

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Memperbarui sertifikat TLS Amazon DocumentDB Anda
<a name="ca_cert_rotation"></a>

**Topics**
+ [Memperbarui aplikasi Anda dan cluster Amazon DocumentDB](#ca_cert_rotation-updating_application)
+ [Rotasi sertifikat server otomatis](#ca-cert-rotation-auto)
+ [Pemecahan masalah](#ca_cert_rotation-troubleshooting)
+ [Pertanyaan yang Sering Diajukan](#ca_cert_rotation-faq)

Sertifikat otoritas sertifikat (CA) untuk cluster Amazon DocumentDB diperbarui pada Agustus 2024. Jika Anda menggunakan klaster Amazon DocumentDB dengan Keamanan Lapisan Pengangkutan (TLS) diaktifkan (pengaturan default) dan Anda belum merotasi aplikasi klien dan sertifikat server, langkah-langkah berikut diperlukan untuk mengurangi masalah konektivitas antara aplikasi Anda dan klaster Amazon DocumentDB Anda.
+ [Langkah 1: Unduh sertifikat CA baru dan perbarui aplikasi Anda](#ca_cert_rotation-updating_application_step1)
+ [Langkah 2: Perbarui sertifikat server](#ca_cert_rotation-updating_application_step2)

Sertifikat CA dan server diperbarui sebagai bagian dari praktik terbaik pemeliharaan dan keamanan standar untuk Amazon DocumentDB. Aplikasi klien harus menambahkan sertifikat CA baru ke penyimpanan kepercayaan mereka, dan instans Amazon DocumentDB yang ada harus diperbarui untuk menggunakan sertifikat CA baru sebelum tanggal kedaluwarsa ini.

## Memperbarui aplikasi Anda dan cluster Amazon DocumentDB
<a name="ca_cert_rotation-updating_application"></a>

Ikuti langkah-langkah di bagian ini untuk memperbarui paket sertifikat CA aplikasi Anda ([Langkah 1](https://docs.aws.amazon.com/documentdb/latest/devguide/ca_cert_rotation.html#ca_cert_rotation-updating_application_step1)) dan sertifikat server klaster Anda ([Langkah 2](https://docs.aws.amazon.com/documentdb/latest/devguide/ca_cert_rotation.html#ca_cert_rotation-updating_application_step2)). Sebelum Anda menerapkan perubahan ke lingkungan produksi, kami sangat merekomendasikan untuk menguji langkah-langkah ini di lingkungan pengembangan atau penahapan. 

**catatan**  
Anda harus menyelesaikan Langkah 1 dan 2 di masing-masing Wilayah AWS di mana Anda memiliki cluster Amazon DocumentDB.

### Langkah 1: Unduh sertifikat CA baru dan perbarui aplikasi Anda
<a name="ca_cert_rotation-updating_application_step1"></a>

Unduh sertifikat CA baru dan perbarui aplikasi Anda untuk menggunakan sertifikat CA baru guna membuat koneksi TLS ke Amazon DocumentDB. Unduh paket sertifikat CA baru dari [https://truststore.pki.rds.amazonaws.com/global/global-bundle.pem](https://truststore.pki.rds.amazonaws.com/global/global-bundle.pem). Operasi ini mengunduh file bernama `global-bundle.pem`.

**catatan**  
Jika Anda mengakses keystore yang berisi sertifikat CA lama (`rds-ca-2019-root.pem`) dan sertifikat CA baru (`rds-ca-rsa2048-g1`,,`rds-ca-ecc384-g1`)`rds-ca-rsa4096-g1`, verifikasi bahwa keystore memilih. `global-bundle`

```
wget https://truststore.pki.rds.amazonaws.com/global/global-bundle.pem
```

Selanjutnya, perbarui aplikasi Anda untuk menggunakan paket sertifikat baru. Bundel CA baru berisi sertifikat CA lama (rds-ca-2019) dan sertifikat CA baru (rds-ca-rsa2048-g1, rds-ca-rsa4096-g1, rds-ca-ecc384-g1). Dengan memiliki kedua sertifikat CA di paket CA baru, Anda dapat memperbarui aplikasi dan klaster dalam dua langkah.

