6.6.8 mysql_migrate_keyring — Утилита миграции ключей keyring
Утилита mysql_migrate_keyring мигрирует ключи между компонентами keyring. Она поддерживает офлайн и онлайн миграции.
Вызов mysql_migrate_keyring выглядит так (введите команду в одну строку):
mysql_migrate_keyring
--component-dir=dir_name
--source-keyring=name
--destination-keyring=name
[other options]
Для получения информации о миграции ключей и инструкций по выполнению миграции с помощью mysql_migrate_keyring и других методов, см. Раздел 8.4.4.11, «Миграция ключей между хранилищами ключей keyring».
mysql_migrate_keyring поддерживает следующие опции, которые можно указать в командной строке или в группе [mysql_migrate_keyring] файла опций. Для получения информации о файлах опций, используемых программами MySQL, см. Раздел 6.2.2.2, «Использование файлов опций».
Таблица 6.19 Опции mysql_migrate_keyring
| Имя опции | Описание |
|---|---|
| --component-dir | Директория для компонентов keyring |
| --defaults-extra-file | Прочитать указанный файл опций дополнительно к обычным файлам опций |
| --defaults-file | Прочитать только указанный файл опций |
| --defaults-group-suffix | Значение суффикса группы опций |
| --destination-keyring | Имя целевого компонента keyring |
| --destination-keyring-configuration-dir | Директория конфигурации целевого компонента keyring |
| --get-server-public-key | Запрос открытого ключа RSA у сервера |
| --help | Отобразить сообщение справки и завершить работу |
| --host | Хост, на котором расположен сервер MySQL |
| --login-path | Прочитать параметры пути входа из .mylogin.cnf |
| --no-defaults | Не читать файлы опций |
| --no-login-paths | Не читать пути входа из файла пути входа |
| --online-migration | Источник миграции — активный сервер |
| --password | Пароль для подключения к серверу |
| --port | Номер порта TCP/IP для подключения |
| --print-defaults | Вывести параметры по умолчанию |
| --server-public-key-path | Имя пути к файлу, содержащему открытый ключ RSA |
| --socket | Файл Unix-соккета или именованная Windows-пайплайная труба для использования |
| --source-keyring | Имя исходного компонента keyring |
| --source-keyring-configuration-dir | Директория конфигурации исходного компонента keyring |
| --ssl-ca | Файл, содержащий список доверенных сертификатов SSL центров сертификации |
| --ssl-capath | Директория, содержащая файлы сертификатов доверенных центров сертификации SSL |
| --ssl-cert | Файл, содержащий сертификат X.509 |
| --ssl-cipher | Разрешенные шифры для шифрования подключения |
| --ssl-crl | Файл, содержащий списки отзыва сертификатов |
| --ssl-crlpath | Директория, содержащая файлы списков отзыва сертификатов |
| --ssl-fips-mode | Включить режим FIPS со стороны клиента |
| --ssl-key | Файл, содержащий ключ X.509 |
| --ssl-mode | Желаемое состояние безопасности подключения к серверу |
| --ssl-session-data | Файл, содержащий данные сеанса SSL |
| --ssl-session-data-continue-on-failed-reuse | Продолжать подключения, если повторное использование сеанса завершилось неудачей |
| --tls-ciphersuites | Разрешённые TLSv1.3 ciphersuites для зашифрованных соединений |
| --tls-sni-servername | Имя сервера, предоставленное клиентом |
| --tls-version | Разрешённые TLS протоколы для зашифрованных соединений |
| --user | Имя пользователя MySQL для подключения к серверу |
| --verbose | Режим подробного отображения |
| --version | Отобразить информацию о версии и завершить работу |
-
--help,-hФормат командной строки --helpОтобразить справку и завершить работу.
-
Формат командной строки --component-dir=dir_nameТип Имя каталога Каталог, в котором расположены компоненты keyring. Обычно это значение системной переменной
plugin_dirдля локального сервера MySQL.Примечание--component-dir,--source-keyringи--destination-keyringявляются обязательными для всех операций миграции keyring, выполняемых с помощью mysql_migrate_keyring. Кроме того, исходные и целевые компоненты должны отличаться, и оба компонента должны быть правильно настроены, чтобы mysql_migrate_keyring мог загружать и использовать их. -
--defaults-extra-file=file_nameФормат командной строки --defaults-extra-file=file_nameТип Имя файла Прочитать этот файл опций после глобального файла опций, но (в Unix) перед пользовательским файлом опций. Если файл не существует или недоступен, возникает ошибка. Если
file_nameне является абсолютным именем пути, он интерпретируется относительно текущего каталога.Для получения дополнительной информации об этом и других параметрах файла опций см. Раздел 6.2.2.3, «Параметры командной строки, влияющие на обработку файла опций».
