16.14 Параметры работы с зашифрованными таблицами InnoDB
Начиная с версии 4.0.2, MySQL Enterprise Backup поддерживает зашифрованные табличные пространства InnoDB. Подробную информацию о том, как сервер MySQL шифрует и расшифровывает таблицы InnoDB, см. в . См. Главе 6, Работа с зашифрованными таблицами InnoDB, чтобы узнать, как команды mysqlbackup обрабатывают зашифрованные таблицы InnoDB.
Когда шифрование табличного пространства InnoDB использует Oracle Key Vault (OKV) для управления ключом шифрования, эта функция называется “Прозрачное шифрование данных MySQL (TDE).”
Ниже приведены командные параметры для работы с зашифрованными таблицами InnoDB:
-
--keyring=VALUEФормат командной строки --keyring=VALUEТип Строка (Только для MySQL Enterprise Backup 4.1.0 или MySQL Enterprise Backup 4.1.1, работающих с MySQL 5.7.20 и более ранними версиями) Тип плагина хранилища ключей, используемого для управления главным ключом шифрования. В настоящее время существуют два возможных значения:
keyring_file: Используется плагинkeyring_file, что означает, что главный ключ шифрования хранится в файле хранилища ключей, местоположение которого указано параметром--keyring_file_data.keyring_okv: Используется плагинkeyring_okv, что означает, что главные ключи управляются с помощью Oracle Key Vault (OKV); местоположение каталога конечной точки хранилища ключей указано параметром--keyring_okv_conf_dir.
Параметр должен быть указан для операций копирования и применения журнала, операций копирования с использованием параметра
--generate-new-master-keyи для автономных резервных копий. Для онлайн-резервных копий значение плагина хранилища ключей на сервере переопределяет значение, заданное этим параметром. -
--keyring_file_data=PATHФормат командной строки --keyring_file_data=PATHТип Имя файла (Только для MySQL Enterprise Backup 4.1.0 или MySQL Enterprise Backup 4.1.1, работающих с MySQL 5.7.20 и более ранними версиями) Путь к файлу хранилища ключей. Параметр необходим, когда параметр
--keyringимеет значениеkeyring_file. Для онлайн-резервных копий значение на сервере переопределяет значение, заданное этим параметром. -
--keyring_okv_conf_dir=PATHФормат командной строки --keyring_okv_conf_dir=PATHТип Имя каталога (Только для MySQL Enterprise Backup 4.1.0 или MySQL Enterprise Backup 4.1.1, работающих с MySQL 5.7.20 и более ранними версиями) Путь к каталогу конечной точки Oracle Key Vault (OKV). Параметр необходим, когда параметр
--keyringимеет значениеkeyring_okv. Для онлайн-резервных копий значение на сервере переопределяет значение, заданное этим параметром.
-
--encrypt-password[=STRING]Формат командной строки --encrypt-password=STRINGТип Строка Для MySQL Enterprise Backup 4.1.0 или MySQL Enterprise Backup 4.1.1, работающего с MySQL 5.7.20 и ранее: Пароль, введенный пользователем, с помощью которого mysqlbackup шифрует ключи шифрования для табличных пространств.
Для MySQL Enterprise Backup 4.1.1, работающего с MySQL 5.7.21 и новее: Пароль, введенный пользователем, с помощью которого mysqlbackup шифрует главный ключ шифрования, используемый для шифрования ключей шифрования для табличных пространств InnoDB. Если сервер использует плагин
keyring_encrypted_file, пароль, предоставленный с опцией, должен совпадать со значением системной переменной на сервере. Если для различных резервных копий в последовательности полных и инкрементных резервных копий использовались разные пароли, убедитесь, что при выполнении операцииapply-log,apply-incremental-backupилиcopy-back-and-apply-logиспользуется тот же пароль, который использовался для создания каждой отдельной резервной копии.Эта опция должна использоваться при создании резервной копии сервера, у которого включен плагин keyring для шифрования таблиц InnoDB, и при восстановлении резервной копии, содержащей зашифрованные таблицы InnoDB. Тот же пароль, который использовался при создании резервной копии, должен быть повторно указан при выполнении операции
copy-back-and-apply-log,apply-logилиapply-incremental-backupдля резервной копии, иначе mysqlbackup выдаст ошибку при обнаружении зашифрованных таблиц InnoDB во время операции.Пользователи, которые не хотят указывать пароль в командной строке или в файле параметров, могут использовать опцию без указания значения; в этом случае mysqlbackup попросит пользователя ввести пароль перед началом операции.
-
--generate-new-master-keyФормат командной строки --generate-new-master-key(Только для MySQL Enterprise Backup 4.1.0 или MySQL Enterprise Backup 4.1.1, работающего с MySQL 5.7.20 и ранее) Генерация нового главного ключа. Во время восстановления, при использовании этой опции, mysqlbackup генерирует новый главный ключ и использует его для повторного шифрования всех ключей табличных пространств. Для использования опции
--generate-new-master-keyнеобходимо указать опцию--keyring, а также опцию--keyring_file_data(когда--keyring=keyring_file) или опцию--keyring_okv_conf_dir(когда--keyring=keyring_okv), чтобы mysqlbackup мог получить доступ к keyring.
© 2025 Oracle
Licensed under the GPLv2 License.