Untuk aplikasi Java, Anda harus membuat penyimpanan kepercayaan baru dengan sertifikat CA baru. Untuk instruksi, lihat tab Java di [Menghubungkan dengan TLS diaktifkan](connect_programmatically.md#connect_programmatically-tls_enabled) topik.

Untuk memverifikasi bahwa aplikasi Anda menggunakan paket sertifikat CA terbaru, lihat [Bagaimana saya bisa yakin bahwa saya menggunakan paket CA terbaru?](#ca_cert_rotation-faq_question13). Jika Anda sudah menggunakan paket sertifikat CA terbaru di aplikasi Anda, Anda dapat melompat ke langkah 2.

Untuk contoh penggunaan paket CA dengan aplikasi Anda, lihat [Mengenkripsi data dalam transit](security.encryption.ssl.md) dan [Menghubungkan dengan TLS diaktifkan](connect_programmatically.md#connect_programmatically-tls_enabled).

**catatan**  
Saat ini, MongoDB Go Driver 1.2.1 hanya menerima satu sertifikat server CA di `sslcertificateauthorityfile`. Lihat [Menghubungkan dengan TLS diaktifkan](connect_programmatically.md#connect_programmatically-tls_enabled) untuk menghubungkan ke Amazon DocumentDB menggunakan Go saat TLS diaktifkan.

### Langkah 2: Perbarui sertifikat server
<a name="ca_cert_rotation-updating_application_step2"></a>

Setelah aplikasi telah diperbarui untuk menggunakan paket CA baru, langkah berikutnya adalah untuk memperbarui sertifikat server dengan memodifikasi setiap instans dalam sebuah klaster Amazon DocumentDB. Untuk mengubah instans untuk menggunakan sertifikat server baru, lihat petunjuk berikut. 

Amazon DocumentDB menyediakan CA berikut untuk menandatangani sertifikat server DB untuk instans DB:
+ **rds-ca-ecc384-g1 ** —Menggunakan otoritas sertifikat dengan algoritma kunci pribadi ECC 384 dan algoritma penandatanganan SHA384. CA ini mendukung rotasi sertifikat server otomatis. Ini hanya didukung di Amazon DocumentDB 4.0 dan 5.0.
+ **rds-ca-rsa2048-g1 ** —Menggunakan otoritas sertifikat dengan algoritma kunci pribadi RSA 2048 dan algoritma penandatanganan SHA256 di sebagian besar. Wilayah AWS CA ini mendukung rotasi sertifikat server otomatis.
+ **rds-ca-rsa4096-g1 ** —Menggunakan otoritas sertifikat dengan algoritma kunci pribadi RSA 4096 dan algoritma penandatanganan SHA384. CA ini mendukung rotasi sertifikat server otomatis.

**catatan**  
Jika Anda menggunakan AWS CLI, Anda dapat melihat validitas otoritas sertifikat yang tercantum di bagian sebelumnya dengan menggunakan [ describe-certificate. ](https://docs.aws.amazon.com/cli/latest/reference/docdb/describe-certificates.html)

Sertifikat CA ini termasuk dalam paket sertifikat regional dan global. Bila Anda menggunakan rds-ca-rsa2048-g1, rds-ca-rsa4096-g1, atau rds-ca-ecc384-g1 CA dengan database, Amazon DocumentDB mengelola sertifikat server DB pada database. Amazon DocumentDB memutar sertifikat server DB secara otomatis sebelum kedaluwarsa.

**catatan**  
Amazon DocumentDB tidak memerlukan reboot untuk rotasi sertifikat jika cluster Anda berjalan pada versi patch engine berikut:  
Amazon DocumentDB 3.6:1.0.208662 atau lebih tinggi
Amazon DocumentDB 4.0:2.0.10179 atau lebih tinggi
Amazon DocumentDB 5.0:3.0.4780 atau lebih tinggi
Anda dapat menentukan versi patch engine Amazon DocumentDB saat ini dengan menjalankan perintah berikut:`db.runCommand({getEngineVersion: 1})`.  
Sebelum memperbarui sertifikat server, pastikan Anda telah menyelesaikan[Langkah 1](#ca_cert_rotation-updating_application_step1). 

