Halaman ini menjelaskan cara mengonfigurasi instance untuk menggunakan SSL/TLS. Anda juga dapat mempelajari lebih lanjut cara Cloud SQL menggunakan sertifikat SSL/TLS yang dikelola sendiri untuk terhubung ke instance Cloud SQL dengan aman.
Ringkasan
Cloud SQL membuat sertifikat server (server-ca.pem
) secara otomatis saat
Anda membuat instance. Sebaiknya
terapkan semua koneksi untuk menggunakan SSL/TLS.
sslMode
yang ditetapkan ke ENCRYPTED_ONLY
.
Untuk mengetahui informasi selengkapnya, baca bagian Mengaktifkan koneksi terenkripsi ke Database Engine dalam dokumentasi SQL Server.
Jika Anda menerapkan SSL untuk suatu instance, instance tersebut perlu dimulai ulang. Memulai ulang mungkin juga diperlukan setelah Anda mengubah sertifikat SSL/TLS. Saat mulai ulang diperlukan, Cloud SQL akan otomatis memulai ulang instance. Mulai ulang sebuah instance dapat mengakibatkan periode nonaktif.Menerapkan enkripsi SSL/TLS
Anda dapat menggunakan setelan mode SSL untuk menerapkan enkripsi SSL dengan cara berikut:
Izinkan koneksi non-SSL/non-TLS dan SSL/TLS. Ini adalah setelan defaultnya.
Hanya izinkan koneksi yang dienkripsi dengan SSL/TLS.
Jika Anda memilih Izinkan koneksi non-SSL/non-TLS dan SSL/TLS untuk instance Cloud SQL Anda, koneksi SSL/TLS akan diterima, serta koneksi yang tidak dienkripsi dan tidak aman. Jika Anda tidak memerlukan SSL/TLS untuk semua koneksi, koneksi yang tidak dienkripsi tetap diizinkan. Oleh karena itu, jika Anda mengakses instance menggunakan IP publik, kami sangat menyarankan agar Anda menerapkan SSL untuk semua koneksi.
Anda dapat terhubung langsung ke instance dengan menggunakan sertifikat SSL/TLS, atau menghubungkannya menggunakan Proxy Auth Cloud SQL atau Konektor Cloud SQL. Jika Anda terhubung menggunakan Proxy Auth Cloud SQL atau Cloud SQL Connectors, koneksi akan otomatis dienkripsi dengan SSL/TLS. Dengan Proxy Auth Cloud SQL dan Konektor Cloud SQL, identitas klien dan server juga otomatis diverifikasi, terlepas dari setelan mode SSL.
Penerapan SSL memastikan bahwa semua koneksi dienkripsi.Untuk mengaktifkan persyaratan SSL/TLS, lakukan hal berikut:
Konsol
-
Di konsol Google Cloud, buka halaman Instance Cloud SQL.
- Untuk membuka halaman Overview instance, klik nama instance.
- Klik Connections dari menu navigasi SQL.
- Pilih tab Keamanan.
- Pilih salah satu opsi berikut:
- Mengizinkan traffic jaringan yang tidak dienkripsi (tidak direkomendasikan)
- Hanya izinkan koneksi SSL. Opsi ini hanya mengizinkan koneksi yang menggunakan enkripsi SSL/TLS.
gcloud
gcloud sql instances patch INSTANCE_NAME \ --ssl-mode=SSL_ENFORCEMENT_MODE
Ganti SSL_ENFORCEMENT_MODE dengan salah satu opsi berikut:
ALLOW_UNENCRYPTED_AND_ENCRYPTED
mengizinkan koneksi non-SSL/non-TLS dan SSL/TLS. Ini adalah nilai defaultnya.ENCRYPTED_ONLY
hanya mengizinkan koneksi yang dienkripsi dengan SSL/TLS.
Terraform
Untuk menerapkan enkripsi SSL/TLS, gunakan resource Terraform:
Menerapkan perubahan
Untuk menerapkan konfigurasi Terraform di project Google Cloud, selesaikan langkah-langkah di bagian berikut.
