[Документация Yandex Cloud](../../../index.md) > [Yandex MPP Analytics for PostgreSQL](../../index.md) > [Пошаговые инструкции](../index.md) > [Подключение](index.md) > Обновление цепочки TLS-сертификатов

# Обновление цепочки TLS-сертификатов в сервисах платформы данных

В кластерах сервисов, относящихся к платформе данных Yandex Cloud, будет обновляться цепочка TLS-сертификатов. Это изменение необходимо, поскольку срок действия текущего промежуточного сертификата заканчивается 20 июня 2027 года.

Во время планового [технического обслуживания](../../concepts/maintenance.md) серверные сертификаты кластеров будут переведены на новый промежуточный сертификат.


## Особенности предстоящих изменений {#upcoming-changes}

* Промежуточный сертификат `YandexCLCA` будет заменен новым.
* Корневой сертификат `YandexInternalRootCA` не изменится.
* Адреса кластеров, учетные данные и параметры подключения не изменятся.

* Дата и время обновления конкретного кластера будут указаны в соответствующей [задаче на техническое обслуживание](../cluster-maintenance.md#list-maintenance).


## Возможные проблемы {#possible-impact}

Для большинства пользователей в связи с обновлением цепочки сертификатов никаких действий не потребуется. Если клиент доверяет корневому сертификату `YandexInternalRootCA` и не закрепляет промежуточный сертификат или отдельные серверные сертификаты, подключение продолжит работать.

Проблемы после обновления цепочки сертификатов возможны в следующих случаях:

* **Закрепление сертификатов.** Клиент доверяет только текущему промежуточному или серверному сертификату. Не рекомендуется закреплять такие сертификаты: они меняются при штатной ротации.
* **Собственное хранилище сертификатов.** В [Java KeyStore](https://en.wikipedia.org/wiki/Java_KeyStore) или другом защищенном хранилище сертификатов (trust store) импортирован и используется только старый промежуточный сертификат.
* **Использование `CA.pem`.** Некоторые способы импорта, в частности одиночный вызов `keytool`, добавляют из этого файла только первый (промежуточный) сертификат цепочки.

Если на клиенте не выстроены отношения доверия в соответствии с новой цепочкой сертификатов, после обслуживания он не сможет установить TLS-соединение с кластером.

## Что сделать до обслуживания {#to-do-list}

Проверьте настройки клиентов и приложений, которые используют TLS:

1. Если используется `CA.pem`, перейдите на корневой сертификат [RootCA.pem](https://storage.yandexcloud.kz/cloud-certs/RootCA.pem).
1. Если используется собственное защищенное хранилище сертификатов, убедитесь, что в него импортирован корневой сертификат `YandexInternalRootCA`.
1. Убедитесь, что промежуточный или серверные сертификаты не закреплены.
1. Выполните тестовое подключение с обновленными настройками.

Подробнее о командах установки сертификата с примерами подключений читайте в разделе [Предварительная настройка для подключения к кластеру Yandex MPP Analytics for PostgreSQL](index.md).


## Если подключение перестало работать {#troubleshoot}

В течение трех дней после обновления можно запустить откат изменений в [консоли управления](https://kz.console.yandex.cloud). Это _временно_ позволит использовать для подключения прежнюю цепочку TLS-сертификатов.

После восстановления подключения обновите ваше защищенное хранилище сертификатов или конфигурацию клиента в соответствии с основной инструкцией подключения. Откат изменений — это временная мера: клиент необходимо подготовить к работе с новой цепочкой сертификатов до следующего переключения.


#### Полезные ссылки {#see-also}

* [Предварительная настройка для подключения к кластеру Yandex MPP Analytics for PostgreSQL](index.md)
* [Техническое обслуживание в Yandex MPP Analytics for PostgreSQL](../../concepts/maintenance.md)
* [Техническое обслуживание кластера Yandex MPP Analytics for PostgreSQL](../cluster-maintenance.md)