PolyBase EES 加密(Linux 上的 SQL Server)

适用于: Linux 上的 SQL Server 2025 (17.x)

本文介绍了PolyBase外部执行服务(EES)通信如何在Linux版SQL Server上加密,从SQL Server 2025(17.x)累积更新(CU)8开始。

Overview

Linux上的PolyBase使用EES,EES在SQL Server主机上本地运行,用于运行外部连接所需的ODBC驱动程序。 默认情况下,证书用于加密 SQL Server 服务与 EES 之间的通信。

EES使用自签名证书,每次重启时自动生成。 生成的证书有效期为 365 天。

证书详细信息

Value
证书路径 /var/opt/mssql/polybase-ees
证书文件名 ca.crt
证书 SAN subjectAltName=IP:127.0.0.1,DNS:localhost

使用自己的证书

若要让 EES 使用您自己的证书,请将证书文件放在 EES 预期的位置,并使用 EES 预期的文件名。

  1. 将证书复制到 /var/opt/mssql/polybase-ees/ca.crt.

  2. 重启EES服务以应用证书。

  3. 验证 PolyBase 外部访问是否按预期工作。

何时重新开始 EES

重启EES以回滚到默认的自签名证书,强制再生,或刷新即将到期365天的证书。

若要在 Linux 上重启 EES,请运行以下命令:

sudo systemctl restart mssql-ees.service

回退行为

如果证书文件缺失或无效,PolyBase 将回退到SQL Server服务和 EES 之间的未加密通信。