Ключи шифрования Aria
Как и в других движках хранения, поддерживающих шифрование данных в состоянии покоя, Aria полагается на плагин Управление ключами шифрования для обработки своих ключей шифрования. Там, где поддерживается, Aria может использовать несколько ключей.
Ключи шифрования
MariaDB отслеживает каждый ключ шифрования внутри с помощью 32-битного целого числа, которое служит идентификатором ключа. В отличие от InnoDB, Aria не поддерживает опцию таблицы ENCRYPTION_KEY_ID, которая позволяет пользователю указать используемый ключ шифрования. Вместо этого Aria использует по умолчанию определенные ключи шифрования, предоставляемые плагином управления ключами шифрования.
- При работе с созданными пользователем таблицами Aria шифрует их на диске с использованием ключа с ID 1.
- При работе с внутренними временными таблицами, записываемыми на диск, Aria шифрует их на диске с использованием ключа с ID 2, если ключ с ID 2 отсутствует, то используется ключ с ID 1.
Ротация ключей
Некоторые плагины управления ключами и шифрования позволяют автоматически вращать и создавать версии ваших ключей шифрования. Если плагин поддерживает ротацию ключей и производит ее, тогда фоновые потоки шифрования InnoDB фоновые потоки шифрования могут зашифровать страницы InnoDB, которые используют старую версию ключа, с новой версией ключа. Однако у Aria нет аналогичного механизма, что означает, что таблицы остаются зашифрованными с более старой версией ключа. Дополнительная информация доступна по ссылке MDEV-18971.
Для работы ротации ключей как служба управления ключами заднего плана (KMS), так и соответствующий плагин управления ключами и шифрования должны поддерживать ротацию ключей. См. Управление ключами шифрования: Поддержка ротации ключей в плагинах шифрования, чтобы определить, какие плагины в настоящее время поддерживают ротацию ключей.
© 2023 MariaDB
Licensed under the Creative Commons Attribution 3.0 Unported License and the GNU Free Documentation License.
https://mariadb.com/kb/en/aria-encryption-keys/