Spec-Zone.ru › MySQL 8.4

7.1.12.2 Управление административными подключениями

Как указано в Управлении объёмом подключений, для возможности выполнения административных операций даже при уже установленных max_connections подключениях на интерфейсах, используемых для обычных подключений, сервер MySQL разрешает единственное административное подключение для пользователей, имеющих привилегию CONNECTION_ADMIN (или устаревшую привилегию SUPER).

Сервер также разрешает выделение TCP/IP порта для административных подключений, как описано в следующих разделах.

  • Характеристики административного интерфейса

  • Поддержка зашифрованных подключений административным интерфейсом

Характеристики административного интерфейса

Административный интерфейс подключения имеет следующие характеристики:

  • Сервер включает интерфейс только в том случае, если системная переменная admin_address установлена при запуске для указания IP-адреса. Если admin_address не установлена, сервер не поддерживает административный интерфейс.

  • Системная переменная admin_port указывает номер TCP/IP порта интерфейса (по умолчанию 33062).

  • Нет ограничений на количество административных подключений, но подключения разрешены только для пользователей, имеющих привилегию SERVICE_CONNECTION_ADMIN.

  • Системная переменная create_admin_listener_thread позволяет администраторам баз данных при запуске выбирать, будет ли у административного интерфейса отдельный поток. По умолчанию это OFF; то есть, поток менеджера обычных подключений на основном интерфейсе также обрабатывает подключения для административного интерфейса.

Эти строки в файле сервера my.cnf включают административный интерфейс на интерфейсе обратной связи и настраивают его для использования порта 33064 (то есть, порта, отличного от значения по умолчанию):

[mysqld]
admin_address=127.0.0.1
admin_port=33064

Клиентские программы MySQL подключаются к главному или административному интерфейсу, указывая соответствующие параметры подключения. Если сервер, работающий на локальном хосте, использует значения портов TCP/IP по умолчанию 3306 и 33062 для главного и административного интерфейсов, эти команды подключатся к этим интерфейсам:

mysql --protocol=TCP --port=3306
mysql --protocol=TCP --port=33062
Поддержка зашифрованных подключений административным интерфейсом

Административный интерфейс имеет свои собственные параметры конфигурации для зашифрованных подключений. Они соответствуют параметрам основного интерфейса, но позволяют независимую настройку зашифрованных подключений для административного интерфейса:

Системные переменные admin_tls_xxx и admin_ssl_xxx подобны системным переменным tls_xxx и ssl_xxx, но они настраивают TLS контекст для административного интерфейса, а не для основного.

Для общей информации о настройке поддержки шифрования подключений см. раздел 8.3.1, “Настройка MySQL для использования зашифрованных подключений”, и раздел 8.3.2, “Протоколы TLS и шифры зашифрованных подключений”. Это обсуждение относится к основному интерфейсу подключения, но имена параметров аналогичны для административного интерфейса подключения. Используйте это обсуждение вместе со следующими замечаниями, которые содержат информацию, специфичную для административного интерфейса.

Настройка TLS для административного интерфейса подчиняется следующим правилам:

  • Административный интерфейс поддерживает зашифрованные подключения. Для подключений к интерфейсу применяемый TLS контекст зависит от того, настроено ли какое-либо нестандартное значение административного TLS параметра:

    • Если все административные параметры TLS имеют значения по умолчанию, административный интерфейс использует тот же TLS контекст, что и основной интерфейс.

    • Если какой-либо административный параметр TLS имеет нестандартное значение, административный интерфейс использует TLS контекст, определённый своими параметрами. (Это имеет место, если какая-либо системная переменная admin_tls_xxx или admin_ssl_xxx установлена в значение, отличное от значения по умолчанию). Если из этих параметров невозможно создать действительный TLS контекст, административный интерфейс использует TLS контекст основного интерфейса.

  • Возможно отключить зашифрованные подключения к административному интерфейсу, установив системную переменную admin_tls_version в пустое значение, чтобы указать, что протоколы TLS не поддерживаются. Например, эти строки в файле сервера my.cnf отключают зашифрованные подключения к административному интерфейсу:

    [mysqld]
    admin_tls_version=''
    

Примеры:

  • Эта конфигурация в файле сервера my.cnf включает административный интерфейс, но не устанавливает ни один из параметров TLS, специфичных для этого интерфейса:

    [mysqld]
    admin_address=127.0.0.1
    

    В результате, административный интерфейс поддерживает зашифрованные подключения (поскольку шифрование поддерживается по умолчанию при включении административного интерфейса) и использует TLS контекст основного интерфейса. При подключении к административному интерфейсу клиенты должны использовать те же файлы сертификата и ключа, что и для обычных подключений к основному интерфейсу. Например (введите команду в одну строку):

    mysql --protocol=TCP --port=33062
          --ssl-ca=ca.pem
          --ssl-cert=client-cert.pem
          --ssl-key=client-key.pem
    
  • Эта конфигурация сервера включает административный интерфейс и устанавливает параметры TLS сертификата и файла ключа, специфичные для этого интерфейса:

    [mysqld]
    admin_address=127.0.0.1
    admin_ssl_ca=admin-ca.pem
    admin_ssl_cert=admin-server-cert.pem
    admin_ssl_key=admin-server-key.pem
    

    В результате, административный интерфейс поддерживает зашифрованные подключения, используя свой собственный TLS контекст. При подключении к административному интерфейсу клиенты должны использовать файлы сертификата и ключа, специфичные для этого интерфейса. Например (введите команду в одну строку):

    mysql --protocol=TCP --port=33062
          --ssl-ca=admin-ca.pem
          --ssl-cert=admin-client-cert.pem
          --ssl-key=admin-client-key.pem
    

© 2025 Oracle
Licensed under the GPLv2 License.
https://docs.oracle.com/cd/E17952_01/mysql-8.4-en/administrative-connection-interface.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API