8.4.4 Сервисный ключ MySQL
- 8.4.4.1 Сравнение компонентов и плагинов сервисного ключа
- 8.4.4.2 Установка компонента сервисного ключа
- 8.4.4.3 Установка плагина сервисного ключа
- 8.4.4.4 Использование компонента сервисного ключа component_keyring_file (файл)
- 8.4.4.5 Использование компонента сервисного ключа component_keyring_encrypted_file (зашифрованный файл)
- 8.4.4.6 Использование плагина сервисного ключа keyring_okv KMIP
- 8.4.4.7 Использование плагина сервисного ключа keyring_aws Amazon Web Services
- 8.4.4.8 Использование компонента сервисного ключа component_keyring_aws AWS
- 8.4.4.9 Использование плагина сервисного ключа HashiCorp Vault
- 8.4.4.10 Использование компонента сервисного ключа Oracle Cloud Infrastructure Vault
- 8.4.4.11 Поддерживаемые типы ключей и длина сервисного ключа
- 8.4.4.12 Миграция ключей между хранилищами сервисного ключа
- 8.4.4.13 Функции управления ключами сервисного ключа общего назначения
- 8.4.4.14 Функции управления ключами сервисного ключа, специфичные для плагинов
- 8.4.4.15 Метаданные сервисного ключа
- 8.4.4.16 Командные параметры сервисного ключа
- 8.4.4.17 Системные переменные сервисного ключа
Сервер MySQL поддерживает сервисный ключ, который позволяет внутренним компонентам сервера и плагинам безопасно хранить конфиденциальную информацию для последующего извлечения. Реализация включает следующие элементы:
-
Компоненты и плагины сервисного ключа, управляющие хранилищем или взаимодействующие с хранилищем заднего плана. Использование сервисного ключа предполагает установку одного из доступных компонентов и плагинов. Компоненты и плагины сервисного ключа оба управляют данными сервисного ключа, но настраиваются по-разному и могут иметь различия в работе (см. раздел 8.4.4.1, «Сравнение компонентов и плагинов сервисного ключа»).
Доступны следующие компоненты сервисного ключа:
component_keyring_file: Хранит данные сервисного ключа в файле на локальном хосте сервера. Доступно в дистрибутивах MySQL Community Edition и MySQL Enterprise Edition. См. раздел 8.4.4.4, «Использование компонента сервисного ключа component_keyring_file (файл)».component_keyring_encrypted_file: Хранит данные сервисного ключа в зашифрованном, защищенном паролем файле на локальном хосте сервера. Доступно в дистрибутивах MySQL Enterprise Edition. См. раздел 8.4.4.5, «Использование компонента сервисного ключа component_keyring_encrypted_file (зашифрованный файл)».component_keyring_oci: Хранит данные сервисного ключа в хранилище Oracle Cloud Infrastructure Vault. Доступно в дистрибутивах MySQL Enterprise Edition. См. раздел 8.4.4.10, «Использование компонента сервисного ключа Oracle Cloud Infrastructure Vault».component_keyring_aws: Взаимодействует с Amazon Web Services Key Management Service для генерации ключей и использует локальный файл для хранения ключей. Доступно в дистрибутивах MySQL Enterprise Edition. См. раздел 8.4.4.8, «Использование компонента сервисного ключа component_keyring_aws AWS».
Доступны следующие плагины сервисного ключа:
keyring_okv: Плагин KMIP 1.1 для использования с продуктами хранения сервисного ключа заднего плана, совместимыми с KMIP, такими как Oracle Key Vault и Gemalto SafeNet KeySecure Appliance. Доступно в дистрибутивах MySQL Enterprise Edition. См. раздел 8.4.4.6, «Использование плагина сервисного ключа keyring_okv KMIP».keyring_aws: Взаимодействует с Amazon Web Services Key Management Service для генерации ключей и использует локальный файл для хранения ключей. Доступно в дистрибутивах MySQL Enterprise Edition. См. раздел 8.4.4.7, «Использование плагина сервисного ключа keyring_aws Amazon Web Services».keyring_hashicorp: Взаимодействует с HashiCorp Vault для хранения заднего плана. Доступно в дистрибутивах MySQL Enterprise Edition. См. раздел 8.4.4.9, «Использование плагина сервисного ключа HashiCorp Vault».
