O PostgreSQL também tem suporte nativo para usar GSSAPI para encriptar as comunicações cliente/servidor, com a finalidade de aumentar a segurança. Este suporte requer que uma implementação da GSSAPI (como o MIT Kerberos) seja instalada nos sistemas cliente e servidor, e que o suporte no PostgreSQL seja ativado no momento da construção (veja Instalação a partir do código-fonte).
O servidor PostgreSQL escuta as conexões normais e encriptadas pela GSSAPI na mesma porta TCP, negociando com qualquer cliente conectando se deve usar a GSSAPI para encriptação (e para autenticação). Por padrão, esta decisão cabe ao cliente (significando que pode ser rebaixada por um invasor); veja a pg_hba.conf como configurar o servidor para exigir o uso da GSSAPI para algumas ou todas as conexões.
Quando se usa a GSSAPI para encriptação, é comum usar a GSSAPI para autenticação também, porque o mecanismo subjacente determina as identidades do cliente e do servidor (conforme a implementação da GSSAPI ) em qualquer caso. Mas isto não é necessário; pode ser escolhido outro método de autenticação do PostgreSQL para realizar uma verificação adicional.
Além da configuração do comportamento de negociação, a encriptação pela GSSAPI não requer nenhuma outra configuração além da necessária para a autenticação pela GSSAPI. (Para obter mais informações sobre como configurar a GSSAPI, veja Autenticação GSSAPI.)