-
Формат командной строки --defaults-file=file_nameТип Имя файла Использовать только указанный файл опций. Если файл не существует или недоступен, возникает ошибка. Если
file_nameне является абсолютным именем пути, он интерпретируется относительно текущего каталога.Исключение: Даже с
--defaults-file, клиентские программы читают.mylogin.cnf.Для получения дополнительной информации об этом и других параметрах файла опций см. Раздел 6.2.2.3, «Параметры командной строки, влияющие на обработку файла опций».
-
Формат командной строки --defaults-group-suffix=strТип Строка Читать не только обычные группы опций, но и группы с обычными именами и суффиксом
str. Например, mysql_migrate_keyring обычно читает группу[mysql_migrate_keyring]. Если этот параметр задан как--defaults-group-suffix=_other, mysql_migrate_keyring также читает группу[mysql_migrate_keyring_other].Для получения дополнительной информации об этом и других параметрах файла опций см. Раздел 6.2.2.3, «Параметры командной строки, влияющие на обработку файла опций».
-
Формат командной строки --destination-keyring=nameТип Строка Целевой компонент keyring для миграции ключей. Формат и интерпретация значения параметра такие же, как описано для параметра
--source-keyring.Примечание--component-dir,--source-keyringи--destination-keyringявляются обязательными для всех операций миграции keyring, выполняемых с помощью mysql_migrate_keyring. Кроме того, исходные и целевые компоненты должны отличаться, и оба компонента должны быть правильно настроены, чтобы mysql_migrate_keyring мог загружать и использовать их. -
--destination-keyring-configuration-dir=dir_nameФормат командной строки --destination-keyring-configuration-dir=dir_nameТип Имя каталога Этот параметр применяется только в том случае, если глобальный файл конфигурации компонента keyring содержит
"read_local_config": true, указывая на то, что конфигурация компонента содержится в локальном файле конфигурации. Значение параметра указывает каталог, содержащий этот локальный файл. -
Формат командной строки --get-server-public-keyТип Логическое Запросить у сервера открытый ключ, необходимый для обмена паролями на основе пары ключей RSA. Этот параметр применим к клиентам, которые аутентифицируются с помощью плагина аутентификации
caching_sha2_password. Для этого плагина сервер не отправляет открытый ключ, если его не запрашивают. Этот параметр игнорируется для учетных записей, которые не аутентифицируются с помощью этого плагина. Он также игнорируется, если обмен паролями на основе RSA не используется, как это происходит, когда клиент подключается к серверу с помощью защищенного соединения.Если указан
--server-public-key-path=и указывает на допустимый файл открытого ключа, он имеет приоритет надfile_name--get-server-public-key.Для получения информации о плагине
caching_sha2_passwordсм. Раздел 8.4.1.2, «Кэшируемая SHA-2 подключаемая аутентификация». -
--host=,host_name-hhost_nameФормат командной строки --host=host_nameТип Строка Значение по умолчанию localhostРасположение хоста работающего сервера, который в настоящее время использует один из хранилищ ключей миграции ключей. Миграция всегда происходит на локальном хосте, поэтому параметр всегда указывает значение для подключения к локальному серверу, например
localhost,127.0.0.1,::1или локальный IP-адрес или имя хоста.
-
Формат командной строки --login-path=nameТип String Чтение параметров из указанного пути входа в файл пути входа
.mylogin.cnf. “Путь входа” — это группа параметров, содержащая параметры, указывающие, к какому серверу MySQL подключаться и под какой учетной записью выполнять аутентификацию. Для создания или изменения файла пути входа используйте утилиту mysql_config_editor. См. Раздел 6.6.7, «mysql_config_editor — Утилита конфигурации MySQL».Для получения дополнительной информации об этом и других параметрах файла параметров см. Раздел 6.2.2.3, «Параметры командной строки, влияющие на обработку файлов параметров».
-
Формат командной строки --no-login-pathsПропускает чтение параметров из файла пути входа.
См.
--login-pathдля получения дополнительной информации.Для получения дополнительной информации об этом и других параметрах файла параметров см. Раздел 6.2.2.3, «Параметры командной строки, влияющие на обработку файлов параметров».
