Spec-Zone.ru › MySQL 5.7

6.4.4.12 Переменные системы Keyring

Плагины MySQL Keyring поддерживают следующие системные переменные. Используйте их для настройки работы плагина keyring. Эти переменные недоступны, если соответствующий плагин keyring не установлен (см. Раздел 6.4.4.1, «Установка плагина Keyring»).

  • keyring_aws_cmk_id

    Формат командной строки --keyring-aws-cmk-id=value
    Введено 5.7.19
    Системная переменная keyring_aws_cmk_id
    Область действия Глобальная
    Динамическая Да
    Тип Строка

    Идентификатор основного ключа клиента (CMK), полученный с сервера AWS KMS и используемый плагином keyring_aws. Эта переменная недоступна, если плагин не установлен.

    Эта переменная обязательна. Если она не указана, инициализация keyring_aws завершается ошибкой.

  • keyring_aws_conf_file

    Формат командной строки --keyring-aws-conf-file=file_name
    Введено 5.7.19
    Системная переменная keyring_aws_conf_file
    Область действия Глобальная
    Динамическая Нет
    Тип Имя файла
    Значение по умолчанию platform specific

    Путь к файлу конфигурации для плагина keyring_aws. Эта переменная недоступна, если плагин не установлен.

    При запуске плагина, keyring_aws считывает идентификатор и ключ секретного доступа AWS из файла конфигурации. Для успешного запуска плагина keyring_aws, файл конфигурации должен существовать и содержать корректную информацию о секретном ключе доступа, инициализированную, как описано в Разделе 6.4.4.5, «Использование плагина keyring_aws Amazon Web Services Keyring».

    Имя файла по умолчанию - keyring_aws_conf, расположенный в стандартном каталоге файлов keyring. Путь к этому каталогу совпадает с каталогом для системной переменной keyring_file_data. Обратитесь к описанию этой переменной для получения подробностей и рекомендаций, если вы создаёте каталог вручную.

  • keyring_aws_data_file

    Формат командной строки --keyring-aws-data-file
    Введено 5.7.19
    Системная переменная keyring_aws_data_file
    Область действия Глобальная
    Динамическая Нет
    Тип Имя файла
    Значение по умолчанию platform specific

    Путь к файлу хранения для плагина keyring_aws. Эта переменная недоступна, если плагин не установлен.

    При запуске плагина, если значение, присвоенное keyring_aws_data_file, указывает на файл, которого нет, плагин keyring_aws пытается создать его (а также родительский каталог, если необходимо). Если файл существует, плагин keyring_aws считывает любые зашифрованные ключи, содержащиеся в файле, в кеш оперативной памяти. Плагин keyring_aws не кэширует незашифрованные ключи в памяти.

    Имя файла по умолчанию - keyring_aws_data, расположенный в стандартном каталоге файлов keyring. Путь к этому каталогу совпадает с каталогом для системной переменной keyring_file_data. Обратитесь к описанию этой переменной для получения подробностей и рекомендаций, если вы создаёте каталог вручную.

  • keyring_aws_region

    Формат командной строки --keyring-aws-region=value
    Введено 5.7.19
    Системная переменная keyring_aws_region
    Область действия Глобальная
    Динамическая Да
    Тип Перечисление
    Значение по умолчанию us-east-1
    Допустимые значения (≥ 5.7.39)

    af-south-1

    ap-east-1

    ap-northeast-1

    ap-northeast-2

    ap-northeast-3

    ap-south-1

    ap-southeast-1

    ap-southeast-2

    ca-central-1

    cn-north-1

    cn-northwest-1

    eu-central-1

    eu-north-1

    eu-south-1

    eu-west-1

    eu-west-2

    eu-west-3

    me-south-1

    sa-east-1

    us-east-1

    us-east-2

    us-gov-east-1

    us-iso-east-1

    us-iso-west-1

    us-isob-east-1

    us-west-1

    us-west-2

    Допустимые значения (≥ 5.7.27, ≤ 5.7.38)

    ap-northeast-1

    ap-northeast-2

    ap-south-1

    ap-southeast-1

    ap-southeast-2

    ca-central-1

    cn-north-1

    cn-northwest-1

    eu-central-1

    eu-west-1

    eu-west-2

    eu-west-3

    sa-east-1

    us-east-1

    us-east-2

    us-west-1

    us-west-2

    Допустимые значения (≥ 5.7.19, ≤ 5.7.26)

    ap-northeast-1

    ap-northeast-2

    ap-south-1

    ap-southeast-1

    ap-southeast-2

    eu-central-1

    eu-west-1

    sa-east-1

    us-east-1

    us-west-1

    us-west-2

    Регион AWS для плагина keyring_aws. Эта переменная недоступна, если плагин не установлен.

