Spec-Zone.ru › MySQL 9.2

8.4.4 Сервисный ключ MySQL

  • 8.4.4.1 Сравнение компонентов и плагинов сервисного ключа
  • 8.4.4.2 Установка компонента сервисного ключа
  • 8.4.4.3 Установка плагина сервисного ключа
  • 8.4.4.4 Использование компонента сервисного ключа component_keyring_file (файл)
  • 8.4.4.5 Использование компонента сервисного ключа component_keyring_encrypted_file (зашифрованный файл)
  • 8.4.4.6 Использование плагина сервисного ключа keyring_okv KMIP
  • 8.4.4.7 Использование плагина сервисного ключа keyring_aws Amazon Web Services
  • 8.4.4.8 Использование компонента сервисного ключа component_keyring_aws AWS
  • 8.4.4.9 Использование плагина сервисного ключа HashiCorp Vault
  • 8.4.4.10 Использование компонента сервисного ключа Oracle Cloud Infrastructure Vault
  • 8.4.4.11 Поддерживаемые типы ключей и длина сервисного ключа
  • 8.4.4.12 Миграция ключей между хранилищами сервисного ключа
  • 8.4.4.13 Функции управления ключами сервисного ключа общего назначения
  • 8.4.4.14 Функции управления ключами сервисного ключа, специфичные для плагинов
  • 8.4.4.15 Метаданные сервисного ключа
  • 8.4.4.16 Командные параметры сервисного ключа
  • 8.4.4.17 Системные переменные сервисного ключа

Сервер MySQL поддерживает сервисный ключ, который позволяет внутренним компонентам сервера и плагинам безопасно хранить конфиденциальную информацию для последующего извлечения. Реализация включает следующие элементы:

  • Компоненты и плагины сервисного ключа, управляющие хранилищем или взаимодействующие с хранилищем заднего плана. Использование сервисного ключа предполагает установку одного из доступных компонентов и плагинов. Компоненты и плагины сервисного ключа оба управляют данными сервисного ключа, но настраиваются по-разному и могут иметь различия в работе (см. раздел 8.4.4.1, «Сравнение компонентов и плагинов сервисного ключа»).

    Доступны следующие компоненты сервисного ключа:

    • component_keyring_file: Хранит данные сервисного ключа в файле на локальном хосте сервера. Доступно в дистрибутивах MySQL Community Edition и MySQL Enterprise Edition. См. раздел 8.4.4.4, «Использование компонента сервисного ключа component_keyring_file (файл)».

    • component_keyring_encrypted_file: Хранит данные сервисного ключа в зашифрованном, защищенном паролем файле на локальном хосте сервера. Доступно в дистрибутивах MySQL Enterprise Edition. См. раздел 8.4.4.5, «Использование компонента сервисного ключа component_keyring_encrypted_file (зашифрованный файл)».

    • component_keyring_oci: Хранит данные сервисного ключа в хранилище Oracle Cloud Infrastructure Vault. Доступно в дистрибутивах MySQL Enterprise Edition. См. раздел 8.4.4.10, «Использование компонента сервисного ключа Oracle Cloud Infrastructure Vault».

    • component_keyring_aws: Взаимодействует с Amazon Web Services Key Management Service для генерации ключей и использует локальный файл для хранения ключей. Доступно в дистрибутивах MySQL Enterprise Edition. См. раздел 8.4.4.8, «Использование компонента сервисного ключа component_keyring_aws AWS».

    Доступны следующие плагины сервисного ключа:

    • keyring_okv: Плагин KMIP 1.1 для использования с продуктами хранения сервисного ключа заднего плана, совместимыми с KMIP, такими как Oracle Key Vault и Gemalto SafeNet KeySecure Appliance. Доступно в дистрибутивах MySQL Enterprise Edition. См. раздел 8.4.4.6, «Использование плагина сервисного ключа keyring_okv KMIP».

    • keyring_aws: Взаимодействует с Amazon Web Services Key Management Service для генерации ключей и использует локальный файл для хранения ключей. Доступно в дистрибутивах MySQL Enterprise Edition. См. раздел 8.4.4.7, «Использование плагина сервисного ключа keyring_aws Amazon Web Services».

    • keyring_hashicorp: Взаимодействует с HashiCorp Vault для хранения заднего плана. Доступно в дистрибутивах MySQL Enterprise Edition. См. раздел 8.4.4.9, «Использование плагина сервисного ключа HashiCorp Vault».