Menyiapkan Cloud Shell
- Luncurkan Cloud Shell.
-
Tetapkan project Google Cloud default tempat Anda ingin menerapkan konfigurasi Terraform.
Anda hanya perlu menjalankan perintah ini sekali per project, dan dapat dijalankan di direktori mana pun.
export GOOGLE_CLOUD_PROJECT=PROJECT_ID
Variabel lingkungan akan diganti jika Anda menetapkan nilai eksplisit dalam file konfigurasi Terraform.
Menyiapkan direktori
Setiap file konfigurasi Terraform harus memiliki direktorinya sendiri (juga disebut modul root).
-
Di Cloud Shell, buat direktori dan file baru di dalam direktori tersebut. Nama file harus memiliki
ekstensi
.tf
—misalnyamain.tf
. Dalam tutorial ini, file ini disebut sebagaimain.tf
.mkdir DIRECTORY && cd DIRECTORY && touch main.tf
-
Jika mengikuti tutorial, Anda dapat menyalin kode contoh di setiap bagian atau langkah.
Salin kode contoh ke dalam
main.tf
yang baru dibuat.Atau, salin kode dari GitHub. Tindakan ini direkomendasikan jika cuplikan Terraform adalah bagian dari solusi menyeluruh.
- Tinjau dan ubah contoh parameter untuk diterapkan pada lingkungan Anda.
- Simpan perubahan Anda.
-
Lakukan inisialisasi Terraform. Anda hanya perlu melakukan ini sekali per direktori.
terraform init
Secara opsional, untuk menggunakan versi penyedia Google terbaru, sertakan opsi
-upgrade
:terraform init -upgrade
Menerapkan perubahan
-
Tinjau konfigurasi dan pastikan resource yang akan dibuat atau
diupdate oleh Terraform sesuai yang Anda inginkan:
terraform plan
Koreksi konfigurasi jika diperlukan.
-
Terapkan konfigurasi Terraform dengan menjalankan perintah berikut dan memasukkan
yes
pada prompt:terraform apply
Tunggu hingga Terraform menampilkan pesan "Apply complete!".
- Buka project Google Cloud Anda untuk melihat hasilnya. Di Konsol Google Cloud, buka resource Anda di UI untuk memastikan bahwa Terraform telah membuat atau mengupdatenya.
Menghapus perubahan
Untuk menghapus perubahan Anda, lakukan langkah-langkah berikut:
- Untuk menonaktifkan perlindungan penghapusan, di file konfigurasi Terraform Anda, tetapkan
argumen
deletion_protection
kefalse
.deletion_protection = "false"
- Terapkan konfigurasi Terraform terbaru dengan menjalankan perintah berikut dan memasukkan
yes
pada perintah:terraform apply
-
Hapus resource yang sebelumnya diterapkan dengan konfigurasi Terraform Anda dengan menjalankan perintah berikut dan memasukkan
yes
pada prompt:terraform destroy
REST v1
-
Sebelum menggunakan salah satu data permintaan, lakukan penggantian berikut:
- PROJECT_ID: ID project
- SSL_ENFORCEMENT_MODE: Gunakan salah satu opsi berikut:
ALLOW_UNENCRYPTED_AND_ENCRYPTED
: mengizinkan koneksi non-SSL/non-TLS dan SSL/TLS.ENCRYPTED_ONLY
: hanya mengizinkan koneksi yang dienkripsi dengan SSL/TLS.
- INSTANCE_ID: ID instance
Metode HTTP dan URL:
PATCH https://sqladmin.googleapis.com/v1/projects/PROJECT_ID/instances/INSTANCE_ID
Meminta isi JSON:
{ "settings": { "ipConfiguration": {"sslMode": "SSL_ENFORCEMENT_MODE"} } }
Untuk mengirim permintaan Anda, perluas salah satu opsi berikut:
Anda akan melihat respons JSON seperti berikut:
REST v1beta4
-
Sebelum menggunakan salah satu dari data permintaan, lakukan penggantian berikut:
- PROJECT_ID: ID project
- SSL_ENFORCEMENT_MODE: Gunakan salah satu opsi berikut:
ALLOW_UNENCRYPTED_AND_ENCRYPTED
: mengizinkan koneksi non-SSL/non-TLS dan SSL/TLS.ENCRYPTED_ONLY
: hanya mengizinkan koneksi yang dienkripsi dengan SSL/TLS.