------
#### [ Using the Konsol Manajemen AWS ]

Selesaikan langkah-langkah berikut untuk mengidentifikasi dan memutar sertifikat server lama untuk instans Amazon DocumentDB Anda yang ada menggunakan Konsol Manajemen AWS.

1. Masuk ke Konsol Manajemen AWS, dan buka konsol Amazon DocumentDB di [ https://console.aws.amazon.com/docdb](https://console.aws.amazon.com/docdb).

1. Dalam daftar Wilayah di sudut kanan atas layar, pilih tempat cluster Wilayah AWS Anda berada. 

1. Di panel navigasi di sisi kiri konsol, pilih **Klaster**.

1. Anda mungkin perlu mengidentifikasi instans mana yang masih di sertifikat server lama (`rds-ca-2019`). Anda dapat melakukan ini di ** kolom ** Otoritas Sertifikat yang terletak di paling kanan ** tabel ** Cluster.

1. Dalam ** tabel ** Cluster, Anda akan melihat kolom Identifier ** Cluster ** di paling kiri. Instans Anda tercantum di bawah cluster, mirip dengan tangkapan layar berikut.  
![Gambar kotak navigasi Cluster menunjukkan daftar tautan cluster yang ada dan tautan instans yang sesuai.](https://docs.aws.amazon.com/id_id/documentdb/latest/devguide/images/choose-clusters.png)

1. Centang kotak di sebelah kiri instans yang Anda minati.

1. Pilih **Tindakan**, dan kemudian pilih **Modifikasi**.

1. Di bawah **Otoritas sertifikat**, pilih sertifikat server baru (`rds-ca-rsa2048-g1`) untuk instans ini.

1. Anda dapat melihat ringkasan perubahan pada halaman berikutnya. Perhatikan bahwa ada peringatan tambahan untuk mengingatkan Anda untuk memastikan bahwa aplikasi Anda menggunakan paket sertifikat CA terbaru sebelum memodifikasi instans untuk menghindari menyebabkan gangguan dalam konektivitas.

1. Anda dapat memilih untuk menerapkan modifikasi selama jendela pemeliharaan berikutnya atau menerapkan dengan segera. Jika maksud Anda adalah untuk mengubah sertifikat server dengan segera, gunakan opsi **Terapkan Segera**.

1. Pilih **Modifikasi instans** untuk menyelesaikan pembaruan.

------
#### [ Using the AWS CLI ]

Selesaikan langkah-langkah berikut untuk mengidentifikasi dan memutar sertifikat server lama untuk instans Amazon DocumentDB Anda yang ada menggunakan AWS CLI.

1. Untuk memodifikasi instans dengan segera, jalankan perintah berikut untuk setiap instans dalam klaster.

   ```
   aws docdb modify-db-instance --db-instance-identifier {{<yourInstanceIdentifier>}} --ca-certificate-identifier rds-ca-rsa2048-g1 --apply-immediately 
   ```

1.  Untuk memodifikasi instans dalam klaster Anda agar menggunakan sertifikat CA baru selama jendela pemeliharaan klaster Anda berikutnya, jalankan perintah berikut untuk setiap instans dalam klaster.

   ```
   aws docdb modify-db-instance --db-instance-identifier {{<yourInstanceIdentifier>}} --ca-certificate-identifier rds-ca-rsa2048-g1 --no-apply-immediately
   ```

------

## Rotasi sertifikat server otomatis
<a name="ca-cert-rotation-auto"></a>

Amazon DocumentDB mendukung rotasi sertifikat server otomatis. Sertifikat server adalah sertifikat daun yang dikeluarkan untuk setiap instance cluster. Berbeda dengan sertifikat CA root, sertifikat server memiliki validitas pendek (12 bulan) dan Amazon DocumentDB secara otomatis menangani rotasi mereka tanpa tindakan apa pun dari Anda. Amazon DocumentDB menggunakan CA root yang sama untuk rotasi otomatis ini, jadi Anda tidak perlu mengunduh bundel CA baru.

