Crittografia PolyBase EES (SQL Server in Linux)

Si applica a: SQL Server 2025 (17.x) su Linux

Questo articolo descrive come la comunicazione PolyBase External Execution Service (EES) venga criptata su SQL Server for Linux, a partire da SQL Server 2025 (17.x) Cumulative Update (CU) 8.

Overview

PolyBase su Linux utilizza EES, che gira localmente sull'host SQL Server, per eseguire i driver ODBC necessari per la connettività esterna. Di default, un certificato cripta la comunicazione tra i servizi SQL Server ed EES.

EES utilizza un certificato autofirmato che viene generato automaticamente ogni volta che EES si riavvia. Il certificato generato è valido per 365 giorni.

Dettagli certificato

Elemento Value
Percorso certificato /var/opt/mssql/polybase-ees
Nome del file del certificato ca.crt
SAN del certificato subjectAltName=IP:127.0.0.1,DNS:localhost

Usare un certificato personale

Per utilizzare un certificato personalizzato per EES, posizionare il file del certificato nella stessa posizione e con lo stesso nome che EES si aspetta.

  1. Copia il certificato su /var/opt/mssql/polybase-ees/ca.crt.

  2. Riavvia il servizio EES per applicare il certificato.

  3. Verificare che l'accesso esterno PolyBase funzioni come previsto.

Quando riavviare EES

Riavvia l'EES per tornare al certificato autofirmato predefinito, per forzare la rigenerazione o per aggiornare un certificato che sta per scadere a 365 giorni.

Per riavviare EES in Linux, eseguire il comando seguente:

sudo systemctl restart mssql-ees.service

Comportamento di fallback

Se il file del certificato è mancante o non valido, PolyBase esegue il fallback alla comunicazione non crittografata tra i servizi SQL Server e EES.