aethercert
Microsoft und Windows Server

Automatische TLS-Zertifikate für Microsoft SQL Server

Damit SQL Server ein Zertifikat nutzt, braucht es drei Dinge: das Zertifikat im Computerspeicher, Lesezugriff des Dienstkontos auf den privaten Schlüssel und den Fingerabdruck an der Instanz. Das SQL-Server-Paket erledigt alle drei.

Die im Manifest dieses Pakets definierten Bereitstellungsschritte.

Auf einen Blick

Paket
windows-sql-target 3.0.0
Kompatibilität
Windows Server / SQL Server >=2016 <2030
Ausgeführt von
Ein Windows-Agent auf dem Server
Mechanismus
PowerShell · Dienst neu laden oder starten
Authentifizierung
Lokal - keine entfernte Anmeldung
Fähigkeiten
Zertifikat und Schlüssel importierenSchlüsselzugriff gewährenBinding aktualisierenDienst neu ladenAltes Zertifikat entfernen
Bereitstellungsschritte
import → grantKeyRead* → setSqlCertificate → restartSqlService* → cleanup*
Rollback
Keiner
Schlüsselverwendung
Server-Authentifizierung

* bedingter Schritt

Was es leistet

Der Agent importiert das Zertifikat, gibt dem SQL-Server-Dienstkonto - etwa NT Service\MSSQLSERVER - Lesezugriff auf den privaten Schlüssel und setzt das Zertifikat für die Standard- oder eine benannte Instanz. Verschlüsselung erzwingen lässt sich im selben Schritt aktivieren.

SQL Server übernimmt ein neues Zertifikat erst nach einem Neustart des Dienstes. Der Neustart ist daher eine ausdrückliche Option und geschieht nicht unangekündigt.

So läuft es ab

  1. 01

    import

    Zertifikat und Schlüssel werden in den Computerspeicher importiert.

  2. 02

    grantKeyRead

    Das SQL-Server-Dienstkonto erhält Lesezugriff auf den privaten Schlüssel.

  3. 03

    setSqlCertificate

    Das Zertifikat wird für die Instanz gesetzt, auf Wunsch mit erzwungener Verschlüsselung.

  4. 04

    restartSqlService

    Der SQL-Server-Dienst wird neu gestartet, sofern aktiviert.

  5. 05

    cleanup

    Das vorherige Zertifikat wird entfernt, sofern aktiviert.

Was Sie konfigurieren

  • SQL-Server-Instanz (Standard MSSQLSERVER) und Dienstname
  • Dienstkonto für den Lesezugriff auf den Schlüssel
  • Verschlüsselung erzwingen an oder aus
  • Dienst nach der Bereitstellung neu starten
  • Zertifikatsspeicher, Anzeigename und Aufräumen

Voraussetzungen

  • Ein Windows-Agent auf dem SQL-Server-Host
  • Ein Zertifikat, dessen Namen zur Adressierung durch die Clients passen

Einschränkungen

  • Ohne Neustart-Option wirkt das neue Zertifikat erst beim nächsten Dienstneustart.
  • Cluster- und Always-On-Konfigurationen brauchen ein Deploy-Ziel pro Knoten.

Manuell erledigen

Die Dokumentation enthält eine Schritt-für-Schritt-Anleitung für den manuellen Austausch dieses Zertifikats - hilfreich für die Erstinstallation oder um genau zu sehen, was das Paket automatisiert.

Anleitung zum manuellen Austausch

Häufige Fragen

Microsoft SQL Server

Startet die Bereitstellung SQL Server neu?

Nur, wenn Sie die Neustart-Option aktivieren. Sonst wird das Zertifikat gesetzt und beim nächsten geplanten Neustart wirksam.

Funktioniert es mit benannten Instanzen?

Ja. Instanznamen setzen; der Dienstname ergibt sich als MSSQL$<Instanz>.

Microsoft SQL Server automatisieren

Agent registrieren, Paket zuweisen - die nächste Erneuerung installiert sich selbst.

Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.