-
Интерфейс сервиса сервисного ключа для управления ключами сервисного ключа. Этот сервис доступен на двух уровнях:
SQL-интерфейс: в SQL-запросах вызывайте функции, описанные в разделе 8.4.4.13, «Функции управления ключами сервисного ключа общего назначения».
C-интерфейс: в коде на языке C вызывайте функции сервиса сервисного ключа, описанные в разделе 7.6.9.2, «Сервис сервисного ключа».
-
Доступ к метаданным ключа:
-
Таблица Performance Schema
keyring_keysпредоставляет метаданные для ключей в сервисном ключе. Метаданные ключа включают идентификаторы ключей, владельцев ключей и идентификаторы ключей заднего плана. Таблицаkeyring_keysне раскрывает какие-либо конфиденциальные данные сервисного ключа, такие как содержимое ключа. См. раздел 29.12.18.2, «Таблица keyring_keys». -
Таблица Performance Schema
keyring_component_statusпредоставляет информацию о состоянии компонента сервисного ключа, если он установлен. См. раздел 29.12.18.1, «Таблица keyring_component_status».
-
Возможность миграции ключей. MySQL поддерживает миграцию ключей между хранилищами, позволяя администраторам базы данных переключать установку MySQL с одного хранилища на другое. См. раздел 8.4.4.12, «Миграция ключей между хранилищами сервисного ключа».
Реализация плагинов сервисного ключа переработана для использования инфраструктуры компонента. Это обеспечивается с помощью встроенного плагина с именем
daemon_keyring_proxy_plugin, который действует как мост между API плагина и сервиса компонента. См. раздел 7.6.8, «Плагин моста-прокси сервисного ключа».
Для управления ключами шифрования компоненты component_keyring_file и component_keyring_encrypted_file не предназначены для решения задач соответствия нормативным требованиям. Стандарты безопасности, такие как PCI, FIPS и другие, требуют использования систем управления ключами для защиты, управления и защиты ключей шифрования в хранилищах ключей или модулях аппаратной безопасности (HSM).
В MySQL потребителями сервиса сервисного ключа являются:
Справочная система
InnoDBиспользует сервисный ключ для хранения своего ключа для шифрования пространства таблиц. См. раздел 17.13, «Шифрование данных InnoDB во время покоя».MySQL Enterprise Audit использует сервисный ключ для хранения пароля шифрования файла журнала аудита. См. Шифрование файлов журнала аудита.
Управление двоичными логами и логами репликации поддерживает шифрование файлов логов на основе сервисного ключа. При активации шифрования файлов логов сервисный ключ хранит ключи, используемые для шифрования паролей для файлов двоичных логов и файлов логов репликации. См. раздел 19.3.2, «Шифрование файлов двоичных логов и файлов логов репликации».
Главный ключ для расшифровки ключа файла, который расшифровывает сохраненные значения конфиденциальных системных переменных, хранится в сервисном ключе. Для поддержки безопасного хранения сохраненных значений системных переменных требуется включение компонента сервисного ключа на экземпляре MySQL Server, а не плагин сервисного ключа, который не поддерживает данную функцию. См. Сохранение конфиденциальных системных переменных.
Для общих инструкций по установке сервисного ключа см. раздел 8.4.4.2, «Установка компонента сервисного ключа», и раздел 8.4.4.3, «Установка плагина сервисного ключа». Информацию об установке и конфигурации, специфичную для данного компонента или плагина сервисного ключа, см. в соответствующем разделе.
END_OF_DOCUMENT_MARKERДля общего сравнения компонентов хранилища ключей и плагинов хранилища ключей см. Раздел 8.4.4.1, «Компоненты хранилища ключей по сравнению с плагинами хранилища ключей».
Для получения информации об использовании функций хранилища ключей см. Раздел 8.4.4.13, «Функции управления ключами хранилища ключей общего назначения».
Компоненты, плагины и функции хранилища ключей обращаются к службе хранилища ключей, которая предоставляет интерфейс к хранилищу ключей. Для получения информации об обращении к этой службе и написании плагинов хранилища ключей см. Раздел 7.6.9.2, «Служба хранилища ключей», и Написание плагинов хранилища ключей.
© 2025 Oracle
Licensed under the GPLv2 License.