einer Verbindung zu Amazon DocumentDB.
-
Wenden Sie sich an den Support. Wenn Sie Fragen oder Probleme haben, wenden Sie sich an Support
.
Häufig gestellte Fragen
Im Folgenden finden Sie Antworten auf einige häufig gestellte Fragen zu TLS-Zertifikaten.
Was passiert, wenn ich Fragen oder Probleme habe?
Wenn Sie Fragen oder Probleme haben, wenden Sie sich an Support
Woher weiß ich, ob ich TLS verwende, um eine Verbindung zu meinem Amazon DocumentDB-Cluster herzustellen?
Sie können bestimmen, ob Ihr Cluster TLS verwendet, indem Sie den tls-Parameter für die Clusterparametergruppe Ihres Clusters untersuchen. Wenn der tls-Parameter auf enabled festgelegt ist, verwenden Sie das TLS-Zertifikat, um eine Verbindung mit dem Cluster herzustellen. Weitere Informationen finden Sie unter Verwaltung von Amazon DocumentDB-Cluster-Parametergruppen.
Warum aktualisieren Sie die Zertifizierungsstellen- und Serverzertifikate?
Die Amazon DocumentDB-Zertifizierungsstelle und die Serverzertifikate werden im Rahmen der bewährten Standardmethoden für Wartung und Sicherheit für Amazon DocumentDB aktualisiert.
Was passiert, wenn ich bis zum Ablaufdatum keine Maßnahmen ergreife?
Wenn Sie TLS verwenden, um mit einem abgelaufenen CA-Zertifikat eine Verbindung zu Ihrem Amazon DocumentDB-Cluster herzustellen, können Ihre Anwendungen, die eine Verbindung über TLS herstellen, nicht mehr mit dem Amazon DocumentDB-Cluster kommunizieren.
Amazon DocumentDB rotiert Ihre Datenbankzertifikate vor Ablauf nicht automatisch. Sie müssen Ihre Anwendungen und Cluster aktualisieren, um die neuen CA-Zertifikate vor oder nach dem Ablaufdatum verwenden zu können.
Woher weiß ich, welche meiner Amazon DocumentDB-Instances das old/new Serverzertifikat verwenden?
Um die Amazon DocumentDB-Instances zu identifizieren, die noch das alte Serverzertifikat verwenden, können Sie entweder die Amazon DocumentDB AWS-Managementkonsole oder die verwenden. AWS CLI
So identifizieren Sie die Instances in Ihren Clustern, die das ältere Zertifikat verwenden
Melden Sie sich bei der AWS-Managementkonsole an und öffnen Sie die Amazon DocumentDB-Konsole unter. https://console.aws.amazon.com/docdb
-
Wählen Sie in der Liste der Regionen in der oberen rechten Ecke des Bildschirms die Region aus, AWS-Region in der sich Ihre Instances befinden.
-
Wählen Sie im Navigationsbereich auf der linken Seite der Konsole die Option Cluster aus.
-
In der Spalte Zertifizierungsstelle (ganz rechts in der Tabelle) wird angezeigt, welche Instances sich noch auf dem alten Serverzertifikat (
rds-ca-2019) und dem neuen Serverzertifikat () befinden.rds-ca-rsa2048-g1
Um die Instances in Ihren Clustern zu identifizieren, die das ältere Serverzertifikat verwenden, verwenden Sie den Befehl describe-db-clusters mit Folgendem:
aws docdb describe-db-instances \ --filters Name=engine,Values=docdb \ --query 'DBInstances[*].{CertificateVersion:CACertificateIdentifier,InstanceID:DBInstanceIdentifier}'
Wie ändere ich einzelne Instances in meinem Amazon DocumentDB-Cluster, um das Serverzertifikat zu aktualisieren?
Aktualisieren Sie Serverzertifikate für alle Instances in einem bestimmten Cluster gleichzeitig. Um die Instances im Cluster zu ändern, können Sie die Konsole oder die AWS CLI verwenden.
Anmerkung
Sie müssen Schritt 1 abschließen, bevor Sie das Serverzertifikat aktualisieren.
Melden Sie sich bei und öffnen Sie die Amazon DocumentDB-Konsole unter https://console.aws.amazon.com/docdb
. AWS-Managementkonsole -
Wählen Sie in der Liste der Regionen in der oberen rechten Ecke des Bildschirms die Regionen aus, AWS-Region in denen sich Ihre Cluster befinden.
-
Wählen Sie im Navigationsbereich auf der linken Seite der Konsole die Option Cluster aus.
-
In der Spalte Zertifizierungsstelle (ganz rechts in der Tabelle) wird angezeigt, welche Instances sich noch auf dem alten Serverzertifikat () befinden.
rds-ca-2019 -
Wählen Sie in der Cluster-Tabelle unter Cluster-ID eine Instanz aus, die Sie ändern möchten.
-
Wählen Sie Aktionen und dann Ändern.