**penting**  
Saat menghubungkan ke cluster Amazon DocumentDB Anda, percayai bundel CA root alih-alih mempercayai setiap sertifikat server secara langsung. Ini akan mencegah kesalahan koneksi setelah sertifikat server diputar. Lihat [Menghubungkan dengan TLS diaktifkan](connect_programmatically.md#connect_programmatically-tls_enabled).

Amazon DocumentDB mencoba memutar sertifikat server Anda di jendela pemeliharaan pilihan Anda pada waktu paruh sertifikat server. Sertifikat server baru berlaku selama 12 bulan.

Gunakan [`describe-db-engine-versions`](https://awscli.amazonaws.com/v2/documentation/api/latest/reference/docdb/describe-db-engine-versions.html) perintah dan periksa `SupportsCertificateRotationWithoutRestart` bendera untuk mengidentifikasi apakah versi mesin mendukung memutar sertifikat tanpa restart.

**catatan**  
Amazon DocumentDB mendukung rotasi sertifikat server tanpa restart jika cluster Anda berjalan pada versi patch engine berikut:  
Amazon DocumentDB 3.6:1.0.208662 atau lebih tinggi
Amazon DocumentDB 4.0:2.0.10179 atau lebih tinggi
Amazon DocumentDB 5.0:3.0.4780 atau lebih tinggi
Anda dapat menentukan versi patch engine Amazon DocumentDB saat ini dengan menjalankan perintah ini:`db.runCommand({getEngineVersion: 1})`.  
Jika Anda menggunakan versi patch engine yang lebih lama, Amazon DocumentDB akan memutar sertifikat server dan menjadwalkan acara restart database pada jendela pemeliharaan pilihan Anda.

## Pemecahan masalah
<a name="ca_cert_rotation-troubleshooting"></a>

Jika Anda mengalami masalah saat menyambung ke cluster sebagai bagian dari rotasi sertifikat, coba yang berikut ini:
+ **Verifikasi bahwa klien Anda menggunakan bundel sertifikat terbaru. ** Lihat [Bagaimana saya bisa yakin bahwa saya menggunakan paket CA terbaru?](#ca_cert_rotation-faq_question13). 
+ **Verifikasi bahwa instans Anda menggunakan sertifikat terbaru. ** Lihat [Bagaimana cara mengetahui instans Amazon DocumentDB saya mana yang menggunakan sertifikat old/new server?](#ca_cert_rotation-faq_question5). 
+ **Verifikasi bahwa sertifikat CA terbaru sedang digunakan oleh aplikasi Anda. ** Beberapa driver, seperti Java dan Go, memerlukan kode tambahan untuk mengimpor beberapa sertifikat dari paket sertifikat ke penyimpanan kepercayaan. Untuk informasi selengkapnya tentang menghubungkan ke Amazon DocumentDB dengan TLS, lihat [Menghubungkan secara terprogram ke Amazon DocumentDB](connect_programmatically.md). 
+ **Hubungi dukungan. ** Jika Anda memiliki pertanyaan atau masalah, hubungi [Dukungan](https://aws.amazon.com/premiumsupport). 

## Pertanyaan yang Sering Diajukan
<a name="ca_cert_rotation-faq"></a>

Berikut ini adalah jawaban atas beberapa pertanyaan umum tentang sertifikat TLS.

### Bagaimana jika saya memiliki pertanyaan atau masalah?
<a name="ca_cert_rotation-faq_question1"></a>

Jika Anda memiliki pertanyaan atau masalah, hubungi [Dukungan](https://aws.amazon.com/premiumsupport).

