Spec-Zone.ru › MySQL 8.4

6.6.8 mysql_migrate_keyring — Утилита миграции ключей keyring

Утилита mysql_migrate_keyring мигрирует ключи между компонентами keyring. Она поддерживает офлайн и онлайн миграции.

Вызов mysql_migrate_keyring выглядит так (введите команду в одну строку):

mysql_migrate_keyring
  --component-dir=dir_name
  --source-keyring=name
  --destination-keyring=name
  [other options]

Для получения информации о миграции ключей и инструкций по выполнению миграции с помощью mysql_migrate_keyring и других методов, см. Раздел 8.4.4.11, «Миграция ключей между хранилищами ключей keyring».

mysql_migrate_keyring поддерживает следующие опции, которые можно указать в командной строке или в группе [mysql_migrate_keyring] файла опций. Для получения информации о файлах опций, используемых программами MySQL, см. Раздел 6.2.2.2, «Использование файлов опций».

Таблица 6.19 Опции mysql_migrate_keyring

Таблица 6.19 Опции mysql_migrate_keyring
Имя опции Описание
--component-dir Директория для компонентов keyring
--defaults-extra-file Прочитать указанный файл опций дополнительно к обычным файлам опций
--defaults-file Прочитать только указанный файл опций
--defaults-group-suffix Значение суффикса группы опций
--destination-keyring Имя целевого компонента keyring
--destination-keyring-configuration-dir Директория конфигурации целевого компонента keyring
--get-server-public-key Запрос открытого ключа RSA у сервера
--help Отобразить сообщение справки и завершить работу
--host Хост, на котором расположен сервер MySQL
--login-path Прочитать параметры пути входа из .mylogin.cnf
--no-defaults Не читать файлы опций
--no-login-paths Не читать пути входа из файла пути входа
--online-migration Источник миграции — активный сервер
--password Пароль для подключения к серверу
--port Номер порта TCP/IP для подключения
--print-defaults Вывести параметры по умолчанию
--server-public-key-path Имя пути к файлу, содержащему открытый ключ RSA
--socket Файл Unix-соккета или именованная Windows-пайплайная труба для использования
--source-keyring Имя исходного компонента keyring
--source-keyring-configuration-dir Директория конфигурации исходного компонента keyring
--ssl-ca Файл, содержащий список доверенных сертификатов SSL центров сертификации
--ssl-capath Директория, содержащая файлы сертификатов доверенных центров сертификации SSL
--ssl-cert Файл, содержащий сертификат X.509
--ssl-cipher Разрешенные шифры для шифрования подключения
--ssl-crl Файл, содержащий списки отзыва сертификатов
--ssl-crlpath Директория, содержащая файлы списков отзыва сертификатов
--ssl-fips-mode Включить режим FIPS со стороны клиента
--ssl-key Файл, содержащий ключ X.509
--ssl-mode Желаемое состояние безопасности подключения к серверу
--ssl-session-data Файл, содержащий данные сеанса SSL
--ssl-session-data-continue-on-failed-reuse Продолжать подключения, если повторное использование сеанса завершилось неудачей
--tls-ciphersuites Разрешённые TLSv1.3 ciphersuites для зашифрованных соединений
--tls-sni-servername Имя сервера, предоставленное клиентом
--tls-version Разрешённые TLS протоколы для зашифрованных соединений
--user Имя пользователя MySQL для подключения к серверу
--verbose Режим подробного отображения
--version Отобразить информацию о версии и завершить работу

  • --help, -h

    Формат командной строки --help

    Отобразить справку и завершить работу.

  • --component-dir=dir_name

    Формат командной строки --component-dir=dir_name
    Тип Имя каталога

    Каталог, в котором расположены компоненты keyring. Обычно это значение системной переменной plugin_dir для локального сервера MySQL.

    Примечание

    --component-dir, --source-keyring и --destination-keyring являются обязательными для всех операций миграции keyring, выполняемых с помощью mysql_migrate_keyring. Кроме того, исходные и целевые компоненты должны отличаться, и оба компонента должны быть правильно настроены, чтобы mysql_migrate_keyring мог загружать и использовать их.

  • --defaults-extra-file=file_name

    Формат командной строки --defaults-extra-file=file_name
    Тип Имя файла

    Прочитать этот файл опций после глобального файла опций, но (в Unix) перед пользовательским файлом опций. Если файл не существует или недоступен, возникает ошибка. Если file_name не является абсолютным именем пути, он интерпретируется относительно текущего каталога.

    Для получения дополнительной информации об этом и других параметрах файла опций см. Раздел 6.2.2.3, «Параметры командной строки, влияющие на обработку файла опций».