-
Wählen Sie unter Certificate authority (Zertifizierungsstelle) das neue Serverzertifikat (d. h.
rds-ca-rsa2048-g1) für diese Instance aus. -
Sie können eine Zusammenfassung der Änderungen auf der nächsten Seite sehen. Beachten Sie, dass es eine zusätzliche Warnung gibt, die Sie daran erinnert, dass Ihre Anwendung das neueste Zertifizierungsstellenpaket verwendet, bevor Sie die Instance ändern, um eine Unterbrechung der Konnektivität zu vermeiden.
-
Sie können die Änderung während Ihres nächsten Wartungsfensters oder sofort anwenden.
-
Wählen Sie Modify instance (Instance ändern), um die Aktualisierung abzuschließen.
Führen Sie die folgenden Schritte aus, um das alte Serverzertifikat für Ihre vorhandenen Amazon DocumentDB-Instances zu identifizieren und zu rotieren. Verwenden Sie dazu die AWS CLI.
-
Um die Instances sofort zu ändern, führen Sie für jede Instance im Cluster den folgenden Befehl aus.
aws docdb modify-db-instance --db-instance-identifier<yourInstanceIdentifier>--ca-certificate-identifier rds-ca-rsa2048-g1 --apply-immediately -
Um die Instances in Ihren Clustern so zu ändern, dass sie während des nächsten Wartungsfensters Ihres Clusters das neue CA-Zertifikat verwenden, führen Sie für jede Instance im Cluster den folgenden Befehl aus.
aws docdb modify-db-instance --db-instance-identifier<yourInstanceIdentifier>--ca-certificate-identifier rds-ca-rsa2048-g1 --no-apply-immediately
Was passiert, wenn ich einem vorhandenen Cluster eine neue Instance hinzufüge?
Alle neu erstellten Instances verwenden das alte Serverzertifikat und erfordern TLS-Verbindungen über das alte CA-Zertifikat. Alle neuen Amazon DocumentDB-Instances, die nach dem 25. Januar 2024 erstellt werden, verwenden standardmäßig das neue Zertifikat rds-ca-rsa2048-g1.
Was passiert, wenn ein Instance-Ersatz oder ein Failover auf meinem Cluster vorhanden ist?
Wenn ein Instance-Ersatz in Ihrem Cluster vorhanden ist, verwendet die neu erstellte Instance weiterhin dasselbe Serverzertifikat wie die Instance davor. Es wird empfohlen, Serverzertifikate für alle Instances gleichzeitig zu aktualisieren. Wenn ein Failover im Cluster auftritt, wird das Serverzertifikat auf dem neuen Primärserver verwendet.
Wenn ich keine TLS für die Verbindung mit meinem Cluster verwende, muss ich trotzdem jede meiner Instances aktualisieren?
Wir empfehlen dringend, TLS zu aktivieren. Für den Fall, dass Sie TLS nicht aktivieren, empfehlen wir dennoch, die Zertifikate auf Ihren Amazon DocumentDB-Instances zu rotieren, falls Sie in Zukunft TLS für die Verbindung zu Ihren Clustern verwenden möchten. Wenn Sie niemals vorhaben, TLS für die Verbindung zu Ihren Amazon DocumentDB-Clustern zu verwenden, sind keine Maßnahmen erforderlich.
Was soll ich tun, wenn ich derzeit nicht TLS für die Verbindung mit meinem Cluster verwende, dies zukünftig aber vorhabe?
Wenn Sie vor Januar 2024 einen Cluster erstellt haben, folgen Sie Schritt 1 und Schritt 2 im vorherigen Abschnitt, um sicherzustellen, dass Ihre Anwendung das aktualisierte CA-Paket verwendet und dass jede Amazon DocumentDB-Instance das neueste Serverzertifikat verwendet. Wenn Sie nach dem 25. Januar 2024 einen Cluster erstellen, verfügt Ihr Cluster bereits über das neueste Serverzertifikat (rds-ca-rsa2048-g1). Informationen zum Überprüfen, ob Ihre Anwendung das neueste CA-Paket verwendet, finden Sie unter Wenn ich keine TLS für die Verbindung mit meinem Cluster verwende, muss ich trotzdem jede meiner Instances aktualisieren?.
Kann die Frist über August 2024 hinaus verlängert werden?
Wenn Ihre Bewerbungen über TLS verbunden sind, kann die Frist nicht verlängert werden.
Wie kann ich sicher sein, dass ich das neueste Zertifizierungsstellenpaket verwende?
Verwenden Sie den folgenden Befehl, um zu überprüfen, ob Sie das neueste Paket haben. Um diesen Befehl auszuführen, müssen Sie Java installiert haben und die Java-Tools müssen sich in der PATH-Variablen Ihrer Shell befinden. Weitere Informationen finden Sie unter Java verwenden
keytool -printcert -v -file global-bundle.pem
keytool -printcert -v -file global-bundle.p7b
Warum sehe ich „RDS“ im Namen des Zertifizierungsstellenpakets?