### Bagaimana saya tahu apakah saya menggunakan TLS untuk terhubung ke klaster Amazon DocumentDB saya?
<a name="ca_cert_rotation-faq_question2"></a>

Anda dapat menentukan apakah klaster Anda menggunakan TLS dengan memeriksa parameter `tls` untuk grup parameter klaster dari klaster Anda. Jika parameter `tls` diatur ke `enabled`, Anda menggunakan sertifikat TLS untuk terhubung ke klaster Anda. Untuk informasi selengkapnya, lihat [Mengelola grup parameter cluster Amazon DocumentDB](cluster_parameter_groups.md).

### Mengapa Anda memperbarui sertifikat CA dan server?
<a name="ca_cert_rotation-faq_question3"></a>

Sertifikat CA dan server Amazon DocumentDB sedang diperbarui sebagai bagian dari praktik terbaik pemeliharaan dan keamanan standar untuk Amazon DocumentDB.

### Apa yang terjadi jika saya tidak mengambil tindakan apa pun pada tanggal kedaluwarsa?
<a name="ca_cert_rotation-faq_question4"></a>

Jika Anda menggunakan TLS untuk menyambung ke cluster Amazon DocumentDB dengan sertifikat CA yang kedaluwarsa, aplikasi yang terhubung melalui TLS tidak akan lagi dapat berkomunikasi dengan cluster Amazon DocumentDB. 

Amazon DocumentDB tidak akan memutar sertifikat database Anda secara otomatis sebelum kedaluwarsa. Anda harus memperbarui aplikasi dan cluster untuk menggunakan sertifikat CA baru sebelum atau setelah tanggal kedaluwarsa.

### Bagaimana cara mengetahui instans Amazon DocumentDB saya mana yang menggunakan sertifikat old/new server?
<a name="ca_cert_rotation-faq_question5"></a>

Untuk mengidentifikasi instans Amazon DocumentDB yang masih menggunakan sertifikat server lama, Anda dapat menggunakan Amazon DocumentDB Konsol Manajemen AWS atau. AWS CLI

#### Menggunakan Konsol Manajemen AWS
<a name="question5-console"></a>

**Untuk mengidentifikasi instans di klaster Anda yang menggunakan sertifikat yang lebih lama**

1. Masuk ke Konsol Manajemen AWS, dan buka konsol Amazon DocumentDB di [ https://console.aws.amazon.com/docdb](https://console.aws.amazon.com/docdb).

   

1. Dalam daftar Wilayah di sudut kanan atas layar, pilih tempat instance Anda berada. Wilayah AWS 

1. Di panel navigasi di sisi kiri konsol, pilih **Klaster**.

1. **Kolom otoritas ** sertifikat (dekat paling kanan tabel) menunjukkan instance mana yang masih ada di sertifikat server lama (`rds-ca-2019`) dan sertifikat server baru (`rds-ca-rsa2048-g1`).

#### Menggunakan AWS CLI
<a name="question5-cli"></a>

Untuk mengidentifikasi instans di klaster Anda yang menggunakan sertifikat server yang lebih lama, gunakan perintah `describe-db-clusters` dengan berikut ini.

```
aws docdb describe-db-instances \
    --filters Name=engine,Values=docdb \
    --query 'DBInstances[*].{CertificateVersion:CACertificateIdentifier,InstanceID:DBInstanceIdentifier}'
```

### Bagaimana cara memodifikasi instans individu di klaster Amazon DocumentDB saya untuk memperbarui sertifikat server?
<a name="ca_cert_rotation-faq_question7"></a>

Memperbarui sertifikat server untuk semua instance dalam cluster tertentu secara bersamaan. Untuk memodifikasi instans di klaster Anda, Anda dapat menggunakan konsol atau AWS CLI. 

**catatan**  
Sebelum memperbarui sertifikat server, pastikan Anda telah menyelesaikan [Langkah 1](https://docs.aws.amazon.com/documentdb/latest/devguide/ca_cert_rotation.html#ca_cert_rotation-updating_application_step1). 