  • keyring_encrypted_file_data

    Формат командной строки --keyring-encrypted-file-data=file_name
    Введено 5.7.21
    Переменная системы keyring_encrypted_file_data
    Область действия Глобальная
    Динамическая Да
    Тип Имя файла
    Значение по умолчанию platform specific

    Имя пути к файлу данных, используемому для безопасного хранения данных плагином keyring_encrypted_file. Эта переменная недоступна, если этот плагин не установлен. Путь к файлу должен находиться в каталоге, предназначенном только для плагинов keyring. Например, не размещайте файл в каталоге данных.

    Операции keyring являются транзакционными: плагин keyring_encrypted_file использует резервную копию файла во время операций записи, чтобы гарантировать возможность отката к исходному файлу в случае сбоя операции. Резервный файл имеет такое же имя, как значение переменной системы keyring_encrypted_file_data с суффиксом .backup.

    Не используйте один и тот же файл данных keyring_encrypted_file для нескольких экземпляров MySQL. Каждый экземпляр должен иметь свой собственный уникальный файл данных.

    Имя файла по умолчанию — keyring_encrypted, расположенный в платформенно-зависимом каталоге, зависящем от значения параметра INSTALL_LAYOUT CMake, как показано в следующей таблице. Чтобы явно указать каталог по умолчанию для файла при сборке из исходного кода, используйте параметр INSTALL_MYSQLKEYRINGDIR CMake.

    INSTALL_LAYOUT Значение Значение keyring_encrypted_file_data по умолчанию
    DEB, RPM, SLES, SVR4 /var/lib/mysql-keyring/keyring_encrypted
    Иначе keyring/keyring_encrypted по значению CMAKE_INSTALL_PREFIX

    При запуске плагина, если значение, присвоенное keyring_encrypted_file_data, указывает на файл, которого нет, плагин keyring_encrypted_file пытается создать его (а также родительский каталог, если необходимо).

    Если вы создаёте каталог вручную, он должен иметь ограниченный режим доступа и быть доступным только для учётной записи, используемой для запуска сервера MySQL. Например, в системах Unix и подобных, чтобы использовать каталог /usr/local/mysql/mysql-keyring, следующие команды (выполняемые как root) создают каталог и устанавливают его режим и права владения:

    cd /usr/local/mysql
    mkdir mysql-keyring
    chmod 750 mysql-keyring
    chown mysql mysql-keyring
    chgrp mysql mysql-keyring
    

    Если плагин keyring_encrypted_file не может создать или получить доступ к файлу данных, он запишет сообщение об ошибке в журнал ошибок. Если попытка присвоить значение переменной keyring_encrypted_file_data в процессе работы приводит к ошибке, значение переменной остаётся неизменным.

    Важно

    После того как плагин keyring_encrypted_file создал файл данных и начал его использовать, важно не удалять этот файл. Потеря файла приводит к тому, что зашифрованные с его ключами данные становятся недоступными. (Допустимо переименовать или переместить файл, если вы измените значение keyring_encrypted_file_data для соответствия.)

  • keyring_encrypted_file_password

    Формат командной строки --keyring-encrypted-file-password=password
    Введено 5.7.21
    Переменная системы keyring_encrypted_file_password
    Область действия Глобальная
    Динамическая Да
    Тип Строка

    Пароль, используемый плагином keyring_encrypted_file. Эта переменная недоступна, если этот плагин не установлен.

    Эта переменная является обязательной. Если она не указана, инициализация keyring_encrypted_file завершается неудачно.

    Если эта переменная указана в файле параметров, файл должен иметь ограниченный режим доступа и быть доступным только для учётной записи, используемой для запуска сервера MySQL.

    Важно

    После установки значения keyring_encrypted_file_password, изменение его не вращает пароль keyring и может сделать сервер недоступным. Если указан неверный пароль, плагин keyring_encrypted_file не может загрузить ключи из зашифрованного файла keyring.

    Значение пароля не может быть отображено во время работы с помощью SHOW VARIABLES или таблицей Performance Schema global_variables, так как значение для отображения замаскировано.

  • keyring_file_data

    Формат командной строки --keyring-file-data=file_name
    Введено 5.7.11
    Переменная системы keyring_file_data
    Область действия Глобальная
    Динамическая Да
    Тип Имя файла
    Значение по умолчанию platform specific

    Путь к файлу данных, используемому для безопасного хранения данных плагином keyring_file. Эта переменная недоступна, если этот плагин не установлен. Путь к файлу должен находиться в каталоге, предназначенном только для плагинов keyring. Например, не размещайте файл в каталоге данных.

    Операции keyring являются транзакционными: плагин keyring_file использует резервную копию файла во время операций записи, чтобы гарантировать возможность отката к исходному файлу в случае сбоя операции. Резервный файл имеет такое же имя, как значение переменной системы keyring_file_data с суффиксом .backup.

