6.4.4 Ключевой хранилище MySQL
- 6.4.4.1 Установка плагина ключевого хранилища
- 6.4.4.2 Использование плагина ключевого хранилища keyring_file
- 6.4.4.3 Использование плагина ключевого хранилища keyring_encrypted_file
- 6.4.4.4 Использование плагина ключевого хранилища keyring_okv
- 6.4.4.5 Использование плагина ключевого хранилища keyring_aws
- 6.4.4.6 Поддерживаемые типы и длины ключей ключевого хранилища
- 6.4.4.7 Миграция ключей между хранилищами ключевого хранилища
- 6.4.4.8 Функции управления ключами ключевого хранилища общего назначения
- 6.4.4.9 Функции управления ключами ключевого хранилища, специфичные для плагина
- 6.4.4.10 Метаданные ключевого хранилища
- 6.4.4.11 Командные параметры ключевого хранилища
- 6.4.4.12 Системные переменные ключевого хранилища
Сервер MySQL поддерживает ключевое хранилище, которое позволяет внутренним компонентам сервера и плагинам безопасно хранить конфиденциальную информацию для последующего извлечения. Реализация включает следующие элементы:
-
Плагины ключевого хранилища, которые управляют основой хранения или взаимодействуют с хранилищем данных. Доступны следующие плагины ключевого хранилища:
keyring_file: Хранит данные ключевого хранилища в файле, локальном для хоста сервера. Доступен в дистрибутивах MySQL Community Edition и MySQL Enterprise Edition начиная с MySQL 5.7.11. См. Раздел 6.4.4.2, «Использование плагина ключевого хранилища keyring_file».keyring_encrypted_file: Хранит данные ключевого хранилища в зашифрованном, защищенном паролем файле, локальном для хоста сервера. Доступен в дистрибутивах MySQL Enterprise Edition начиная с MySQL 5.7.21. См. Раздел 6.4.4.3, «Использование плагина ключевого хранилища keyring_encrypted_file».keyring_okv: Плагин KMIP 1.1 для использования с совместимыми с KMIP хранилищами данных, такими как Oracle Key Vault и Gemalto SafeNet KeySecure Appliance. Доступен в дистрибутивах MySQL Enterprise Edition начиная с MySQL 5.7.12. См. Раздел 6.4.4.4, «Использование плагина ключевого хранилища keyring_okv».keyring_aws: Взаимодействует с Amazon Web Services Key Management Service для генерации ключей и использует локальный файл для хранения ключей. Доступен в дистрибутивах MySQL Enterprise Edition начиная с MySQL 5.7.19. См. Раздел 6.4.4.5, «Использование плагина ключевого хранилища keyring_aws».
-
Интерфейс службы ключевого хранилища для управления ключами ключевого хранилища (MySQL 5.7.13 и выше). К этой службе можно получить доступ на двух уровнях:
SQL-интерфейс: в SQL-запросах вызовите функции, описанные в Разделе 6.4.4.8, «Функции управления ключами ключевого хранилища общего назначения».
C-интерфейс: в коде на языке C вызовите функции службы ключевого хранилища, описанные в Разделе 5.5.6.2, «Служба ключевого хранилища».
Возможность миграции ключей. MySQL 5.7.21 и выше поддерживает миграцию ключей между хранилищами, позволяя администраторам баз данных переключить установку MySQL с одного хранилища на другое. См. Раздел 6.4.4.7, «Миграция ключей между хранилищами ключевого хранилища».
Для управления ключами шифрования плагины keyring_file и keyring_encrypted_file не предназначены для обеспечения соблюдения нормативных требований. Такие стандарты безопасности, как PCI, FIPS и другие, требуют использования систем управления ключами для защиты, управления и защиты ключей шифрования в хранилищах ключей или модулях аппаратной безопасности (HSM).
В MySQL потребителями службы ключевого хранилища являются:
Система хранения
InnoDBиспользует ключевое хранилище для хранения ключа для шифрования табличного пространства. См. Раздел 14.14, «Шифрование данных InnoDB».MySQL Enterprise Audit использует ключевое хранилище для хранения пароля шифрования файла журнала аудита. См. Шифрование файлов журналов аудита.
Общие инструкции по установке ключевого хранилища см. в Разделе 6.4.4.1, «Установка плагина ключевого хранилища». Информацию об установке и настройке, специфичную для данного плагина ключевого хранилища, см. в разделе, описывающем этот плагин.
Дополнительную информацию об использовании функций ключевого хранилища см. в Разделе 6.4.4.8, «Функции управления ключами ключевого хранилища общего назначения».
Плагины и функции ключевого хранилища имеют доступ к службе ключевого хранилища, которая предоставляет интерфейс к ключевому хранилищу. Сведения о доступе к этой службе и написании плагинов ключевого хранилища см. в Разделе 5.5.6.2, «Служба ключевого хранилища» и Написание плагинов ключевого хранилища.
© 2025 Oracle
Licensed under the GPLv2 License.