-
Формат командной строки --no-defaultsНе читать никакие файлы параметров. Если запуск программы завершается неудачей из-за чтения неизвестных параметров из файла параметров,
--no-defaultsможет использоваться для предотвращения их чтения.Исключением является то, что файл
.mylogin.cnfсчитывается во всех случаях, если он существует. Это позволяет указывать пароли более безопасным способом, чем в командной строке, даже когда используется--no-defaults. Для создания.mylogin.cnfиспользуйте утилиту mysql_config_editor. См. Раздел 6.6.7, «mysql_config_editor — Утилита конфигурации MySQL».Для получения дополнительной информации об этом и других параметрах файла параметров см. Раздел 6.2.2.3, «Параметры командной строки, влияющие на обработку файлов параметров».
-
Формат командной строки --online-migrationТип Boolean Значение по умолчанию FALSEЭтот параметр обязателен, когда работающий сервер использует keyring. Он указывает mysql_migrate_keyring выполнить онлайн-миграцию ключей. Параметр имеет следующие эффекты:
mysql_migrate_keyring подключается к серверу, используя любые указанные параметры соединения; эти параметры в противном случае игнорируются.
После того, как mysql_migrate_keyring подключается к серверу, он указывает серверу приостановить операции keyring. Когда копирование ключей завершено, mysql_migrate_keyring сообщает серверу, что он может возобновить операции keyring перед отключением.
-
--password[=,password]-p[password]Формат командной строки --password[=password]Тип String Пароль учетной записи MySQL, используемой для подключения к работающему серверу, который в настоящее время использует один из хранилищ ключей миграции ключей. Значение пароля является необязательным. Если он не указан, mysql_migrate_keyring запрашивает его. Если указан, между
--password=или-pи последующим паролем не должно быть пробела. Если параметр пароля не указан, по умолчанию отправляется отсутствие пароля.Указание пароля в командной строке следует считать небезопасным. Чтобы избежать указания пароля в командной строке, используйте файл параметров. См. Раздел 8.1.2.1, «Рекомендации для конечных пользователей по безопасности паролей».
Чтобы явно указать, что пароля нет и что mysql_migrate_keyring не должен запрашивать его, используйте параметр
--skip-password. -
--port=,port_num-Pport_numФормат командной строки --port=port_numТип Numeric Значение по умолчанию 0Для соединений TCP/IP, номер порта для подключения к работающему серверу, который в настоящее время использует одно из хранилищ ключей миграции ключей.
-
Формат командной строки --print-defaultsРаспечатать имя программы и все параметры, которые она получает из файлов параметров.
Для получения дополнительной информации об этом и других параметрах файла параметров см. Раздел 6.2.2.3, «Параметры командной строки, влияющие на обработку файлов параметров».
-
--server-public-key-path=file_nameФормат командной строки --server-public-key-path=file_nameТип Имя файла Имя пути к файлу в формате PEM, содержащему клиентскую копию открытого ключа, требуемого сервером для обмена паролями на основе пары ключей RSA. Этот параметр применяется к клиентам, которые выполняют аутентификацию с помощью плагина аутентификации
sha256_password(устаревший) илиcaching_sha2_password. Этот параметр игнорируется для учетных записей, которые не выполняют аутентификацию с помощью одного из этих плагинов. Он также игнорируется, если обмен паролями на основе RSA не используется, как это происходит, когда клиент подключается к серверу с использованием защищенного соединения.Если указан
--server-public-key-path=и указывает допустимый файл открытого ключа, он имеет приоритет передfile_name--get-server-public-key.Для
sha256_password(устаревший), этот параметр применяется только в том случае, если MySQL был собран с использованием OpenSSL.Для получения информации о плагинах
sha256_passwordиcaching_sha2_passwordсм. Раздел 8.4.1.3, «Подключаемая аутентификация SHA-256», и Раздел 8.4.1.2, «Кэшируемая подключаемая аутентификация SHA-2».
-
--socket=,path-SpathФормат командной строки --socket={file_name|pipe_name}Тип String Для соединений через сокет-файл Unix или именованный канал Windows, сокет-файл или именованный канал для подключения к запущенному серверу, который в настоящее время использует один из хранилищ ключей миграции ключей.