  • Интерфейс сервиса сервисного ключа для управления ключами сервисного ключа. Этот сервис доступен на двух уровнях:

    • SQL-интерфейс: в SQL-запросах вызывайте функции, описанные в разделе 8.4.4.13, «Функции управления ключами сервисного ключа общего назначения».

    • C-интерфейс: в коде на языке C вызывайте функции сервиса сервисного ключа, описанные в разделе 7.6.9.2, «Сервис сервисного ключа».

  • Доступ к метаданным ключа:

    • Таблица Performance Schema keyring_keys предоставляет метаданные для ключей в сервисном ключе. Метаданные ключа включают идентификаторы ключей, владельцев ключей и идентификаторы ключей заднего плана. Таблица keyring_keys не раскрывает какие-либо конфиденциальные данные сервисного ключа, такие как содержимое ключа. См. раздел 29.12.18.2, «Таблица keyring_keys».

    • Таблица Performance Schema keyring_component_status предоставляет информацию о состоянии компонента сервисного ключа, если он установлен. См. раздел 29.12.18.1, «Таблица keyring_component_status».

  • Возможность миграции ключей. MySQL поддерживает миграцию ключей между хранилищами, позволяя администраторам базы данных переключать установку MySQL с одного хранилища на другое. См. раздел 8.4.4.12, «Миграция ключей между хранилищами сервисного ключа».

  • Реализация плагинов сервисного ключа переработана для использования инфраструктуры компонента. Это обеспечивается с помощью встроенного плагина с именем daemon_keyring_proxy_plugin, который действует как мост между API плагина и сервиса компонента. См. раздел 7.6.8, «Плагин моста-прокси сервисного ключа».

Предупреждение

Для управления ключами шифрования компоненты component_keyring_file и component_keyring_encrypted_file не предназначены для решения задач соответствия нормативным требованиям. Стандарты безопасности, такие как PCI, FIPS и другие, требуют использования систем управления ключами для защиты, управления и защиты ключей шифрования в хранилищах ключей или модулях аппаратной безопасности (HSM).

В MySQL потребителями сервиса сервисного ключа являются:

  • Справочная система InnoDB использует сервисный ключ для хранения своего ключа для шифрования пространства таблиц. См. раздел 17.13, «Шифрование данных InnoDB во время покоя».

  • MySQL Enterprise Audit использует сервисный ключ для хранения пароля шифрования файла журнала аудита. См. Шифрование файлов журнала аудита.

  • Управление двоичными логами и логами репликации поддерживает шифрование файлов логов на основе сервисного ключа. При активации шифрования файлов логов сервисный ключ хранит ключи, используемые для шифрования паролей для файлов двоичных логов и файлов логов репликации. См. раздел 19.3.2, «Шифрование файлов двоичных логов и файлов логов репликации».

  • Главный ключ для расшифровки ключа файла, который расшифровывает сохраненные значения конфиденциальных системных переменных, хранится в сервисном ключе. Для поддержки безопасного хранения сохраненных значений системных переменных требуется включение компонента сервисного ключа на экземпляре MySQL Server, а не плагин сервисного ключа, который не поддерживает данную функцию. См. Сохранение конфиденциальных системных переменных.

Для общих инструкций по установке сервисного ключа см. раздел 8.4.4.2, «Установка компонента сервисного ключа», и раздел 8.4.4.3, «Установка плагина сервисного ключа». Информацию об установке и конфигурации, специфичную для данного компонента или плагина сервисного ключа, см. в соответствующем разделе.

END_OF_DOCUMENT_MARKER

Для общего сравнения компонентов хранилища ключей и плагинов хранилища ключей см. Раздел 8.4.4.1, «Компоненты хранилища ключей по сравнению с плагинами хранилища ключей».

Для получения информации об использовании функций хранилища ключей см. Раздел 8.4.4.13, «Функции управления ключами хранилища ключей общего назначения».

Компоненты, плагины и функции хранилища ключей обращаются к службе хранилища ключей, которая предоставляет интерфейс к хранилищу ключей. Для получения информации об обращении к этой службе и написании плагинов хранилища ключей см. Раздел 7.6.9.2, «Служба хранилища ключей», и Написание плагинов хранилища ключей.

© 2025 Oracle
Licensed under the GPLv2 License.
https://docs.oracle.com/cd/E17952_01/mysql-9.2-en/keyring.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API