Automatische TLS-Zertifikate für Microsoft SQL Server
Damit SQL Server ein Zertifikat nutzt, braucht es drei Dinge: das Zertifikat im Computerspeicher, Lesezugriff des Dienstkontos auf den privaten Schlüssel und den Fingerabdruck an der Instanz. Das SQL-Server-Paket erledigt alle drei.
package windows-sql-target 3.0.0
importgrantKeyReadwhen configuredsetSqlCertificaterestartSqlServicewhen configuredcleanupwhen configured
Auf einen Blick
- Paket
windows-sql-target 3.0.0- Kompatibilität
Windows Server / SQL Server >=2016 <2030- Ausgeführt von
- Ein Windows-Agent auf dem Server
- Mechanismus
- PowerShell · Dienst neu laden oder starten
- Authentifizierung
- Lokal - keine entfernte Anmeldung
- Fähigkeiten
- Zertifikat und Schlüssel importierenSchlüsselzugriff gewährenBinding aktualisierenDienst neu ladenAltes Zertifikat entfernen
- Bereitstellungsschritte
- import → grantKeyRead* → setSqlCertificate → restartSqlService* → cleanup*
- Rollback
- Keiner
- Schlüsselverwendung
- Server-Authentifizierung
* bedingter Schritt
Was es leistet
Der Agent importiert das Zertifikat, gibt dem SQL-Server-Dienstkonto - etwa NT Service\MSSQLSERVER - Lesezugriff auf den privaten Schlüssel und setzt das Zertifikat für die Standard- oder eine benannte Instanz. Verschlüsselung erzwingen lässt sich im selben Schritt aktivieren.
SQL Server übernimmt ein neues Zertifikat erst nach einem Neustart des Dienstes. Der Neustart ist daher eine ausdrückliche Option und geschieht nicht unangekündigt.
So läuft es ab
- 01
import
Zertifikat und Schlüssel werden in den Computerspeicher importiert.
- 02
grantKeyRead
Das SQL-Server-Dienstkonto erhält Lesezugriff auf den privaten Schlüssel.
- 03
setSqlCertificate
Das Zertifikat wird für die Instanz gesetzt, auf Wunsch mit erzwungener Verschlüsselung.
- 04
restartSqlService
Der SQL-Server-Dienst wird neu gestartet, sofern aktiviert.
- 05
cleanup
Das vorherige Zertifikat wird entfernt, sofern aktiviert.
Was Sie konfigurieren
- SQL-Server-Instanz (Standard MSSQLSERVER) und Dienstname
- Dienstkonto für den Lesezugriff auf den Schlüssel
- Verschlüsselung erzwingen an oder aus
- Dienst nach der Bereitstellung neu starten
- Zertifikatsspeicher, Anzeigename und Aufräumen
Voraussetzungen
- Ein Windows-Agent auf dem SQL-Server-Host
- Ein Zertifikat, dessen Namen zur Adressierung durch die Clients passen
Einschränkungen
- Ohne Neustart-Option wirkt das neue Zertifikat erst beim nächsten Dienstneustart.
- Cluster- und Always-On-Konfigurationen brauchen ein Deploy-Ziel pro Knoten.
Manuell erledigen
Die Dokumentation enthält eine Schritt-für-Schritt-Anleitung für den manuellen Austausch dieses Zertifikats - hilfreich für die Erstinstallation oder um genau zu sehen, was das Paket automatisiert.
Verwandte Funktionen
Lösungen
Mehr in Microsoft und Windows Server
Dokumentation
Häufige Fragen
Microsoft SQL Server
Startet die Bereitstellung SQL Server neu?
Nur, wenn Sie die Neustart-Option aktivieren. Sonst wird das Zertifikat gesetzt und beim nächsten geplanten Neustart wirksam.
Funktioniert es mit benannten Instanzen?
Ja. Instanznamen setzen; der Dienstname ergibt sich als MSSQL$<Instanz>.
Microsoft SQL Server automatisieren
Agent registrieren, Paket zuweisen - die nächste Erneuerung installiert sich selbst.
Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.