Spec-Zone.ru › MySQL 9.2

20.6.3.2 Безопасные соединения SSL для распределённого восстановления

Важно

При использовании стека связи MySQL (group_replication_communication_stack=MYSQL) И безопасных соединений между членами (group_replication_ssl_mode не задано значение DISABLED), настройки безопасности, обсуждаемые в данном разделе, применяются не только к соединениям распределённого восстановления, но и к групповой связи между членами в целом. См. Раздел 20.6.1, «Стек связи для управления безопасностью соединений».

Независимо от того, используется ли стандартное подключение SQL-клиента или точка доступа распределённого восстановления для подключения, для безопасной конфигурации подключения можно использовать специальные параметры SSL распределённого восстановления Group Replication. Эти параметры соответствуют серверным параметрам SSL, используемым для групповых соединений, но применяются только к соединениям распределённого восстановления. По умолчанию соединения распределённого восстановления не используют SSL, даже если вы активировали SSL для групповых соединений, и серверные параметры SSL не применяются для соединений распределённого восстановления. Необходимо настроить эти соединения отдельно.

Если в рамках распределённого восстановления используется удалённая операция клонирования, Group Replication автоматически настраивает параметры SSL плагина клонирования в соответствии с вашими параметрами для SSL распределённого восстановления. (Подробности о том, как плагин клонирования использует SSL, см. в Настройка защищённого соединения для клонирования.)

Параметры SSL распределённого восстановления следующие:

  • group_replication_recovery_use_ssl: Установите значение ON, чтобы Group Replication использовал SSL для соединений распределённого восстановления, включая удалённые операции клонирования и передачу состояния из двоичного журнала донора. Если сервер, к которому вы подключаетесь, не использует стандартную конфигурацию (см. Раздел 8.3.1, «Настройка MySQL для использования защищённых соединений»), используйте другие параметры SSL распределённого восстановления для определения используемых сертификатов и наборов шифров.

  • group_replication_recovery_ssl_ca: Имя пути файла Уполномоченной Центральной Организации (УЦО) для использования в соединениях распределённого восстановления. Group Replication автоматически настраивает параметр SSL клонирования clone_ssl_ca в соответствии с этим.

    group_replication_recovery_ssl_capath: Имя пути к каталогу, содержащему файлы сертификатов УЦО.

  • group_replication_recovery_ssl_cert: Имя пути файла открытого ключа SSL-сертификата для использования в соединениях распределённого восстановления. Group Replication автоматически настраивает параметр SSL клонирования clone_ssl_cert в соответствии с этим.

  • group_replication_recovery_ssl_key: Имя пути файла закрытого ключа SSL для использования в соединениях распределённого восстановления. Group Replication автоматически настраивает параметр SSL клонирования clone_ssl_cert в соответствии с этим.

  • group_replication_recovery_ssl_verify_server_cert: Заставляет соединение распределённого восстановления проверять значение Общего Имени (Common Name) сервера в сертификате, отправленном донором. Установка этого параметра в ON эквивалентна установке VERIFY_IDENTITY для параметра group_replication_ssl_mode для соединений групповой связи.

  • group_replication_recovery_ssl_crl: Имя пути к файлу списков отзыва сертификатов.

  • group_replication_recovery_ssl_crlpath: Имя пути к каталогу, содержащему списки отзыва сертификатов.

  • group_replication_recovery_ssl_cipher: Список разрешённых шифров для шифрования соединения распределённого восстановления. Укажите список одного или нескольких имён шифров, разделённых двоеточиями. Информацию о поддерживаемых MySQL шифрах шифрования см. в Разделе 8.3.2, «Защищённые соединения TLS Протоколы и Шифры».

  • group_replication_recovery_tls_version: Список разрешённых протоколов TLS для шифрования соединения при подключении к серверу в рамках распределённого восстановления (то есть присоединяемый член). Значение по умолчанию для этой системной переменной зависит от поддерживаемых версий протоколов TLS в ревизии MySQL Server. Члены группы, участвующие в каждом соединении распределённого восстановления (клиент — присоединяемый член и сервер — донор), согласовывают наивысшую версию протокола, которую они оба поддерживают.

  • group_replication_recovery_tls_ciphersuites: Список разрешённых наборов шифров при использовании TLSv1.3 для шифрования соединения распределённого восстановления, а данный сервер выступает клиентом (присоединяемый член). Если эта системная переменная установлена в NULL при использовании TLSv1.3 (что является значением по умолчанию, если вы не установили системную переменную), разрешены шифры, включённые по умолчанию, как указано в Разделе 8.3.2, «Защищённые соединения TLS Протоколы и Шифры». Если эта системная переменная установлена в пустую строку, наборы шифров не разрешены, и TLSv1.3 не используется.

© 2025 Oracle
Licensed under the GPLv2 License.
https://docs.oracle.com/cd/E17952_01/mysql-8.4-en/group-replication-configuring-ssl-for-recovery.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API