#### Menggunakan Konsol Manajemen AWS
<a name="question7-console"></a>

1. Masuk ke Konsol Manajemen AWS, dan buka konsol Amazon DocumentDB di [ https://console.aws.amazon.com/docdb](https://console.aws.amazon.com/docdb).

1. Dalam daftar Wilayah di sudut kanan atas layar, pilih tempat cluster Wilayah AWS Anda berada. 

1. Di panel navigasi di sisi kiri konsol, pilih **Klaster**.

1. **Kolom otoritas ** sertifikat (dekat paling kanan tabel) menunjukkan instance mana yang masih ada di sertifikat server lama (`rds-ca-2019`). 

1. Dalam ** tabel ** Cluster, di bawah Pen ** gidentifikasi Cluster**, pilih instance untuk dimodifikasi.

1. Pilih **Tindakan**, dan kemudian pilih **Modifikasi**.

1. Di bawah **Otoritas sertifikat**, pilih sertifikat server baru (`rds-ca-rsa2048-g1`) untuk instans ini.

1. Anda dapat melihat ringkasan perubahan pada halaman berikutnya. Perhatikan bahwa ada peringatan tambahan untuk mengingatkan Anda untuk memastikan bahwa aplikasi Anda menggunakan paket sertifikat CA terbaru sebelum memodifikasi instans untuk menghindari menyebabkan gangguan dalam konektivitas.

1. Anda dapat memilih untuk menerapkan modifikasi selama jendela pemeliharaan berikutnya atau menerapkan dengan segera.

1. Pilih **Modifikasi instans** untuk menyelesaikan pembaruan.

#### Menggunakan AWS CLI
<a name="question7-cli"></a>

Selesaikan langkah-langkah berikut untuk mengidentifikasi dan memutar sertifikat server lama untuk instans Amazon DocumentDB Anda yang ada menggunakan AWS CLI.

1. Untuk memodifikasi instans dengan segera, jalankan perintah berikut untuk setiap instans dalam klaster.

   ```
   aws docdb modify-db-instance --db-instance-identifier {{<yourInstanceIdentifier>}} --ca-certificate-identifier rds-ca-rsa2048-g1 --apply-immediately 
   ```

1.  Untuk memodifikasi instans dalam klaster Anda agar menggunakan sertifikat CA baru selama jendela pemeliharaan klaster Anda berikutnya, jalankan perintah berikut untuk setiap instans dalam klaster.

   ```
   aws docdb modify-db-instance --db-instance-identifier {{<yourInstanceIdentifier>}} --ca-certificate-identifier rds-ca-rsa2048-g1 --no-apply-immediately
   ```

### Apa yang terjadi jika saya menambahkan instans baru ke klaster yang ada?
<a name="ca_cert_rotation-faq_question8"></a>

Semua instans baru yang dibuat menggunakan sertifikat server lama dan memerlukan koneksi TLS menggunakan sertifikat CA lama. Instans Amazon DocumentDB baru yang dibuat setelah 25 Januari 2024 akan secara default menggunakan sertifikat baru rds-ca-rsa2048-g1.

### Apa yang terjadi jika ada penggantian instans atau failover di klaster saya?
<a name="ca_cert_rotation-faq_question9"></a>

Jika ada pengganti instans di klaster Anda, instans baru yang dibuat akan terus menggunakan sertifikat server yang sama dengan yang digunakan instans sebelumnya. Kami merekomendasikan Anda memperbarui sertifikat server untuk semua instans pada waktu yang sama. Jika terjadi failover di klaster, sertifikat server pada primer baru digunakan.

### Jika saya tidak menggunakan TLS untuk terhubung ke klaster saya, apakah saya masih perlu memperbarui setiap instans saya?
<a name="ca_cert_rotation-faq_question10"></a>

Kami sangat menyarankan untuk mengaktifkan TLS. Jika Anda tidak mengaktifkan TLS, kami tetap menyarankan untuk memutar sertifikat pada instans Amazon DocumentDB Anda jika Anda berencana menggunakan TLS untuk terhubung ke cluster Anda di masa mendatang. Jika Anda tidak pernah berencana menggunakan TLS untuk terhubung ke cluster Amazon DocumentDB Anda, tidak ada tindakan yang diperlukan.

