选择 打开 改范围 完整检索页

pgsql.cc 提供对 postgresql.org 官网内容的中文翻译,由 Pigsty 团队维护。

文档 / 配置参数 / 连接和认证

CONFIGURATION PARAMETER连接和认证 / SSL

ssl_crl_dir

设置 SSL 证书吊销列表目录的位置。

Location of the SSL certificate revocation list directory.

字符串 重载生效 引入 14 现存至 20 devel 0 次默认值变更

类型
字符串string
上下文
重载生效改配置文件后重载(pg_ctl reload / SIGHUP)即可生效
默认值
空字符串原始值 ''
引入版本
14
状态
现存

PostgreSQL 18 手册 官方文档 引入提交 f5465fade9

版本轨迹

相对 PostgreSQL 17 无变化。

默认值变迁

空字符串 14 – 20

默认值自 PostgreSQL 14 起没有变过。带单位的取值换算成了可读形式,原始的 boot_val 与单位写在悬浮提示里。

手册说明

PostgreSQL 18 手册 · 19.3 连接和认证 本站手册 官方原文

指定包含SSL客户端证书吊销列表(CRL)的目录名称。相对路径是相对于数据目录的。 此参数只能在postgresql.conf文件或服务器命令行中设置。 默认为空,表示不使用CRL(除非设置了ssl_crl_file)。

这个目录需要用OpenSSL 命令 openssl rehashc_rehash来准备。 详情参阅相应文档

当使用此设置时,在连接时会按需加载指定目录下的CRLs。 新的CRLs可以添加到该目录中,并可以立即使用。 这与ssl_crl_file不同,那个会导致文件中的CRL在服务器启动时间或重新加载配置时加载。 两个设置可以一起使用。

机制详解

ssl_crl_dir 指定客户端证书吊销列表目录。OpenSSL 需要哈希查找链接,因此每次新增或替换 CRL 后都必须再次运行 openssl rehash 或 c_rehash。它补充 ssl_crl_file,两种来源可以同时启用。

更改目录路径属于 SIGHUP 上下文配置变化,但配置目录中的 CRL 文件会在连接时按需加载。因此新安装且正确 rehash 的 CRL 可由新连接立即使用,无需重载 PostgreSQL。

这不同于 ssl_crl_file:后者的文件内容在服务器启动或配置重载时加载。两者都不会追溯吊销既有 TLS 会话;应使用新的客户端证书握手测试吊销,并监控 CRL 的颁发者、签名与到期。

调优建议

按典型负载给出的取值思路,不是放之四海皆准的配方:实际取值要看数据量、并发度与硬件。

  • OLTP在线事务处理

    把 ssl_crl_dir 作为按颁发者索引的 CRL 仓库管理:加入最新 CRL,运行 openssl rehash 或 c_rehash,并用新连接验证吊销。只有能运维按需多颁发者更新时才使用。

  • OLAP分析与批处理

    分析证书使用同一吊销仓库;不能仅因这些客户端连接较少就建立独立且陈旧的目录。

  • 小规格低配实例与开发机

    除非已具备自动 CRL 获取、rehash、到期监控与故障转移同步,否则保持空目录;无人维护的目录会造成虚假安全感。

常见问题

  • 新增或替换 CRL 后没有运行 openssl rehash 或 c_rehash,导致 OpenSSL 无法发现。
  • 只重载 PostgreSQL 却不刷新过期 CRL,或误以为目录变化会追溯影响既有 TLS 会话。
  • 把 ssl_crl_dir 当成 ssl_crl_file,忽略目录 CRL 会为新连接按需加载。
  • 只同步目录路径,却未把 CRL 与哈希链接同步到所有故障转移节点。

演化历史

相邻两个大版本之间的差异,新的在前。版本号链到该版的快照。

  1. PostgreSQL 20 ← 19 沿用 19

    事实沿用 19

  2. PostgreSQL 14 ← 13 新增此参数

    PostgreSQL 14 起可用

逐版本快照

每个收录版本里的 7 项事实,与上一个存在的版本不同的格子带底色。版本号链到该版。

版本 默认值单位上下文类型最小值最大值枚举值
14 空字符串 重载生效 字符串
15 空字符串 重载生效 字符串
16 空字符串 重载生效 字符串
17 空字符串 重载生效 字符串
18 空字符串 重载生效 字符串
19 空字符串 重载生效 字符串
20 沿用 空字符串 重载生效 字符串

参考资料

同类参数

参数 类型 上下文 默认值 版本变动 最近变更
Connections and Authentication 连接和认证 17 个
SSL 17
ssl 布尔 重载生效 off 101 次
启用 SSL/TLS 连接。 现存
ssl_ca_file 字符串 重载生效 空字符串 101 次
设置 SSL 证书颁发机构文件的位置。 现存
ssl_cert_file 字符串 重载生效 server.crt 101 次
设置 SSL 服务器证书文件的位置。 现存
ssl_ciphers 字符串 重载生效 HIGH:MEDIUM:+3DES:!aNULL 103 次
设置 TLS 1.2 及更低版本允许使用的密码套件列表。 现存
ssl_crl_dir 字符串 重载生效 空字符串
设置 SSL 证书吊销列表目录的位置。 现存
ssl_crl_file 字符串 重载生效 空字符串 101 次
设置 SSL 证书吊销列表文件的位置。 现存
ssl_dh_params_file 字符串 重载生效 空字符串
设置 SSL DH 参数文件的位置。 现存
ssl_ecdh_curve 字符串 重载生效 prime256v1 101 次
设置 ECDH 使用的椭圆曲线。 于 18 移除
ssl_groups 字符串 重载生效 X25519:prime256v1
设置 Diffie-Hellman 密钥交换使用的组。 现存
ssl_key_file 字符串 重载生效 server.key 101 次
设置 SSL 服务器私钥文件的位置。 现存
ssl_max_protocol_version 枚举 重载生效 空字符串
设置允许使用的最高 SSL/TLS 协议版本。 现存
ssl_min_protocol_version 枚举 重载生效 TLSv1.2 131 次
设置允许使用的最低 SSL/TLS 协议版本。 现存
ssl_passphrase_command 字符串 重载生效 空字符串
设置用于获取 SSL 私钥口令的命令。 现存
ssl_passphrase_command_supports_reload 布尔 重载生效 off
控制重新加载服务器配置时是否调用 ssl_passphrase_command。 现存
ssl_prefer_server_ciphers 布尔 重载生效 on 101 次
优先采用服务器端的密码套件顺序。 现存
ssl_sni 布尔 重载生效 off
设置是否解释 SSL 连接中的 SNI 扩展。 现存
ssl_tls13_ciphers 字符串 重载生效 空字符串
设置 TLS 1.3 允许使用的密码套件列表。 现存