6.4.4.12 Переменные системы Keyring
Плагины MySQL Keyring поддерживают следующие системные переменные. Используйте их для настройки работы плагина keyring. Эти переменные недоступны, если соответствующий плагин keyring не установлен (см. Раздел 6.4.4.1, «Установка плагина Keyring»).
-
Формат командной строки --keyring-aws-cmk-id=valueВведено 5.7.19 Системная переменная keyring_aws_cmk_idОбласть действия Глобальная Динамическая Да Тип Строка Идентификатор основного ключа клиента (CMK), полученный с сервера AWS KMS и используемый плагином
keyring_aws. Эта переменная недоступна, если плагин не установлен.Эта переменная обязательна. Если она не указана, инициализация
keyring_awsзавершается ошибкой. -
Формат командной строки --keyring-aws-conf-file=file_nameВведено 5.7.19 Системная переменная keyring_aws_conf_fileОбласть действия Глобальная Динамическая Нет Тип Имя файла Значение по умолчанию platform specificПуть к файлу конфигурации для плагина
keyring_aws. Эта переменная недоступна, если плагин не установлен.При запуске плагина,
keyring_awsсчитывает идентификатор и ключ секретного доступа AWS из файла конфигурации. Для успешного запуска плагинаkeyring_aws, файл конфигурации должен существовать и содержать корректную информацию о секретном ключе доступа, инициализированную, как описано в Разделе 6.4.4.5, «Использование плагина keyring_aws Amazon Web Services Keyring».Имя файла по умолчанию -
keyring_aws_conf, расположенный в стандартном каталоге файлов keyring. Путь к этому каталогу совпадает с каталогом для системной переменнойkeyring_file_data. Обратитесь к описанию этой переменной для получения подробностей и рекомендаций, если вы создаёте каталог вручную. -
Формат командной строки --keyring-aws-data-fileВведено 5.7.19 Системная переменная keyring_aws_data_fileОбласть действия Глобальная Динамическая Нет Тип Имя файла Значение по умолчанию platform specificПуть к файлу хранения для плагина
keyring_aws. Эта переменная недоступна, если плагин не установлен.При запуске плагина, если значение, присвоенное
keyring_aws_data_file, указывает на файл, которого нет, плагинkeyring_awsпытается создать его (а также родительский каталог, если необходимо). Если файл существует, плагинkeyring_awsсчитывает любые зашифрованные ключи, содержащиеся в файле, в кеш оперативной памяти. Плагинkeyring_awsне кэширует незашифрованные ключи в памяти.Имя файла по умолчанию -
keyring_aws_data, расположенный в стандартном каталоге файлов keyring. Путь к этому каталогу совпадает с каталогом для системной переменнойkeyring_file_data. Обратитесь к описанию этой переменной для получения подробностей и рекомендаций, если вы создаёте каталог вручную. -
Формат командной строки --keyring-aws-region=valueВведено 5.7.19 Системная переменная keyring_aws_regionОбласть действия Глобальная Динамическая Да Тип Перечисление Значение по умолчанию us-east-1Допустимые значения (≥ 5.7.39) af-south-1ap-east-1ap-northeast-1ap-northeast-2ap-northeast-3ap-south-1ap-southeast-1ap-southeast-2ca-central-1cn-north-1cn-northwest-1eu-central-1eu-north-1eu-south-1eu-west-1eu-west-2eu-west-3me-south-1sa-east-1us-east-1us-east-2us-gov-east-1us-iso-east-1us-iso-west-1us-isob-east-1us-west-1us-west-2Допустимые значения (≥ 5.7.27, ≤ 5.7.38) ap-northeast-1ap-northeast-2ap-south-1ap-southeast-1ap-southeast-2ca-central-1cn-north-1cn-northwest-1eu-central-1eu-west-1eu-west-2eu-west-3sa-east-1us-east-1us-east-2us-west-1us-west-2Допустимые значения (≥ 5.7.19, ≤ 5.7.26) ap-northeast-1ap-northeast-2ap-south-1ap-southeast-1ap-southeast-2eu-central-1eu-west-1sa-east-1us-east-1us-west-1us-west-2Регион AWS для плагина
keyring_aws. Эта переменная недоступна, если плагин не установлен.