- INSTANCE_ID: ID instance
Metode HTTP dan URL:
PATCH https://sqladmin.googleapis.com/sql/v1beta4/projects/PROJECT_ID/instances/INSTANCE_ID
Meminta isi JSON:
{ "settings": { "ipConfiguration": {"sslMode": "SSL_ENFORCEMENT_MODE"} } }
Untuk mengirim permintaan Anda, perluas salah satu opsi berikut:
Anda akan melihat respons JSON seperti berikut:
Sertifikat Server
Cloud SQL membuat sertifikat server secara otomatis saat Anda membuat instance. Selama sertifikat server valid, Anda tidak perlu mengelola sertifikat server secara aktif. Namun, masa berlaku sertifikat adalah 10 tahun; setelah tanggal itu, sertifikat tidak lagi valid, dan klien tidak dapat membuat koneksi yang aman ke instance Anda menggunakan sertifikat tersebut. Anda akan diberi tahu secara berkala bahwa sertifikat server hampir habis masa berlakunya. Notifikasi dikirim dalam jumlah hari sebagai berikut sebelum tanggal habis masa berlaku: 90, 30, 10, 2, dan 1.
Anda dapat memperoleh informasi tentang sertifikat server, seperti kapan sertifikat dibuat dan habis masa berlakunya, atau membuat sertifikat baru secara manual.
Konsol
-
Di konsol Google Cloud, buka halaman Instance Cloud SQL.
- Untuk membuka halaman Overview instance, klik nama instance.
- Klik Connections dari menu navigasi SQL.
- Pilih tab Keamanan.
- Buka bagian Mengelola sertifikat server.
Anda dapat melihat tanggal habis masa berlaku sertifikat server pada tabel.
gcloud
- Dapatkan informasi tentang sertifikat layanan:
gcloud beta sql ssl server-ca-certs list \ --instance=INSTANCE_NAME
- Buat sertifikat server:
gcloud beta sql ssl server-ca-certs create \ --instance=INSTANCE_NAME
- Download informasi sertifikat ke file PEM lokal:
gcloud beta sql ssl server-ca-certs list \ --format="value(cert)" \ --instance=INSTANCE_NAME > \ FILE_PATH/FILE_NAME.pem
- Perbarui semua klien Anda untuk menggunakan informasi baru dengan menyalin file yang didownload ke mesin host klien Anda, sehingga mengganti file
server-ca.pem
yang sudah ada.
Terraform
Untuk memberikan informasi sertifikat server sebagai output, gunakan sumber data Terraform:
- Tambahkan kode berikut ke file konfigurasi Terraform Anda:
data "google_sql_ca_certs" "ca_certs" { instance = google_sql_database_instance.default.name } locals { furthest_expiration_time = reverse(sort([for k, v in data.google_sql_ca_certs.ca_certs.certs : v.expiration_time]))[0] latest_ca_cert = [for v in data.google_sql_ca_certs.ca_certs.certs : v.cert if v.expiration_time == local.furthest_expiration_time] } output "db_latest_ca_cert" { description = "Latest CA certificate used by the primary database server" value = local.latest_ca_cert sensitive = true }
- Untuk membuat file
server-ca.pem
, jalankan perintah berikut:terraform output db_latest_ca_cert > server-ca.pem
Menggunakan koneksi terenkripsi
Pelajari lebih lanjut cara SQL Server menggunakan koneksi terenkripsi.
Langkah selanjutnya
- Kelola sertifikat SSL/TLS di instance Cloud SQL.
- Pelajari lebih lanjut cara penanganan enkripsi di Google Cloud.