Für bestimmte Verwaltungsfunktionen, wie z. B. die Zertifikatsverwaltung, verwendet Amazon DocumentDB Betriebstechnologie, die gemeinsam mit Amazon Relational Database Service (Amazon RDS) genutzt wird.
Wann läuft das neue Zertifikat ab?
Das neue Serverzertifikat läuft (in der Regel) wie folgt ab:
-
rds-ca-rsa2048-g1 — Läuft 2016 ab
-
rds-ca-rsa4096-g1 — Läuft 2121 ab
-
rds-ca-ecc384-g1 — Läuft 2121 ab
Welche Fehler werden mir angezeigt, wenn ich vor Ablauf des Zertifikats keine Maßnahmen ergreife?
Die Fehlermeldungen variieren je nach Treiber. Im Allgemeinen werden Fehler bei der Zertifikatsvalidierung angezeigt, die die Zeichenfolge „Zertifikat ist abgelaufen“ enthalten.
Kann ich nach der Anwendung des neuen Serverzertifikats wieder zum alten Zertifikat zurückkehren?
Wenn Sie eine Instanz auf das alte Serverzertifikat zurücksetzen müssen, tun Sie dies für alle Instanzen im Cluster. Sie können das Serverzertifikat für jede Instanz in einem Cluster zurücksetzen, indem Sie die AWS-Managementkonsole oder verwenden. AWS CLI
Melden Sie sich bei der AWS-Managementkonsole an und öffnen Sie die Amazon DocumentDB-Konsole unter. https://console.aws.amazon.com/docdb
-
Wählen Sie in der Liste der Regionen in der oberen rechten Ecke des Bildschirms die Regionen aus, AWS-Region in denen sich Ihre Cluster befinden.
-
Wählen Sie im Navigationsbereich auf der linken Seite der Konsole die Option Cluster aus.
-
Wählen Sie in der Cluster-Tabelle unter Cluster-ID eine Instance aus, die Sie ändern möchten. Wählen Sie Actions (Aktionen) und dann Modify (Ändern) aus.
-
Unter Certificate authority (Zertifizierungsstelle) können Sie das alte Serverzertifikat (
rds-ca-2019) auswählen. -
Wählen Sie Continue (Weiter) aus, um eine Übersicht Ihrer Änderungen anzuzeigen.
-
Auf dieser resultierenden Seite können Sie festlegen, dass Ihre Änderungen im nächsten Wartungsfenster oder sofort angewendet werden sollen. Wählen Sie die gewünschte Option und anschließend Modify instance (Instance ändern) aus.
Anmerkung
Wenn Sie Ihre Änderungen sofort anwenden möchten, werden alle Änderungen in der Warteschlange für ausstehende Änderungen ebenfalls angewendet. Wenn eine der ausstehenden Änderungen eine Ausfallszeit erfordert, kann die Auswahl dieser Option einen unerwarteten Ausfall verursachen.
aws docdb modify-db-instance --db-instance-identifier<db_instance_name>ca-certificate-identifier rds-ca-2019<--apply-immediately | --no-apply-immediately>
Wenn Sie --no-apply-immediately wählen, werden die Änderungen während des nächsten Wartungsfensters des Clusters angewendet.
Wird bei einer Wiederherstellung, die ich aus einem Snapshot oder zeitpunktbezogen ausführe, das neue Serverzertifikat verwendet?
Wenn Sie nach August 2024 einen Snapshot wiederherstellen oder eine Point-in-Time-Wiederherstellung durchführen, verwendet der neu erstellte Cluster das neue CA-Zertifikat.
Was ist, wenn ich Probleme habe, von einem beliebigen Mac OS aus eine direkte Verbindung zu meinem Amazon DocumentDB-Cluster herzustellen?
Mac OS hat die Anforderungen für vertrauenswürdige Zertifikate aktualisiert. Vertrauenswürdige Zertifikate müssen jetzt 397 Tage oder weniger gültig sein (siehehttps://support.apple.com/en-us/HT211025
Anmerkung
Diese Einschränkung wird in neueren Versionen von Mac OS eingehalten.
Amazon DocumentDB-Instance-Zertifikate sind über vier Jahre gültig, länger als das Maximum für Mac OS. Um von einem Computer mit Mac OS aus eine direkte Verbindung zu einem Amazon DocumentDB-Cluster herzustellen, müssen Sie beim Erstellen der TLS-Verbindung ungültige Zertifikate zulassen. In diesem Fall bedeuten ungültige Zertifikate, dass die Gültigkeitsdauer länger als 397 Tage ist. Sie sollten die Risiken verstehen, bevor Sie ungültige Zertifikate zulassen, wenn Sie eine Verbindung zu Ihrem Amazon DocumentDB-Cluster herstellen.
Verwenden Sie den Parameter, um von Mac OS aus eine Verbindung zu einem Amazon DocumentDB-Cluster herzustellen. AWS CLItlsAllowInvalidCertificates
mongo --tls --host <hostname> --username <username> --password <password> --port 27017 --tlsAllowInvalidCertificates