Netzwerkverbindungen mit SSL/TLS-Zertifikaten verschlüsseln

Jede Verbindung, die vom Database Migration Service zu Ihrer Quelldatenbank hergestellt wird, kann für die Verwendung der SSL/TLS-Verschlüsselung (Secure Socket Layer/Transport Security Layer) konfiguriert werden. Auf dieser Seite finden Sie einen Überblick über die verfügbaren SSL/TLS-Verschlüsselungsvarianten und die erforderlichen Schritte, um sie für Ihren Migrationsjob zu verwenden.

SSL/TLS wird hauptsächlich für Verbindungen empfohlen, die über öffentliche Netzwerke hergestellt werden, in denen Sie eine öffentliche IP-Adresse und einen Port für Ihre Datenbank freigeben müssen. Unabhängig davon, welche Methode für die Netzwerkverbindung Sie verwenden, kann es in Ihrem Szenario erforderlich sein, dass Sie eine zusätzliche Verschlüsselung verwenden.

Verbindungen zur Zieldatenbank werden immer von Database Migration Service verschlüsselt. Sie müssen keine zusätzlichen Zertifikate für diese Verbindungen konfigurieren.

Um zu verstehen, wie der Database Migration Service die SSL/TLS-Verschlüsselung verwendet, ist es wichtig, sich daran zu erinnern, dass der Database Migration Service in Bezug auf die Netzwerkverbindung als Client und Ihre Datenbank (entweder die Quell- oder die Zieldatenbank) als Server betrachtet wird. Der Database Migration Service unterstützt die folgenden Verschlüsselungsvarianten:

Keine
Wenn Database Migration Service eine Verbindung zu Ihrer Datenbank herstellt, wird kein SSL-Konfigurationsstring gesendet. Es werden keine Clientzertifikate an den Server gesendet und es werden auch keine Serverzertifikate überprüft.
TLS

Wenn Database Migration Service eine Verbindung zu Ihrer Datenbank herstellt, wird deklariert, dass die Verbindung über einen sicheren Kanal hergestellt wird. Database Migration Service präsentiert dem Server kein Clientzertifikat, validiert aber die Zertifizierungsstelle (Certificate Authority, CA) des Servers, um sicherzustellen, dass die Verbindung zum richtigen Host hergestellt wird. Dadurch werden Person-in-the-Middle-Angriffe verhindert.

Wenn Sie die TLS-Authentifizierung verwenden möchten, müssen Sie das x509-PEM-codierte Zertifikat der Zertifizierungsstelle angeben, die Ihr Datenbankserverzertifikat signiert hat.

Nächste Schritte