Spec-Zone.ru › MySQL 5.7

6.4.4.2 Использование плагина keyring_file для хранения ключей в файле

Плагин keyring_file хранит данные ключей в файле, расположенном локально на сервере.

Предупреждение

Для управления ключами шифрования плагин keyring_file не предназначен как решение для соблюдения нормативных требований. Стандарты безопасности, такие как PCI, FIPS и другие, требуют использования систем управления ключами для защиты, управления и защиты ключей шифрования в хранилищах ключей или модулях аппаратной безопасности (HSM).

Для установки keyring_file используйте общие инструкции, приведенные в разделе 6.4.4.1 «Установка плагинов keyring», а также конфигурационную информацию, специфичную для keyring_file, представленную здесь.

Для использования keyring_file во время запуска сервера, его необходимо загрузить с помощью опции --early-plugin-load. Переменная системы keyring_file_data необязательно настраивает расположение файла, используемого плагином keyring_file для хранения данных. Значение по умолчанию зависит от платформы. Чтобы явно задать расположение файла, установите значение переменной при запуске. Например, используйте эти строки в файле сервера my.cnf, адаптируя суффикс .so и расположение файла для вашей платформы, если необходимо:

[mysqld]
early-plugin-load=keyring_file.so
keyring_file_data=/usr/local/mysql/mysql-keyring/keyring

Если keyring_file_data задана в новое расположение, плагин keyring создаёт новый пустой файл без ключей; это означает, что доступ к существующим зашифрованным таблицам больше недоступен.

Операции keyring транзакционные: Плагин keyring_file использует резервную копию файла во время операций записи, чтобы обеспечить возможность отката к исходному файлу в случае сбоя операции. Резервный файл имеет то же имя, что и значение переменной системы keyring_file_data с суффиксом .backup.

Дополнительную информацию о keyring_file_data см. в разделе 6.4.4.12 «Переменные системы keyring».

Начиная с MySQL 5.7.17, для обеспечения сброса ключей только при наличии правильного файла хранения keyring, keyring_file сохраняет контрольную сумму SHA-256 keyring в файле. Перед обновлением файла плагин проверяет, что он содержит ожидаемую контрольную сумму.

Плагин keyring_file поддерживает функции, составляющие стандартный интерфейс сервиса MySQL Keyring. Доступ к операциям keyring, выполняемым этими функциями, осуществляется на двух уровнях:

  • Интерфейс SQL: в SQL-запросах вызовите функции, описанные в разделе 6.4.4.8 «Функции управления ключами keyring общего назначения».

  • C-интерфейс: в коде языка C вызовите функции сервиса keyring, описанные в разделе 5.5.6.2 «Сервис keyring».

Пример (использование SQL-интерфейса):

SELECT keyring_key_generate('MyKey', 'AES', 32);
SELECT keyring_key_remove('MyKey');

Сведения о характеристиках значений ключей, разрешённых плагином keyring_file, см. в разделе 6.4.4.6 «Поддерживаемые типы и длины ключей keyring».

© 2025 Oracle
Licensed under the GPLv2 License.
https://docs.oracle.com/cd/E17952_01/mysql-5.7-en/keyring-file-plugin.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API