Criptografia EES do PolyBase (SQL Server em Linux)

Aplica-se a: SQL Server 2025 (17.x) no Linux

Este artigo descreve como a comunicação do PolyBase External Execution Service (EES) é criptografada no SQL Server para Linux, começando com a Atualização Cumulativa () 8 do SQL Server 2025 (17.x).

Overview

O PolyBase no Linux usa EES, que roda localmente no host SQL Server, para rodar os drivers ODBC necessários para conectividade externa. Por padrão, um certificado criptografa a comunicação entre os serviços do SQL Server e o EES.

O EES usa um certificado autoassinado que é gerado automaticamente toda vez que o EES reinicia. O certificado gerado é válido por 365 dias.

Detalhes do certificado

Item Value
Caminho do certificado /var/opt/mssql/polybase-ees
Nome do arquivo de certificado ca.crt
SAN de certificado subjectAltName=IP:127.0.0.1,DNS:localhost

Traga o seu próprio certificado

Para usar seu próprio certificado para EES, coloque o arquivo de certificado no mesmo local e com o mesmo nome esperado pelo EES.

  1. Copie seu certificado para /var/opt/mssql/polybase-ees/ca.crt.

  2. Reinicie o serviço de EES para aplicar o certificado.

  3. Valide se o acesso externo do PolyBase funciona conforme o esperado.

Quando reiniciar o EES

Reinicie o EES para reverter para o certificado autoassinado padrão, forçar a regeneração ou atualizar um certificado que esteja próximo de expirar em 365 dias.

Para reiniciar o EES no Linux, execute o seguinte comando:

sudo systemctl restart mssql-ees.service

Comportamento de fallback

Se o arquivo de certificado estiver ausente ou inválido, o PolyBase retornará à comunicação não criptografada entre os serviços de SQL Server e o EES.