### Jika saya tidak menggunakan TLS untuk terhubung ke klaster saya tetapi saya berencana untuk melakukannya di masa mendatang, apa yang harus saya lakukan?
<a name="ca_cert_rotation-faq_question11"></a>

Jika Anda membuat cluster sebelum Januari 2024, ikuti [ Langkah 1 ](https://docs.aws.amazon.com/documentdb/latest/devguide/ca_cert_rotation.html#ca_cert_rotation-updating_application_step1) dan [ Langkah 2 ](https://docs.aws.amazon.com/documentdb/latest/devguide/ca_cert_rotation.html#ca_cert_rotation-updating_application_step2) di bagian sebelumnya untuk memastikan bahwa aplikasi Anda menggunakan bundel CA yang diperbarui, dan bahwa setiap instans Amazon DocumentDB menggunakan sertifikat server terbaru. Jika Anda membuat cluster setelah 25 Januari 2024, cluster Anda sudah memiliki sertifikat server terbaru (rds-ca-rsa2048-g1). Untuk memverifikasi bahwa aplikasi Anda menggunakan paket CA terbaru, lihat [Jika saya tidak menggunakan TLS untuk terhubung ke klaster saya, apakah saya masih perlu memperbarui setiap instans saya?](#ca_cert_rotation-faq_question10) 

### Bisakah batas waktu diperpanjang setelah Agustus 2024?
<a name="ca_cert_rotation-faq_question12"></a>

Jika aplikasi Anda terhubung melalui TLS, tenggat waktu tidak dapat diperpanjang.

### Bagaimana saya bisa yakin bahwa saya menggunakan paket CA terbaru?
<a name="ca_cert_rotation-faq_question13"></a>

Untuk memverifikasi bahwa Anda memiliki bundel terbaru, gunakan perintah berikut. Untuk menjalankan perintah ini, Anda harus menginstal java dan alat java harus berada di variabel PATH shell Anda. Untuk informasi selengkapnya, lihat [ Menggunakan Java ](https://www.java.com/en/download/help/path.html)

#### macOS dan Amazon Linux
<a name="ca-bundle-latest-osx"></a>

```
keytool -printcert -v -file global-bundle.pem
```

#### Windows
<a name="ca-bundle-latest-windows"></a>

```
keytool -printcert -v -file global-bundle.p7b
```

### Mengapa saya melihat “RDS” dalam nama paket CA?
<a name="ca_cert_rotation-faq_question14"></a>

Untuk fitur pengelolaan tertentu, seperti manajemen sertifikat, Amazon DocumentDB menggunakan teknologi operasional yang dibagikan dengan Amazon Relational Database Service (Amazon RDS).

### Kapan sertifikat baru akan kedaluwarsa?
<a name="ca_cert_rotation-faq_question15"></a>

Sertifikat server baru akan kedaluwarsa (umumnya) sebagai berikut:
+ **rds-ca- ** rsa2048-g1 —Kedaluwarsa 2061
+ **rds-ca- ** rsa4096-g1 —Kedaluwarsa 2121
+ **rds-ca- ** ecc384-g1 —Kedaluwarsa 2121

### Jenis kesalahan apa yang akan saya lihat jika saya tidak mengambil tindakan sebelum sertifikat kedaluwarsa?
<a name="ca_cert_rotation-faq_question15-5"></a>

Pesan kesalahan akan bervariasi tergantung pada driver Anda. Secara umum, Anda akan melihat kesalahan validasi sertifikat yang berisi string “sertifikat telah kedaluwarsa”.