  • --defaults-file=file_name

    Формат командной строки --defaults-file=file_name
    Тип Имя файла

    Использовать только указанный файл опций. Если файл не существует или недоступен, возникает ошибка. Если file_name не является абсолютным именем пути, он интерпретируется относительно текущего каталога.

    Исключение: Даже с --defaults-file, клиентские программы читают .mylogin.cnf.

    Для получения дополнительной информации об этом и других параметрах файла опций см. Раздел 6.2.2.3, «Параметры командной строки, влияющие на обработку файла опций».

  • --defaults-group-suffix=str

    Формат командной строки --defaults-group-suffix=str
    Тип Строка

    Читать не только обычные группы опций, но и группы с обычными именами и суффиксом str. Например, mysql_migrate_keyring обычно читает группу [mysql_migrate_keyring]. Если этот параметр задан как --defaults-group-suffix=_other, mysql_migrate_keyring также читает группу [mysql_migrate_keyring_other].

    Для получения дополнительной информации об этом и других параметрах файла опций см. Раздел 6.2.2.3, «Параметры командной строки, влияющие на обработку файла опций».

  • --destination-keyring=name

    Формат командной строки --destination-keyring=name
    Тип Строка

    Целевой компонент keyring для миграции ключей. Формат и интерпретация значения параметра такие же, как описано для параметра --source-keyring.

    Примечание

    --component-dir, --source-keyring и --destination-keyring являются обязательными для всех операций миграции keyring, выполняемых с помощью mysql_migrate_keyring. Кроме того, исходные и целевые компоненты должны отличаться, и оба компонента должны быть правильно настроены, чтобы mysql_migrate_keyring мог загружать и использовать их.

  • --destination-keyring-configuration-dir=dir_name

    Формат командной строки --destination-keyring-configuration-dir=dir_name
    Тип Имя каталога

    Этот параметр применяется только в том случае, если глобальный файл конфигурации компонента keyring содержит "read_local_config": true, указывая на то, что конфигурация компонента содержится в локальном файле конфигурации. Значение параметра указывает каталог, содержащий этот локальный файл.

  • --get-server-public-key

    Формат командной строки --get-server-public-key
    Тип Логическое

    Запросить у сервера открытый ключ, необходимый для обмена паролями на основе пары ключей RSA. Этот параметр применим к клиентам, которые аутентифицируются с помощью плагина аутентификации caching_sha2_password. Для этого плагина сервер не отправляет открытый ключ, если его не запрашивают. Этот параметр игнорируется для учетных записей, которые не аутентифицируются с помощью этого плагина. Он также игнорируется, если обмен паролями на основе RSA не используется, как это происходит, когда клиент подключается к серверу с помощью защищенного соединения.

    Если указан --server-public-key-path=file_name и указывает на допустимый файл открытого ключа, он имеет приоритет над --get-server-public-key.

    Для получения информации о плагине caching_sha2_password см. Раздел 8.4.1.2, «Кэшируемая SHA-2 подключаемая аутентификация».

  • --host=host_name, -h host_name

    Формат командной строки --host=host_name
    Тип Строка
    Значение по умолчанию localhost

    Расположение хоста работающего сервера, который в настоящее время использует один из хранилищ ключей миграции ключей. Миграция всегда происходит на локальном хосте, поэтому параметр всегда указывает значение для подключения к локальному серверу, например localhost, 127.0.0.1, ::1 или локальный IP-адрес или имя хоста.

  • --login-path=name

    Формат командной строки --login-path=name
    Тип String

    Чтение параметров из указанного пути входа в файл пути входа .mylogin.cnf. “Путь входа” — это группа параметров, содержащая параметры, указывающие, к какому серверу MySQL подключаться и под какой учетной записью выполнять аутентификацию. Для создания или изменения файла пути входа используйте утилиту mysql_config_editor. См. Раздел 6.6.7, «mysql_config_editor — Утилита конфигурации MySQL».

    Для получения дополнительной информации об этом и других параметрах файла параметров см. Раздел 6.2.2.3, «Параметры командной строки, влияющие на обработку файлов параметров».

  • --no-login-paths

    Формат командной строки --no-login-paths

    Пропускает чтение параметров из файла пути входа.

    См. --login-path для получения дополнительной информации.

    Для получения дополнительной информации об этом и других параметрах файла параметров см. Раздел 6.2.2.3, «Параметры командной строки, влияющие на обработку файлов параметров».

  • --no-defaults

    Формат командной строки --no-defaults

    Не читать никакие файлы параметров. Если запуск программы завершается неудачей из-за чтения неизвестных параметров из файла параметров, --no-defaults может использоваться для предотвращения их чтения.

