8.6.2 Настройка шифрования MySQL Enterprise Encryption
Шифрование MySQL Enterprise Encryption позволяет ограничивать длину ключей, обеспечивая достаточную безопасность при одновременном балансировании с использованием ресурсов. Вы также можете настроить функции, предоставляемые компонентом component_enterprise_encryption, для поддержки дешифрования и проверки подлинности содержимого, созданного старыми функциями общей библиотеки openssl_udf.
Поддержка дешифрования функциями компонента для функций предыдущих версий
По умолчанию, функции, предоставляемые компонентом component_enterprise_encryption, не дешифруют зашифрованный текст или не проверяют подписи, созданные функциями предыдущих версий, предоставляемыми общей библиотекой openssl_udf. Функции компонента предполагают, что зашифрованный текст использует схему заполнения RSAES-OAEP, а подписи используют схему подписи RSASSA-PSS. Однако зашифрованный текст, созданный функциями предыдущих версий, использует схему заполнения RSAES-PKCS1-v1_5, а подписи, созданные функциями предыдущих версий, используют схему подписи RSASSA-PKCS1-v1_5.
Если вы хотите, чтобы функции компонента поддерживали содержимое, созданное функциями предыдущих версий, установите системную переменную enterprise_encryption.rsa_support_legacy_padding в значение ON. Эта переменная доступна при установке компонента. При установке ее в значение ON, функции компонента сначала пытаются дешифровать или проверить содержимое, предполагая, что оно использует их стандартные схемы. Если это не работает, они также пытаются дешифровать или проверить содержимое, предполагая, что оно использует схемы, используемые старыми функциями. Это поведение не является по умолчанию, так как увеличивается время обработки содержимого, которое не может быть дешифровано или проверено вообще. Если вы не обрабатываете содержимое, созданное старыми функциями, оставьте системную переменную с ее значением по умолчанию OFF.
Пределы длины ключей
Количество ресурсов ЦП, необходимых функциям генерации ключей MySQL Enterprise Encryption, увеличивается по мере увеличения длины ключа. Для некоторых установок это может привести к неприемлемому использованию ЦП, если приложения часто генерируют чрезмерно длинные ключи.
Функции, предоставляемые компонентом component_enterprise_encryption, имеют минимальную длину ключа 2048 бит для ключей RSA, что соответствует современным рекомендациям по минимальной длине ключей. Системная переменная enterprise_encryption.maximum_rsa_key_size указывает максимальный размер ключа.
© 2025 Oracle
Licensed under the GPLv2 License.