部署 Polaris

使用 TLS 进行存储

师成师成· 更新于 2026-09-29· 阅读 2 分钟· 0 次阅读

登录后可跨设备保存划线和私人笔记登录

通过 TLS 和自签名证书访问存储

有时 Polaris Server 需要通过 TLS 访问目标存储,但该存储系统的证书并不具备通向知名根证书的信任链。通常情况下,这样的证书只是自签名的。

在这种情况下,需要为 Polaris Server 内部的 JVM 配置一个自定义信任库,其中包含该自签名证书或其 CA 证书。

下面的示例假设存储使用自签名证书,并使用 docker 来运行 Polaris。

创建自定义信任库

  • 取一个现有的 Java 信任库(其中包含通常的根证书),并创建一份本地副本。
  • 将存储系统的证书添加到该信任库中。
keytool -importcert -file STORAGE_CERT.pem -keystore cacerts -alias STORAGE_CERT

此处,STORAGE_CERT.pem 是包含存储系统证书的文件;cacerts 是 Polaris 要使用的自定义信任库(trust store)文件的名称。

使用自定义信任库运行 Polaris

将自定义信任库的位置映射到 Polaris 容器内的本地路径,并指示 Polaris JVM 使用该信任库。

docker run -p 8181:8181 \
 -v /path/to/dir-containing-cacerts:/opt/tls \
 -e JAVA_OPTS_APPEND='-Djavax.net.ssl.trustStore=/opt/tls/cacerts' \
 apache/polaris:latest

当然,也可以根据您的环境需要添加其他 Polaris 和/或 docker 选项。

完成之后,照常创建 Polaris catalog。请注意,catalog 中的存储 endpoint 属性可能需要使用 https URI 协议。

评论

登录后参与评论

正在加载评论…