- 文档首页
云数据库 SQL Server 版
用户指南
数据安全
设置 SSL 加密
设置 SSL 加密
为提高数据传输过程中数据的机密性和安全性,云数据库 SQL Server 版提供了 SSL(Secure Sockets Layer)加密服务。本文介绍如何在云数据库 SQL Server 版控制台上设置 SSL 加密。
背景信息
SSL 加密功能在传输层对网络连接进行加密,在提升通信数据安全性的同时,保证数据的完整性。
注意事项
- 由于开启 SSL 加密会增加云数据库 SQL Server 版服务的网络响应时间,建议仅在有加密需求时才开启 SSL 加密(例如通过公网连接云数据库 SQL Server 版实例)。
- 修改实例的 SSL 配置(包括开启或关闭 SSL 加密功能、开启或关闭强制加密以及更新 SSL 证书)会重启实例,请谨慎操作。
- 由火山引擎自动生成的 SSL 证书有效期默认为 1 年;自定义证书的有效期以您自有 SSL 证书的设定为准。请在 SSL 证书到期前及时更新证书有效期并重新下载和配置 CA 证书,若逾期未更新将导致:
- 云数据库 SQL Server 版实例无法正常重启,影响业务正常运行。
- 使用 SSL 加密连接的应用端或客户端将无法正常连接 SQL Server 实例。可通过在连接字符串添加信任服务器证书参数,临时恢复业务连通。
- 数据库工作台暂不支持对开启了 SSL 强制加密的实例进行操作。如您依赖使用数据库工作台,请谨慎开启此功能。
- 开启 SSL 加密的实例在进行备份恢复到新实例或重建实例时,恢复的新实例均默认不继承原实例的 SSL 加密功能。
- 如需修改实例的公网或私网域名,请先关闭 SSL 加密;完成域名修改后再重新开启,并下载、配置 SSL CA 证书。
- SSL 默认使用 TLS 1.2 协议,请确保客户端的连接配置和操作系统都支持 TLS 1.2 协议。关于客户端的操作系统和客户端的要求如下所示:
- 操作系统:需为 Windows Server 2008 R2、Windows 7 或更新的操作系统。
- Microsoft JDBC:Microsoft JDBC 6.4+ support TLSV1.2。
- ODBC:ODBC 对 TLS 1.2 提供原生支持的 Microsoft 驱动程序如下所示。
- Microsoft ODBC Driver for SQL Server 13
- Microsoft ODBC Driver for SQL Server 17
- Microsoft ODBC Driver for SQL Server 18
- Microsoft OLE DB Driver for SQL Server 19 (MSOLEDBSQL)
操作步骤
- 在顶部菜单栏的左上角,选择实例所属的项目和地域。
- 在 SSL 子页签,单击 SSL 证书区域右侧开关。
证书类型为火山引擎自动生成证书
证书类型为自定义证书
说明
自定义证书功能当前为加白功能,如需使用,请提交工单联系 SQL Server 技术团队开白。
- 在面板下方单击确定按钮,在确认开启 SSL 弹窗中,单击确认开启,即可开启 SSL 加密功能。
说明
- 开启 SSL 加密时,会重启您的数据库实例,并可能导致 DTS、DBW 等服务与实例的连接断连 1~2 次,之后可恢复。若开启强制加密,仅支持 SSL 加密连接,非加密连接将无法继续使用。
- 非加密连接 SQL Server 实例可参见连接实例。
- SSL 加密连接 SQL Server 实例可参见本文 b~d 步骤。
证书类型为火山引擎自动生成证书
证书类型为自定义证书
单击下载 CA 证书,即可将 SSL CA 证书下载至本地。下载 CA 证书后,您可以在客户端或应用端指定 SSL 参数和配置证书访问 SQL Server 实例。下载的文件为 ZIP 压缩包,包含以下三个文件:
- <实例 ID>_ca_certificate.p7b:用于 Windows 系统中导入 CA 证书。
- <实例 ID>_ca_certificate.pem:用于其他系统(如 Linux)或应用中导入 CA 证书。
- <实例 ID>_ca_certificate.jks:Java 中的 truststore 证书存储文件,用于 Java 程序中导入 CA 证书。
说明
自定义证书功能当前为加白功能,如需使用,请提交工单联系 SQL Server 技术团队开白。 自定义证书的 CA 证书不支持在火山引擎控制台进行下载,请自行维护 CA 证书信息。
- 在云数据库 SQL Server 版实例中开启 SSL 加密后,应用端或客户端连接 SQL Server 实例需要配置 SSL CA 证书。本文以 SSMS 客户端为例,介绍 SSL CA 证书的安装方法;如使用其它应用端或客户端,请查阅其对应的官方文档。
- 在桌面左下角的输入框中输入 certmgr.msc 并回车打开。
- 在 certmgr 对话框,右键单击 Trusted Root Certification Authorities。
-
-
- 在 Certificate Import Wizard 对话框,单击 Browse... 导入您下载的 SSL CA 证书,然后单击 Next。
-
- 打开 SSMS,在 Connect to Server 对话框,单击 Options。
-
- 在 Connect to Server 对话框的 Connection Security 区域,单击 Encryption 下拉列表,选择 Mandatory,并勾选 Trust server certificate。
-
SELECT ENCRYPT_OPTION FROM SYS.DM_EXEC_CONNECTIONS WHERE SESSION_ID = @@SPID
最近更新时间:2026.05.29 15:06:03