    Исключением является то, что файл .mylogin.cnf считывается во всех случаях, если он существует. Это позволяет указывать пароли более безопасным способом, чем в командной строке, даже когда используется --no-defaults. Для создания .mylogin.cnf используйте утилиту mysql_config_editor. См. Раздел 6.6.7, «mysql_config_editor — Утилита конфигурации MySQL».

    Для получения дополнительной информации об этом и других параметрах файла параметров см. Раздел 6.2.2.3, «Параметры командной строки, влияющие на обработку файлов параметров».

  • --online-migration

    Формат командной строки --online-migration
    Тип Boolean
    Значение по умолчанию FALSE

    Этот параметр обязателен, когда работающий сервер использует keyring. Он указывает mysql_migrate_keyring выполнить онлайн-миграцию ключей. Параметр имеет следующие эффекты:

    • mysql_migrate_keyring подключается к серверу, используя любые указанные параметры соединения; эти параметры в противном случае игнорируются.

    • После того, как mysql_migrate_keyring подключается к серверу, он указывает серверу приостановить операции keyring. Когда копирование ключей завершено, mysql_migrate_keyring сообщает серверу, что он может возобновить операции keyring перед отключением.

  • --password[=password], -p[password]

    Формат командной строки --password[=password]
    Тип String

    Пароль учетной записи MySQL, используемой для подключения к работающему серверу, который в настоящее время использует один из хранилищ ключей миграции ключей. Значение пароля является необязательным. Если он не указан, mysql_migrate_keyring запрашивает его. Если указан, между --password= или -p и последующим паролем не должно быть пробела. Если параметр пароля не указан, по умолчанию отправляется отсутствие пароля.

    Указание пароля в командной строке следует считать небезопасным. Чтобы избежать указания пароля в командной строке, используйте файл параметров. См. Раздел 8.1.2.1, «Рекомендации для конечных пользователей по безопасности паролей».

    Чтобы явно указать, что пароля нет и что mysql_migrate_keyring не должен запрашивать его, используйте параметр --skip-password.

  • --port=port_num, -P port_num

    Формат командной строки --port=port_num
    Тип Numeric
    Значение по умолчанию 0

    Для соединений TCP/IP, номер порта для подключения к работающему серверу, который в настоящее время использует одно из хранилищ ключей миграции ключей.

  • --print-defaults

    Формат командной строки --print-defaults

    Распечатать имя программы и все параметры, которые она получает из файлов параметров.

    Для получения дополнительной информации об этом и других параметрах файла параметров см. Раздел 6.2.2.3, «Параметры командной строки, влияющие на обработку файлов параметров».

  • --server-public-key-path=file_name

    Формат командной строки --server-public-key-path=file_name
    Тип Имя файла

    Имя пути к файлу в формате PEM, содержащему клиентскую копию открытого ключа, требуемого сервером для обмена паролями на основе пары ключей RSA. Этот параметр применяется к клиентам, которые выполняют аутентификацию с помощью плагина аутентификации sha256_password (устаревший) или caching_sha2_password. Этот параметр игнорируется для учетных записей, которые не выполняют аутентификацию с помощью одного из этих плагинов. Он также игнорируется, если обмен паролями на основе RSA не используется, как это происходит, когда клиент подключается к серверу с использованием защищенного соединения.

    Если указан --server-public-key-path=file_name и указывает допустимый файл открытого ключа, он имеет приоритет перед --get-server-public-key.

    Для sha256_password (устаревший), этот параметр применяется только в том случае, если MySQL был собран с использованием OpenSSL.

    Для получения информации о плагинах sha256_password и caching_sha2_password см. Раздел 8.4.1.3, «Подключаемая аутентификация SHA-256», и Раздел 8.4.1.2, «Кэшируемая подключаемая аутентификация SHA-2».

  • --socket=path, -S path

    Формат командной строки --socket={file_name|pipe_name}
    Тип String

    Для соединений через сокет-файл Unix или именованный канал Windows, сокет-файл или именованный канал для подключения к запущенному серверу, который в настоящее время использует один из хранилищ ключей миграции ключей.

    В Windows этот параметр применяется только в том случае, если сервер был запущен с включенной системной переменной named_pipe для поддержки соединений через именованные каналы. Кроме того, пользователь, устанавливающий соединение, должен быть членом группы Windows, указанной в системной переменной named_pipe_full_access_group.

  • --source-keyring=name

    Формат командной строки --source-keyring=name
    Тип String

    Компонент исходного keyring для миграции ключей. Это имя файла библиотеки компонентов, указанное без каких-либо расширений, зависящих от платформы, таких как .so или .dll. Например, чтобы использовать компонент, для которого файл библиотеки является component_keyring_file.so, укажите параметр как --source-keyring=component_keyring_file.