В Windows этот параметр применяется только в том случае, если сервер был запущен с включенной системной переменной
named_pipeдля поддержки соединений через именованные каналы. Кроме того, пользователь, устанавливающий соединение, должен быть членом группы Windows, указанной в системной переменнойnamed_pipe_full_access_group. -
Формат командной строки --source-keyring=nameТип String Компонент исходного keyring для миграции ключей. Это имя файла библиотеки компонентов, указанное без каких-либо расширений, зависящих от платформы, таких как
.soили.dll. Например, чтобы использовать компонент, для которого файл библиотеки являетсяcomponent_keyring_file.so, укажите параметр как--source-keyring=component_keyring_file.Примечание--component-dir,--source-keyringи--destination-keyringявляются обязательными для всех операций миграции keyring, выполняемых mysql_migrate_keyring. Кроме того, исходные и целевые компоненты должны отличаться, и оба компонента должны быть правильно настроены, чтобы mysql_migrate_keyring мог загружать и использовать их. -
--source-keyring-configuration-dir=dir_nameФормат командной строки --source-keyring-configuration-dir=dir_nameТип Имя каталога Этот параметр применяется только в том случае, если глобальный конфигурационный файл компонента исходного keyring содержит
"read_local_config": true, что указывает на то, что конфигурация компонента содержится в локальном конфигурационном файле. Значение параметра указывает каталог, содержащий этот локальный файл. -
--ssl*Параметры, начинающиеся с
--ssl, указывают, следует ли подключаться к серверу с использованием шифрования и где найти ключи и сертификаты SSL. См. Параметры командной строки для шифрованных соединений. -
--ssl-fips-mode={OFF|ON|STRICT}Формат командной строки --ssl-fips-mode={OFF|ON|STRICT}Устарел Да Тип Перечисление Значение по умолчанию OFFДопустимые значения OFFONSTRICTУправляет включением режима FIPS на стороне клиента. Параметр
--ssl-fips-modeотличается от других параметров--ssl-тем, что он не используется для установления шифрованных соединений, а скорее для влияния на то, какие криптографические операции разрешать. См. Раздел 8.8, «Поддержка FIPS».xxxДопускаются следующие значения
--ssl-fips-mode:OFF: Отключить режим FIPS.ON: Включить режим FIPS.STRICT: Включить строгий режим FIPS.
ПримечаниеЕсли модуль OpenSSL FIPS Object недоступен, единственным допустимым значением для
--ssl-fips-modeявляетсяOFF. В этом случае установка--ssl-fips-modeвONилиSTRICTприводит к тому, что клиент выдает предупреждение при запуске и работает в режиме без FIPS.Этот параметр устарел. Ожидайте его удаления в будущей версии MySQL.
-
--tls-ciphersuites=ciphersuite_listФормат командной строки --tls-ciphersuites=ciphersuite_listТип String Допустимые наборы шифров для шифрованных соединений, использующих TLSv1.3. Значение представляет собой список из одного или нескольких имен наборов шифров, разделенных двоеточиями. Наборы шифров, которые могут быть указаны для этого параметра, зависят от библиотеки SSL, используемой для компиляции MySQL. Подробнее см. Раздел 8.3.2, «Шифрованные протоколы и шифры соединений TLS».
-
--tls-sni-servername=server_nameФормат командной строки --tls-sni-servername=server_nameТип String При указании имя передается в библиотеку API C
libmysqlclientс использованием параметраMYSQL_OPT_TLS_SNI_SERVERNAME. Имя сервера нечувствительно к регистру. Чтобы показать, какое имя сервера указал клиент для текущего сеанса, если таковое имеется, проверьте системную переменную состоянияTls_sni_server_name.Указание имени сервера (SNI) является расширением протокола TLS (OpenSSL должен быть скомпилирован с использованием расширений TLS, чтобы этот параметр работал). Реализация SNI в MySQL представляет только сторону клиента.
-
Формат командной строки --tls-version=protocol_listТип String Значение по умолчанию TLSv1,TLSv1.1,TLSv1.2,TLSv1.3(OpenSSL 1.1.1 или выше)TLSv1,TLSv1.1,TLSv1.2(в противном случае)Допустимые протоколы TLS для шифрованных соединений. Значение представляет собой список из одного или нескольких имен протоколов, разделенных запятыми. Протоколы, которые могут быть указаны для этого параметра, зависят от библиотеки SSL, используемой для компиляции MySQL. Подробнее см. Раздел 8.3.2, «Шифрованные протоколы и шифры соединений TLS».
-
--user=,user_name-uuser_nameФормат командной строки --user=user_nameТип String Имя пользователя учетной записи MySQL, используемой для подключения к запущенному серверу, который в настоящее время использует одно из хранилищ ключей миграции ключей.
-
--verbose,-vФормат командной строки --verboseПодробный режим. Выводить больше информации о действиях программы.
-
--version,-VФормат командной строки --versionОтобразить информацию о версии и завершить работу.
© 2025 Oracle
Licensed under the GPLv2 License.