
Stefano D'Alessio 给出 Amazon RDS 与 Aurora PostgreSQL 的 TLS 做法。服务端把 rds.force_ssl 设为 1 拒绝明文连接,客户端用 sslmode=verify-full 校验服务端身份,证书颁发机构在三个可选 CA 里按需求选。文章还给了一套用 CDK 部署的监控:Lambda 配合 EventBridge 与 CloudWatch,提前 30 天发现将过期的证书。有无未加密连接查 pg_stat_ssl。
Stefano D'Alessio 给出 Amazon RDS 与 Aurora PostgreSQL 的 TLS 做法。服务端把 rds.force_ssl 设为 1 拒绝明文连接,客户端用 sslmode=verify-full 校验服务端身份,证书颁发机构在三个可选 CA 里按需求选。文章还给了一套用 CDK 部署的监控:Lambda 配合 EventBridge 与 CloudWatch,提前 30 天发现将过期的证书。有无未加密连接查 pg_stat_ssl。
来源记录
- center.info_item · 3d550feb932ab3df · 2026-10-03T04:08:35.169032Z
- pgweb.info_item · 3d550feb932ab3df · 2026-10-03T04:08:55.967155Z