Подключение шифрования управления ключами Eperi
Пакет плагина управления ключами Eperi, похоже, больше недоступен.
Для шифрования данных MariaDB в покое требуется использование плагина управления ключами и шифрования. Эти плагины отвечают за управление ключами шифрования и за фактическое шифрование и дешифрование данных.
MariaDB поддерживает использование нескольких ключей шифрования. Каждый ключ шифрования использует 32-битовое целое число в качестве идентификатора ключа. Если конкретный плагин поддерживает ротацию ключей, то ключи шифрования также могут быть прокручены, что создает новую версию ключа шифрования.
Плагин управления ключами Eperi — это плагин управления ключами и шифрования, который интегрируется с eperi Gateway for Databases.
Обзор
Плагин управления ключами Eperi — это один из плагинов управления ключами и шифрования, которые можно настроить для пользователей, желающих использовать шифрование данных в покое. Некоторые из основных функций плагина:
- Он считывает ключи шифрования из eperi Gateway for Databases.
- Он поддерживает несколько ключей шифрования.
- Он поддерживает ротацию ключей.
- Он поддерживает два разных алгоритма для шифрования данных.
eperi Gateway for Databases хранит ключи шифрования на сервере ключей за пределами самого сервера базы данных, что обеспечивает дополнительный уровень безопасности. eperi Gateway for Databases также поддерживает выполнение всех операций шифрования данных на сервере ключей, но это необязательно.
Он также предоставляет следующие преимущества:
- Управление ключами за пределами базы данных
- Нет ключей на жёстком диске сервера базы данных
- Графический интерфейс пользователя для конфигурации
- Шифрование и дешифрование за пределами базы данных, поддерживая HSM для максимальной безопасности.
Поддержка MariaDB предоставляется в eperi Gateway for Databases 3.4.
Установка пакета плагина управления ключами Eperi
Дополнительную информацию об установке пакета см. в документации Eperi на портале Eperi Customer Portal.
Установка плагина
Даже после установки на операционную систему пакета, содержащего общую библиотеку плагина, плагин по умолчанию не устанавливается MariaDB. Плагин можно установить, предоставив параметры --plugin-load или --plugin-load-add. Это можно указать в качестве аргумента командной строки для mysqld или в соответствующей группе параметров сервера в группе параметров в файле параметров опций. Например:
[mariadb] ... plugin_load_add = eperi_key_management_plugin
Удаление плагина
Перед удалением плагина убедитесь, что шифрование данных в покое полностью отключено и что MariaDB больше не нуждается в плагине для дешифрования таблиц или других файлов.
Вы можете удалить плагин динамически, выполнив UNINSTALL SONAME или UNINSTALL PLUGIN. Например:
UNINSTALL SONAME 'eperi_key_management_plugin';
Если вы установили плагин, предоставив параметры --plugin-load или --plugin-load-add в соответствующей группе параметров сервера в файле параметров опций, то эти параметры следует удалить, чтобы предотвратить загрузку плагина при следующем запуске сервера.
Настройка плагина управления ключами Eperi
Дополнительную информацию о настройке плагина см. в документации Eperi на портале Eperi Customer Portal.
Использование плагина управления ключами Eperi
После активации плагина управления ключами Eperi можно использовать его, создав зашифрованную таблицу:
CREATE TABLE t (i int) ENGINE=InnoDB ENCRYPTED=YES
Теперь таблица t будет зашифрована с использованием ключа шифрования с сервера ключей.
Дополнительную информацию о том, как использовать шифрование, см. в разделе Шифрование данных в покое.
Использование нескольких ключей шифрования
Плагин управления ключами Eperi поддерживает использование нескольких ключей шифрования. Каждый ключ шифрования можно определить с помощью другого 32-битового целого числа в качестве идентификатора ключа.
При шифровании таблиц InnoDB ключ, используемый для шифрования таблиц, можно изменить.
При шифровании таблиц Aria ключ, используемый для шифрования таблиц, в настоящее время изменить нельзя.
Ротация ключей
Плагин управления ключами Eperi поддерживает ротацию ключей.
Версии
| Версия | Статус | Введено |
|---|---|---|
| 1.0 | Неизвестно | eperi Gateway for Databases 3.4.0 |
Переменные среды
eperi_key_management_plugin_databaseId
- Описание: Определяет идентификатор базы данных, обрабатываемый в eperi Gateway.