    Примечание

    --component-dir, --source-keyring и --destination-keyring являются обязательными для всех операций миграции keyring, выполняемых mysql_migrate_keyring. Кроме того, исходные и целевые компоненты должны отличаться, и оба компонента должны быть правильно настроены, чтобы mysql_migrate_keyring мог загружать и использовать их.

  • --source-keyring-configuration-dir=dir_name

    Формат командной строки --source-keyring-configuration-dir=dir_name
    Тип Имя каталога

    Этот параметр применяется только в том случае, если глобальный конфигурационный файл компонента исходного keyring содержит "read_local_config": true, что указывает на то, что конфигурация компонента содержится в локальном конфигурационном файле. Значение параметра указывает каталог, содержащий этот локальный файл.

  • --ssl*

    Параметры, начинающиеся с --ssl, указывают, следует ли подключаться к серверу с использованием шифрования и где найти ключи и сертификаты SSL. См. Параметры командной строки для шифрованных соединений.

  • --ssl-fips-mode={OFF|ON|STRICT}

    Формат командной строки --ssl-fips-mode={OFF|ON|STRICT}
    Устарел Да
    Тип Перечисление
    Значение по умолчанию OFF
    Допустимые значения

    OFF

    ON

    STRICT

    Управляет включением режима FIPS на стороне клиента. Параметр --ssl-fips-mode отличается от других параметров --ssl-xxx тем, что он не используется для установления шифрованных соединений, а скорее для влияния на то, какие криптографические операции разрешать. См. Раздел 8.8, «Поддержка FIPS».

    Допускаются следующие значения --ssl-fips-mode:

    • OFF: Отключить режим FIPS.

    • ON: Включить режим FIPS.

    • STRICT: Включить строгий режим FIPS.

    Примечание

    Если модуль OpenSSL FIPS Object недоступен, единственным допустимым значением для --ssl-fips-mode является OFF. В этом случае установка --ssl-fips-mode в ON или STRICT приводит к тому, что клиент выдает предупреждение при запуске и работает в режиме без FIPS.

    Этот параметр устарел. Ожидайте его удаления в будущей версии MySQL.

  • --tls-ciphersuites=ciphersuite_list

    Формат командной строки --tls-ciphersuites=ciphersuite_list
    Тип String

    Допустимые наборы шифров для шифрованных соединений, использующих TLSv1.3. Значение представляет собой список из одного или нескольких имен наборов шифров, разделенных двоеточиями. Наборы шифров, которые могут быть указаны для этого параметра, зависят от библиотеки SSL, используемой для компиляции MySQL. Подробнее см. Раздел 8.3.2, «Шифрованные протоколы и шифры соединений TLS».

  • --tls-sni-servername=server_name

    Формат командной строки --tls-sni-servername=server_name
    Тип String

    При указании имя передается в библиотеку API C libmysqlclient с использованием параметра MYSQL_OPT_TLS_SNI_SERVERNAME. Имя сервера нечувствительно к регистру. Чтобы показать, какое имя сервера указал клиент для текущего сеанса, если таковое имеется, проверьте системную переменную состояния Tls_sni_server_name.

    Указание имени сервера (SNI) является расширением протокола TLS (OpenSSL должен быть скомпилирован с использованием расширений TLS, чтобы этот параметр работал). Реализация SNI в MySQL представляет только сторону клиента.

  • --tls-version=protocol_list

    Формат командной строки --tls-version=protocol_list
    Тип String
    Значение по умолчанию

    TLSv1,TLSv1.1,TLSv1.2,TLSv1.3 (OpenSSL 1.1.1 или выше)

    TLSv1,TLSv1.1,TLSv1.2 (в противном случае)

    Допустимые протоколы TLS для шифрованных соединений. Значение представляет собой список из одного или нескольких имен протоколов, разделенных запятыми. Протоколы, которые могут быть указаны для этого параметра, зависят от библиотеки SSL, используемой для компиляции MySQL. Подробнее см. Раздел 8.3.2, «Шифрованные протоколы и шифры соединений TLS».

  • --user=user_name, -u user_name

    Формат командной строки --user=user_name
    Тип String

    Имя пользователя учетной записи MySQL, используемой для подключения к запущенному серверу, который в настоящее время использует одно из хранилищ ключей миграции ключей.

  • --verbose, -v

    Формат командной строки --verbose

    Подробный режим. Выводить больше информации о действиях программы.

  • --version, -V

    Формат командной строки --version

    Отобразить информацию о версии и завершить работу.

© 2025 Oracle
Licensed under the GPLv2 License.
https://docs.oracle.com/cd/E17952_01/mysql-8.4-en/mysql-migrate-keyring.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API