Spec-Zone.ru › MySQL 8.4

25.6.15.2 Создание CA и ключей

Создайте CA в каталоге CA:

$> ndb_sign_keys --create-CA --to-dir=CA
Mode of operation: create CA.
This utility will create a cluster CA private key and a public key certificate.

You will be prompted to supply a pass phrase to protect the
cluster private key. This security of the cluster depends on this.

Only the database administrator responsible for this cluster should
have the pass phrase. Knowing the pass phrase would allow an attacker
to gain full access to the database.

The passphrase must be at least 4 characters in length.

Creating CA key file NDB-Cluster-private-key in directory CA.
Enter PEM pass phrase: Verifying - Enter PEM pass phrase:
Creating CA certificate NDB-Cluster-cert in directory CA.
$> ls -l CA
total 8
-rw-r--r-- 1 mysql mysql 1082 Dec 19 07:32 NDB-Cluster-cert
-r-------- 1 mysql mysql 1854 Dec 19 07:32 NDB-Cluster-private-key

Далее, создайте ключи для всех узлов на данном хосте, используя параметр --create-key, примерно так:

$> ndb_sign_keys --ndb-tls-search-path='CA' --create-key -c localhost:1186 --to-dir=keys
Mode of operation: create active keys and certificates.
Enter PEM pass phrase:
Creating active private key in directory keys.
Creating active certificate in directory keys.
Creating active private key in directory keys.
Creating active certificate in directory keys.
Creating active private key in directory keys.
Creating active certificate in directory keys.
Read 5 nodes from custer configuration.
Found 5 nodes configured to run on this host.
Created 3 keys and 3 certificates.
$>

--create-key заставляет ndb_sign_keys подключиться к серверу управления, прочитать конфигурацию кластера и затем создать полный набор ключей и сертификатов для всех узлов NDB, настроенных для работы на локальном хосте. Для этого должен быть запущен сервер управления кластером. Если сервер управления не запущен, ndb_sign_keys может напрямую прочитать файл конфигурации кластера, используя параметр --config-file. ndb_sign_keys также может создать пару ключ-сертификат для одного типа узла, используя --no-config для игнорирования конфигурации кластера и --node-type для указания типа узла (один из mgmd, db или api). Кроме того, вы должны указать имя хоста для сертификата с помощью --bound-hostname=host_name или отключить привязку имени хоста, используя --bind-host=0.

Подпись ключей удаленным хостом выполняется с помощью подключения к хосту CA с помощью ssh.

© 2025 Oracle
Licensed under the GPLv2 License.
https://docs.oracle.com/cd/E17952_01/mysql-8.4-en/mysql-cluster-tls-keys.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API