You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

启用加密后连接YugabyteDB遇到问题

YugabyteDB TLS加密连接问题排查与解决

场景1:测试证书创建集群后,ysqlsh连接被拒绝

问题现象

下载官方测试证书、启用TLS并创建集群后,使用ysqlsh -h 172.31.7.240连接时提示连接拒绝,但ycqlsh可正常连接。

原因

集群启动时设置了ysql_hba_conf_csv="hostssl all all all md5 clientcert=1",该配置强制所有YSQL连接必须使用SSL加密,且要求提供客户端证书。直接使用无SSL参数的ysqlsh连接不符合要求,因此被拒绝。

解决方法

连接时必须指定SSL模式及完整的证书参数,命令示例:

ysqlsh -h 172.31.7.240 "sslmode=require sslrootcert=./ca.crt sslcert=./node.172.31.7.240.crt sslkey=./node.172.31.7.240.key"

同时可检查yb-tserver日志,确认证书是否正常加载,排除证书路径或文件名错误。


场景2:自定义证书创建集群后,提示需要有效客户端证书

问题现象

按文档生成证书并启动集群后,使用ysqlsh "sslmode=require sslrootcert=/root/172.31.7.240/ca.crt"连接时,反复提示FATAL: connection requires a valid client certificate,调整权限后仍无法解决。

原因

  1. 证书文件名不匹配:YugabyteDB要求服务器证书文件名必须为node.<监听IP>.crt/key,但当前生成的是node.127.0.0.1.crt/key,与集群监听IP172.31.7.240不符,导致TServer无法加载正确的服务器证书,同时客户端连接时无法完成双向认证。
  2. 连接参数缺失:因hba配置强制要求客户端证书,连接命令仅提供根证书(sslrootcert),未指定客户端证书(sslcert)和密钥(sslkey)。

解决方法

  1. 生成匹配监听IP的证书:重新生成证书,确保文件名对应集群监听IP,即node.172.31.7.240.crt和node.172.31.7.240.key。
  2. 补充完整连接参数:连接时需同时指定根证书、客户端证书及密钥,命令示例:
ysqlsh "sslmode=require sslrootcert=/root/172.31.7.240/ca.crt sslcert=/root/172.31.7.240/node.172.31.7.240.crt sslkey=/root/172.31.7.240/node.172.31.7.240.key"
  1. 确认证书权限:保持证书文件权限为600,避免因权限问题导致无法读取。

内容的提问来源于stack exchange,提问作者dh YB

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.26 02:57:18