Шифрование EES для PolyBase (SQL Server на Linux)

Применимо к: SQL Server 2025 (17.x) в Linux

В этой статье описывается, как коммуникация PolyBase External Execution Service (EES) шифруется на SQL Server для Linux, начиная с SQL Server 2025 (17.x) Cumulative Update (CU) 8.

Overview

PolyBase на Linux использует EES, который работает локально на SQL Server для запуска ODBC-драйверов, необходимых для внешнего подключения. По умолчанию сертификат шифрует коммуникацию между сервисами SQL Server и EES.

EES использует самоподписанный сертификат, который генерируется автоматически при перезапуске EES. Созданный сертификат действителен в течение 365 дней.

Сведения о сертификате

Item Value
Путь к сертификату /var/opt/mssql/polybase-ees
Имя файла сертификата ca.crt
Сертификат SAN subjectAltName=IP:127.0.0.1,DNS:localhost

Принесите ваш собственный сертификат

Чтобы использовать собственный сертификат для EES, разместите файл сертификата в том же расположении и с тем же именем, что ожидает EES.

  1. Скопируйте свой сертификат в /var/opt/mssql/polybase-ees/ca.crt.

  2. Перезапустите сервис EES, чтобы применить сертификат.

  3. Убедитесь, что внешний доступ PolyBase работает должным образом.

Когда перезапускать EES

Перезапусти EES, чтобы вернуться к стандартному самоподписанному сертификату, принудительно восстановить или обновить сертификат, который приближается к истечению 365 дней.

Чтобы перезапустить EES в Linux, выполните следующую команду:

sudo systemctl restart mssql-ees.service

Резервное поведение

Если файл сертификата отсутствует или недопустим, PolyBase возвращается к незашифрованной связи между службами SQL Server и EES.