-
Командная строка:
--eperi-key-management-plugin-databaseid=value - Область: Глобальная
- Динамический: Нет
-
Тип данных:
integer -
Значение по умолчанию:
1
eperi_key_management_plugin_encryption_algorithm
-
Описание: Эта переменная среды используется для определения алгоритма, который плагин будет использовать для шифрования данных.
- Рекомендуемым алгоритмом является
AES_CTR, но этот алгоритм доступен только при компиляции MariaDB с последними версиями OpenSSL. Если сервер скомпилирован с wolfSSL или yaSSL, то этот алгоритм недоступен. См. TLS и криптографические библиотеки, используемые MariaDB для получения дополнительной информации о используемых библиотеках на различных платформах.
- Рекомендуемым алгоритмом является
-
Командная строка:
--eperi-key-management-plugin-encryption-algorithm=value - Область: Глобальная
- Динамический: Нет
-
Тип данных:
enumerated -
Значение по умолчанию:
AES_CBC -
Допустимые значения:
AES_CBC,AES_CTR
eperi_key_management_plugin_encryption_mode
- Описание: Режим шифрования.
-
Командная строка:
--eperi-key-management-plugin-encryption-mode=value - Область: Глобальная
- Динамический: Нет
-
Тип данных:
enumerated -
Значение по умолчанию:
database -
Допустимые значения:
database,gateway
eperi_key_management_plugin_osslmt
- Описание: Определяет, должен ли плагин регистрировать функции обратного вызова для поддержки потоков OpenSSL.
-
Командная строка:
--eperi-key-management-plugin-osslmt=value - Область: Глобальная
- Динамический: Нет
-
Тип данных:
boolean -
Значение по умолчанию:
0(Linux),1(Windows)
eperi_key_management_plugin_port
- Описание: Порт прослушивания для плагина.
-
Командная строка:
--eperi-key-management-plugin-port=value - Область: Глобальная
- Динамический: Нет
-
Тип данных:
integer -
Значение по умолчанию:
14332
eperi_key_management_plugin_url
- Описание: URL-адрес сервера ключей. Ожидаемый формат URL-адреса — <хост>:<порт>. Номер порта необязателен и по умолчанию равен 14333, если не указан.
-
Командная строка:
--eperi-key-management-plugin-url=value - Область: Глобальная
- Динамический: Нет
-
Тип данных:
string -
Значение по умолчанию:
NULL
eperi_key_management_plugin_url_check_disabled
- Описание: Определяет, проверяется ли соединение между плагином и eperi Gateway при запуске сервера.
-
Командная строка:
--eperi-key-management-plugin-url-check-disabled=value - Область: Глобальная
- Динамический: Нет
-
Тип данных:
boolean -
Значение по умолчанию:
1
Параметры
eperi_key_management_plugin
-
Описание: Определяет, как сервер должен обрабатывать плагин при запуске.
- Допустимые значения:
-
OFF— Отключает плагин, не удаляя его из таблицыmysql.plugins. -
ON— Включает плагин. Если плагин невозможно инициализировать, сервер всё равно продолжит запуск, но плагин будет отключён. -
FORCE— Включает плагин. Если плагин невозможно инициализировать, сервер завершит запуск с ошибкой. -
FORCE_PLUS_PERMANENT— Включает плагин. Если плагин невозможно инициализировать, сервер завершит запуск с ошибкой. Кроме того, плагин нельзя будет удалить с помощьюUNINSTALL SONAMEилиUNINSTALL PLUGINво время работы сервера.
-
- Для получения дополнительной информации см. Обзор плагинов: Настройка активации плагинов при запуске сервера.
- Допустимые значения:
-
Командная строка:
--eperi-key-management-plugin=value -
Тип данных:
enumerated -
Значение по умолчанию:
ON -
Допустимые значения:
OFF,ON,FORCE,FORCE_PLUS_PERMANENT
См. также
© 2023 MariaDB
Licensed under the Creative Commons Attribution 3.0 Unported License and the GNU Free Documentation License.
https://mariadb.com/kb/en/eperi-key-management-encryption-plugin/