### Jika saya menerapkan sertifikat server baru, dapatkah saya mengembalikannya ke sertifikat server lama?
<a name="ca_cert_rotation-faq_question16"></a>

Jika Anda perlu mengembalikan instance ke sertifikat server lama, lakukan untuk semua instance di cluster. Anda dapat mengembalikan sertifikat server untuk setiap instance dalam cluster dengan menggunakan Konsol Manajemen AWS atau. AWS CLI

#### Menggunakan Konsol Manajemen AWS
<a name="question16-console"></a>

1. Masuk ke Konsol Manajemen AWS, dan buka konsol Amazon DocumentDB di [ https://console.aws.amazon.com/docdb](https://console.aws.amazon.com/docdb).

1. Dalam daftar Wilayah di sudut kanan atas layar, pilih tempat cluster Wilayah AWS Anda berada.

1. Di panel navigasi di sisi kiri konsol, pilih **Klaster**.

1. Dalam ** tabel ** Cluster, di bawah Pen ** gidentifikasi Cluster**, pilih instance untuk dimodifikasi. Pilih **Tindakan**, dan kemudian pilih **Modifikasi**.

1. Di bawah **Otoritas sertifikat**, Anda dapat memilih sertifikat server lama (`rds-ca-2019`).

1. Pilih **Lanjutkan** dan lihat ringkasan dari modifikasi Anda.

1. Di halaman yang dihasilkan ini, Anda dapat memilih untuk menjadwalkan modifikasi Anda untuk diterapkan di jendela pemeliharaan berikutnya atau segera menerapkan modifikasi Anda. Tentukan pilihan Anda, dan pilih **Modifikasi instans**. 
**catatan**  
Jika Anda memilih untuk menerapkan modifikasi Anda dengan segera, perubahan apa pun pada antrean modifikasi yang tertunda juga akan diterapkan. Jika salah satu dari modifikasi yang tertunda memerlukan waktu henti, memilih opsi ini dapat menyebabkan waktu henti yang tidak terduga.

#### Menggunakan AWS CLI
<a name="question16-cli"></a>

```
aws docdb modify-db-instance --db-instance-identifier {{<db_instance_name>}} ca-certificate-identifier rds-ca-2019 {{<--apply-immediately | --no-apply-immediately>}}
```

Jika Anda memilih `--no-apply-immediately`, perubahan akan diterapkan selama jendela pemeliharaan klaster berikutnya. 

### Jika saya memulihkan dari snapshot atau pemulihan titik waktu, apakah itu akan memiliki sertifikat server baru?
<a name="ca_cert_rotation-faq_question17"></a>

Jika Anda memulihkan snapshot atau melakukan pemulihan point-in-time setelah Agustus 2024, cluster baru yang dibuat akan menggunakan sertifikat CA baru.

### Bagaimana jika saya mengalami masalah saat menghubungkan langsung ke cluster Amazon DocumentDB saya dari Mac OS apa pun?
<a name="ca_cert_rotation-faq_question18"></a>

Mac OS telah memperbarui persyaratan untuk sertifikat tepercaya. Sertifikat tepercaya sekarang harus berlaku selama 397 hari atau kurang (lihat[https://support.apple.com/en-us/HT211025](https://support.apple.com/en-us/HT211025)).

**catatan**  
Pembatasan ini diamati pada versi Mac OS yang lebih baru.

Sertifikat instans Amazon DocumentDB berlaku selama lebih dari empat tahun, lebih lama dari maksimum Mac OS. Untuk terhubung langsung ke cluster Amazon DocumentDB dari komputer yang menjalankan Mac OS, Anda harus mengizinkan sertifikat yang tidak valid saat membuat koneksi TLS. Dalam hal ini, sertifikat yang tidak valid berarti bahwa masa berlakunya lebih lama dari 397 hari. Anda harus memahami risikonya sebelum mengizinkan sertifikat yang tidak valid saat menghubungkan ke klaster Amazon DocumentDB Anda.

Untuk menyambung ke cluster Amazon DocumentDB dari Mac OS menggunakan AWS CLI, gunakan `tlsAllowInvalidCertificates` parameter.

```
mongo --tls --host <hostname> --username <username> --password <password> --port 27017 --tlsAllowInvalidCertificates
```