    Не используйте один и тот же файл данных keyring_file для нескольких экземпляров MySQL. Каждый экземпляр должен иметь свой собственный уникальный файл данных.

    Имя файла по умолчанию — keyring, расположенный в платформенно-зависимом каталоге, зависящем от значения параметра INSTALL_LAYOUT CMake, как показано в следующей таблице. Чтобы явно указать каталог по умолчанию для файла при сборке из исходного кода, используйте параметр INSTALL_MYSQLKEYRINGDIR CMake.

    INSTALL_LAYOUT Значение Значение keyring_file_data по умолчанию
    DEB, RPM, SLES, SVR4 /var/lib/mysql-keyring/keyring
    Иначе keyring/keyring по значению CMAKE_INSTALL_PREFIX

    При запуске плагина, если значение, присвоенное keyring_file_data, указывает на файл, которого нет, плагин keyring_file пытается создать его (а также родительский каталог, если необходимо).

    Если вы создаёте каталог вручную, он должен иметь ограниченный режим доступа и быть доступным только для учётной записи, используемой для запуска сервера MySQL. Например, в системах Unix и подобных, чтобы использовать каталог /usr/local/mysql/mysql-keyring, следующие команды (выполняемые как root) создают каталог и устанавливают его режим и права владения:

    cd /usr/local/mysql
    mkdir mysql-keyring
    chmod 750 mysql-keyring
    chown mysql mysql-keyring
    chgrp mysql mysql-keyring
    

    Если плагин keyring_file не может создать или получить доступ к файлу данных, он запишет сообщение об ошибке в журнал ошибок. Если попытка присвоить значение переменной keyring_file_data в процессе работы приводит к ошибке, значение переменной остаётся неизменным.

    Важно

    После того как плагин keyring_file создал файл данных и начал его использовать, важно не удалять этот файл. Например, InnoDB использует этот файл для хранения главного ключа, используемого для расшифровки данных в таблицах, которые используют шифрование табличного пространства InnoDB; см. Раздел 14.14, «Шифрование данных InnoDB при работе с диском». Потеря файла приводит к тому, что данные в таких таблицах становятся недоступными. (Допустимо переименовать или переместить файл, если вы измените значение keyring_file_data для соответствия.) Рекомендуется создать отдельную резервную копию файла данных keyring сразу после создания первой зашифрованной таблицы и до и после вращения главного ключа.

  • keyring_okv_conf_dir

    Формат командной строки --keyring-okv-conf-dir=dir_name
    Введено 5.7.12
    Переменная системы keyring_okv_conf_dir
    Область действия Глобальная
    Динамическая Да
    Тип Имя каталога
    Значение по умолчанию empty string

    Имя пути к каталогу, хранящему конфигурационную информацию, используемую плагином keyring_okv. Эта переменная недоступна, если этот плагин не установлен. Путь должен указывать на каталог, предназначенный только для использования плагином keyring_okv. Например, не размещайте каталог в каталоге данных.

    Значение по умолчанию keyring_okv_conf_dir пустое. Чтобы плагин keyring_okv смог получить доступ к Oracle Key Vault, необходимо задать путь к каталогу, содержащему конфигурацию Oracle Key Vault и материалы SSL. Инструкции по настройке этого каталога см. в разделе 6.4.4.4 «Использование плагина keyring_okv KMIP».

    Каталог должен иметь ограниченный режим доступа и быть доступен только учетной записи, используемой для запуска сервера MySQL. Например, в системах Unix и подобных ей, для использования каталога /usr/local/mysql/mysql-keyring-okv, следующие команды (выполняемые как root) создают каталог, задают его режим и права владения:

    cd /usr/local/mysql
    mkdir mysql-keyring-okv
    chmod 750 mysql-keyring-okv
    chown mysql mysql-keyring-okv
    chgrp mysql mysql-keyring-okv
    

    Если значение, присвоенное keyring_okv_conf_dir, указывает на несуществующий каталог или каталог, не содержащий конфигурационной информации, необходимой для подключения к Oracle Key Vault, keyring_okv записывает сообщение об ошибке в лог ошибок. Если попытка присвоения значения keyring_okv_conf_dir во время выполнения приведет к ошибке, значение переменной и операция keyring останутся неизменными.

  • keyring_operations

    Введено 5.7.21
    Переменная системы keyring_operations
    Область действия Глобальная
    Динамическая Да
    Тип Булево
    Значение по умолчанию ON

    Включены ли операции keyring. Эта переменная используется во время миграции ключей. См. раздел 6.4.4.7 «Миграция ключей между хранилищами ключей keyring».

© 2025 Oracle
Licensed under the GPLv2 License.
https://docs.oracle.com/cd/E17952_01/mysql-5.7-en/keyring-system-variables.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API