8.6.2 Настройка шифрования MySQL Enterprise
Шифрование MySQL Enterprise позволяет ограничить длину ключей, обеспечивая необходимую безопасность при одновременном сбалансированном использовании ресурсов. Вы также можете настроить функции, предоставляемые компонентом component_enterprise_encryption, для поддержки расшифровки и проверки содержимого, созданного старыми функциями общих библиотек openssl_udf.
Поддержка расшифровки функциями компонента для устаревших функций
По умолчанию функции, предоставляемые компонентом component_enterprise_encryption, не расшифровывают зашифрованный текст или не проверяют подписи, созданные устаревшими функциями более ранних выпусков, предоставляемыми общей библиотекой openssl_udf. Функции компонента предполагают, что зашифрованный текст использует схему заполнения RSAES-OAEP, а подписи используют схему подписи RSASSA-PSS. Однако зашифрованный текст, созданный устаревшими функциями, использует схему заполнения RSAES-PKCS1-v1_5, а подписи, созданные устаревшими функциями, используют схему подписи RSASSA-PKCS1-v1_5.
Если вы хотите, чтобы функции компонента поддерживали содержимое, созданное устаревшими функциями, установите системную переменную enterprise_encryption.rsa_support_legacy_padding в значение ON. Эта переменная доступна при установке компонента. Когда вы устанавливаете её в значение ON, функции компонента сначала пытаются расшифровать или проверить содержимое, предполагая использование их стандартных схем. Если это не работает, они также пытаются расшифровать или проверить содержимое, предполагая использование схем, используемых старыми функциями. Такое поведение не является стандартным, поскольку увеличивает время обработки содержимого, которое вообще невозможно расшифровать или проверить. Если вы не работаете с содержимым, созданным старыми функциями, оставьте системную переменную со значением по умолчанию OFF.
Ограничения длины ключа
Количество ресурсов процессора, необходимых функциям генерации ключей MySQL Enterprise Encryption, увеличивается с увеличением длины ключа. В некоторых установках это может привести к неприемлемому использованию процессора, если приложения часто генерируют чрезмерно длинные ключи.
Функции, предоставляемые компонентом component_enterprise_encryption, имеют минимальную длину ключа 2048 бит для ключей RSA, что соответствует современным рекомендациям по минимальным длинам ключей. Системная переменная enterprise_encryption.maximum_rsa_key_size определяет максимальный размер ключа.
© 2025 Oracle
Licensed under the GPLv2 License.