-
Формат командной строки --keyring-encrypted-file-data=file_nameВведено 5.7.21 Переменная системы keyring_encrypted_file_dataОбласть действия Глобальная Динамическая Да Тип Имя файла Значение по умолчанию platform specificИмя пути к файлу данных, используемому для безопасного хранения данных плагином
keyring_encrypted_file. Эта переменная недоступна, если этот плагин не установлен. Путь к файлу должен находиться в каталоге, предназначенном только для плагинов keyring. Например, не размещайте файл в каталоге данных.Операции keyring являются транзакционными: плагин
keyring_encrypted_fileиспользует резервную копию файла во время операций записи, чтобы гарантировать возможность отката к исходному файлу в случае сбоя операции. Резервный файл имеет такое же имя, как значение переменной системыkeyring_encrypted_file_dataс суффиксом.backup.Не используйте один и тот же файл данных
keyring_encrypted_fileдля нескольких экземпляров MySQL. Каждый экземпляр должен иметь свой собственный уникальный файл данных.Имя файла по умолчанию —
keyring_encrypted, расположенный в платформенно-зависимом каталоге, зависящем от значения параметраINSTALL_LAYOUTCMake, как показано в следующей таблице. Чтобы явно указать каталог по умолчанию для файла при сборке из исходного кода, используйте параметрINSTALL_MYSQLKEYRINGDIRCMake.INSTALL_LAYOUTЗначениеЗначение keyring_encrypted_file_dataпо умолчаниюDEB,RPM,SLES,SVR4/var/lib/mysql-keyring/keyring_encryptedИначе keyring/keyring_encryptedпо значениюCMAKE_INSTALL_PREFIXПри запуске плагина, если значение, присвоенное
keyring_encrypted_file_data, указывает на файл, которого нет, плагинkeyring_encrypted_fileпытается создать его (а также родительский каталог, если необходимо).Если вы создаёте каталог вручную, он должен иметь ограниченный режим доступа и быть доступным только для учётной записи, используемой для запуска сервера MySQL. Например, в системах Unix и подобных, чтобы использовать каталог
/usr/local/mysql/mysql-keyring, следующие команды (выполняемые какroot) создают каталог и устанавливают его режим и права владения:cd /usr/local/mysql mkdir mysql-keyring chmod 750 mysql-keyring chown mysql mysql-keyring chgrp mysql mysql-keyring
Если плагин
keyring_encrypted_fileне может создать или получить доступ к файлу данных, он запишет сообщение об ошибке в журнал ошибок. Если попытка присвоить значение переменнойkeyring_encrypted_file_dataв процессе работы приводит к ошибке, значение переменной остаётся неизменным.ВажноПосле того как плагин
keyring_encrypted_fileсоздал файл данных и начал его использовать, важно не удалять этот файл. Потеря файла приводит к тому, что зашифрованные с его ключами данные становятся недоступными. (Допустимо переименовать или переместить файл, если вы измените значениеkeyring_encrypted_file_dataдля соответствия.) -
keyring_encrypted_file_passwordФормат командной строки --keyring-encrypted-file-password=passwordВведено 5.7.21 Переменная системы keyring_encrypted_file_passwordОбласть действия Глобальная Динамическая Да Тип Строка Пароль, используемый плагином
keyring_encrypted_file. Эта переменная недоступна, если этот плагин не установлен.Эта переменная является обязательной. Если она не указана, инициализация
keyring_encrypted_fileзавершается неудачно.Если эта переменная указана в файле параметров, файл должен иметь ограниченный режим доступа и быть доступным только для учётной записи, используемой для запуска сервера MySQL.
