【发布时间】:2021-03-25 00:53:46
【问题描述】:
tl;博士: 当亚马逊从 DigiCert 迁移到 Amazon Trust Services 时,不包含 amazon trust services 证书的旧 boto 版本会在几个月内过时吗?
Amazon's CA for S3 is changing 在几个月内从 DigiCert 到 Amazon Trust Services。 他们说客户应该信任 Amazon Trust Services 的根证书(将它们列在他们的信任库中)。
curl 和 chrome 对 AWS 的测试端点做出了很好的响应,这些端点测试了所有内容是否正确受信任,这意味着根证书位于操作系统的信任存储区中,但我必须确保 Botocore 1.8.11 和 boto 2.38 也受信任。 为什么它们会有所不同?因为this:
.NET、Java、PHP、Go、JavaScript 和 C++ SDK 和 CLI 不捆绑任何证书,因此它们的证书来自底层操作系统。
较新版本的 botocore 和 boto3 确实捆绑了根证书 (e.g.),
- 这是否意味着我正在使用的未捆绑证书的版本将在几个月后过时?还是他们在捆绑证书之前也使用了底层操作系统信任库?
- 使用这些 boto 版本从 eu-west-3 等已迁移区域获取对象是否意味着我绝对安全?
当然,升级是应该做的,但在我的情况下这是一项非常艰苦的工作。
【问题讨论】:
标签: ssl amazon-s3 boto3 boto botocore