ВажноПосле установки значения
keyring_encrypted_file_password, изменение его не вращает пароль keyring и может сделать сервер недоступным. Если указан неверный пароль, плагинkeyring_encrypted_fileне может загрузить ключи из зашифрованного файла keyring.Значение пароля не может быть отображено во время работы с помощью
SHOW VARIABLESили таблицей Performance Schemaglobal_variables, так как значение для отображения замаскировано. -
Формат командной строки --keyring-file-data=file_nameВведено 5.7.11 Переменная системы keyring_file_dataОбласть действия Глобальная Динамическая Да Тип Имя файла Значение по умолчанию platform specificПуть к файлу данных, используемому для безопасного хранения данных плагином
keyring_file. Эта переменная недоступна, если этот плагин не установлен. Путь к файлу должен находиться в каталоге, предназначенном только для плагинов keyring. Например, не размещайте файл в каталоге данных.Операции keyring являются транзакционными: плагин
keyring_fileиспользует резервную копию файла во время операций записи, чтобы гарантировать возможность отката к исходному файлу в случае сбоя операции. Резервный файл имеет такое же имя, как значение переменной системыkeyring_file_dataс суффиксом.backup.Не используйте один и тот же файл данных
keyring_fileдля нескольких экземпляров MySQL. Каждый экземпляр должен иметь свой собственный уникальный файл данных.Имя файла по умолчанию —
keyring, расположенный в платформенно-зависимом каталоге, зависящем от значения параметраINSTALL_LAYOUTCMake, как показано в следующей таблице. Чтобы явно указать каталог по умолчанию для файла при сборке из исходного кода, используйте параметрINSTALL_MYSQLKEYRINGDIRCMake.INSTALL_LAYOUTЗначениеЗначение keyring_file_dataпо умолчаниюDEB,RPM,SLES,SVR4/var/lib/mysql-keyring/keyringИначе keyring/keyringпо значениюCMAKE_INSTALL_PREFIXПри запуске плагина, если значение, присвоенное
keyring_file_data, указывает на файл, которого нет, плагинkeyring_fileпытается создать его (а также родительский каталог, если необходимо).Если вы создаёте каталог вручную, он должен иметь ограниченный режим доступа и быть доступным только для учётной записи, используемой для запуска сервера MySQL. Например, в системах Unix и подобных, чтобы использовать каталог
/usr/local/mysql/mysql-keyring, следующие команды (выполняемые какroot) создают каталог и устанавливают его режим и права владения:cd /usr/local/mysql mkdir mysql-keyring chmod 750 mysql-keyring chown mysql mysql-keyring chgrp mysql mysql-keyring
Если плагин
keyring_fileне может создать или получить доступ к файлу данных, он запишет сообщение об ошибке в журнал ошибок. Если попытка присвоить значение переменнойkeyring_file_dataв процессе работы приводит к ошибке, значение переменной остаётся неизменным.ВажноПосле того как плагин
keyring_fileсоздал файл данных и начал его использовать, важно не удалять этот файл. Например,InnoDBиспользует этот файл для хранения главного ключа, используемого для расшифровки данных в таблицах, которые используют шифрование табличного пространстваInnoDB; см. Раздел 14.14, «Шифрование данных InnoDB при работе с диском». Потеря файла приводит к тому, что данные в таких таблицах становятся недоступными. (Допустимо переименовать или переместить файл, если вы измените значениеkeyring_file_dataдля соответствия.) Рекомендуется создать отдельную резервную копию файла данных keyring сразу после создания первой зашифрованной таблицы и до и после вращения главного ключа.
-
Формат командной строки --keyring-okv-conf-dir=dir_nameВведено 5.7.12 Переменная системы keyring_okv_conf_dirОбласть действия Глобальная Динамическая Да Тип Имя каталога Значение по умолчанию empty stringИмя пути к каталогу, хранящему конфигурационную информацию, используемую плагином
keyring_okv. Эта переменная недоступна, если этот плагин не установлен. Путь должен указывать на каталог, предназначенный только для использования плагиномkeyring_okv. Например, не размещайте каталог в каталоге данных.Значение по умолчанию
keyring_okv_conf_dirпустое. Чтобы плагинkeyring_okvсмог получить доступ к Oracle Key Vault, необходимо задать путь к каталогу, содержащему конфигурацию Oracle Key Vault и материалы SSL. Инструкции по настройке этого каталога см. в разделе 6.4.4.4 «Использование плагина keyring_okv KMIP».Каталог должен иметь ограниченный режим доступа и быть доступен только учетной записи, используемой для запуска сервера MySQL. Например, в системах Unix и подобных ей, для использования каталога
/usr/local/mysql/mysql-keyring-okv, следующие команды (выполняемые какroot) создают каталог, задают его режим и права владения:cd /usr/local/mysql mkdir mysql-keyring-okv chmod 750 mysql-keyring-okv chown mysql mysql-keyring-okv chgrp mysql mysql-keyring-okv
Если значение, присвоенное
keyring_okv_conf_dir, указывает на несуществующий каталог или каталог, не содержащий конфигурационной информации, необходимой для подключения к Oracle Key Vault,keyring_okvзаписывает сообщение об ошибке в лог ошибок. Если попытка присвоения значенияkeyring_okv_conf_dirво время выполнения приведет к ошибке, значение переменной и операция keyring останутся неизменными. -
Введено 5.7.21 Переменная системы keyring_operationsОбласть действия Глобальная Динамическая Да Тип Булево Значение по умолчанию ONВключены ли операции keyring. Эта переменная используется во время миграции ключей. См. раздел 6.4.4.7 «Миграция ключей между хранилищами ключей keyring».
© 2025 Oracle
Licensed under the GPLv2 License.