8.4.4.17 Системные переменные Keyring
Плагины MySQL Keyring поддерживают следующие системные переменные. Используйте их для настройки работы плагина keyring. Эти переменные недоступны, если соответствующий плагин keyring не установлен (см. Раздел 8.4.4.3, «Установка плагина Keyring»).
-
Формат командной строки --keyring-aws-cmk-id=valueСистемная переменная keyring_aws_cmk_idОбласть видимости Глобальная Динамическая Да SET_VARПодсказка применяетсяНет Тип Строка Идентификатор ключа KMS, полученный от сервера AWS KMS и используемый плагином
keyring_aws. Эта переменная недоступна, если этот плагин не установлен.Эта переменная является обязательной. Если она не указана, инициализация
keyring_awsзавершится неудачей. -
Формат командной строки --keyring-aws-conf-file=file_nameСистемная переменная keyring_aws_conf_fileОбласть видимости Глобальная Динамическая Нет SET_VARПодсказка применяетсяНет Тип Имя файла Значение по умолчанию platform specificРасположение файла конфигурации для плагина
keyring_aws. Эта переменная недоступна, если этот плагин не установлен.При запуске плагина
keyring_awsсчитывает идентификатор секретного ключа доступа AWS и ключ из файла конфигурации. Для успешного запуска плагинаkeyring_awsфайл конфигурации должен существовать и содержать действительную информацию о секретном ключе доступа, инициализированную, как описано в Разделе 8.4.4.7, «Использование плагина keyring_aws Amazon Web Services Keyring».Имя файла по умолчанию —
keyring_aws_conf, расположенное в каталоге файлов keyring по умолчанию. -
Формат командной строки --keyring-aws-data-fileСистемная переменная keyring_aws_data_fileОбласть видимости Глобальная Динамическая Нет SET_VARПодсказка применяетсяНет Тип Имя файла Значение по умолчанию platform specificРасположение файла хранилища для плагина
keyring_aws. Эта переменная недоступна, если этот плагин не установлен.При запуске плагина, если значение, присвоенное
keyring_aws_data_file, указывает на файл, который не существует, плагинkeyring_awsпытается создать его (а также его родительский каталог, если необходимо). Если файл существует,keyring_awsсчитывает любые зашифрованные ключи, содержащиеся в файле, в свой кэш в памяти.keyring_awsне кэширует незашифрованные ключи в памяти.Имя файла по умолчанию —
keyring_aws_data, расположенное в каталоге файлов keyring по умолчанию. -
Формат командной строки --keyring-aws-region=valueСистемная переменная keyring_aws_regionОбласть видимости Глобальная Динамическая Да SET_VARПодсказка применяетсяНет Тип Перечисление Значение по умолчанию us-east-1Допустимые значения af-south-1ap-east-1ap-northeast-1ap-northeast-2ap-northeast-3ap-south-1ap-southeast-1ap-southeast-2ca-central-1cn-north-1cn-northwest-1eu-central-1eu-north-1eu-south-1eu-west-1eu-west-2eu-west-3me-south-1sa-east-1us-east-1us-east-2us-gov-east-1us-iso-east-1us-iso-west-1us-isob-east-1us-west-1us-west-2Регион AWS для плагина
keyring_aws. Эта переменная недоступна, если этот плагин не установлен. -
Формат командной строки --keyring-hashicorp-auth-path=valueСистемная переменная keyring_hashicorp_auth_pathОбласть видимости Глобальная Динамическая Да SET_VARПодсказка применяетсяНет Тип Строка Значение по умолчанию /v1/auth/approle/loginПуть аутентификации, где включена аутентификация AppRole на сервере HashiCorp Vault, для использования плагином
keyring_hashicorp. Эта переменная недоступна, если этот плагин не установлен. -
Формат командной строки --keyring-hashicorp-ca-path=file_nameСистемная переменная keyring_hashicorp_ca_pathОбласть видимости Глобальная Динамическая Да SET_VARПодсказка применяетсяНет Тип Имя файла Значение по умолчанию empty stringАбсолютное имя локального файла, доступного серверу MySQL, который содержит правильно отформатированный центр сертификации TLS для использования плагином
keyring_hashicorp. Эта переменная недоступна, если этот плагин не установлен.Если эта переменная не установлена, плагин
keyring_hashicorpоткрывает HTTPS-соединение без проверки сертификата сервера и доверяет любому сертификату, предоставленному сервером HashiCorp Vault. Для того чтобы это было безопасно, необходимо предположить, что сервер Vault не является вредоносным и что атака «человек посередине» невозможна. Если эти предположения неверны, установитеkeyring_hashicorp_ca_pathна путь к доверенному сертификату CA. (Например, для инструкций в Подготовка сертификата и ключа, это файлcompany.crt.) -
Формат командной строки --keyring-hashicorp-caching[={OFF|ON}]Системная переменная keyring_hashicorp_cachingОбласть видимости Глобальная Динамическая Да SET_VARПодсказка применяетсяНет Тип Булево Значение по умолчанию OFFНеобходимо ли включить дополнительный кэш ключей в памяти, используемый плагином
keyring_hashicorpдля кэширования ключей с сервера HashiCorp Vault. Эта переменная недоступна, если этот плагин не установлен. Если кэш включен, плагин заполняет его во время инициализации. В противном случае плагин заполняет только список ключей во время инициализации.Включение кэша является компромиссом: это повышает производительность, но хранит копию конфиденциальной информации о ключах в памяти, что может быть нежелательно с точки зрения безопасности.
-
keyring_hashicorp_commit_auth_pathСистемная переменная keyring_hashicorp_commit_auth_pathОбласть видимости Глобальная Динамическая Нет SET_VARПодсказка применимаНет Тип Строка Эта переменная связана с
keyring_hashicorp_auth_path, из которой она принимает своё значение во время инициализации плагинаkeyring_hashicorp. Эта переменная недоступна, если данный плагин не установлен. Она отражает значение “committed”, фактически используемое для работы плагина, если инициализация прошла успешно. Для дополнительной информации см. keyring_hashicorp Configuration. -
keyring_hashicorp_commit_ca_pathСистемная переменная keyring_hashicorp_commit_ca_pathОбласть видимости Глобальная Динамическая Нет SET_VARПодсказка применимаНет Тип Строка Эта переменная связана с
keyring_hashicorp_ca_path, из которой она принимает своё значение во время инициализации плагинаkeyring_hashicorp. Эта переменная недоступна, если данный плагин не установлен. Она отражает значение “committed”, фактически используемое для работы плагина, если инициализация прошла успешно. Для дополнительной информации см. keyring_hashicorp Configuration. -
keyring_hashicorp_commit_cachingСистемная переменная keyring_hashicorp_commit_cachingОбласть видимости Глобальная Динамическая Нет SET_VARПодсказка применимаНет Тип Строка Эта переменная связана с
keyring_hashicorp_caching, из которой она принимает своё значение во время инициализации плагинаkeyring_hashicorp. Эта переменная недоступна, если данный плагин не установлен. Она отражает значение “committed”, фактически используемое для работы плагина, если инициализация прошла успешно. Для дополнительной информации см. keyring_hashicorp Configuration. -
keyring_hashicorp_commit_role_idСистемная переменная keyring_hashicorp_commit_role_idОбласть видимости Глобальная Динамическая Нет SET_VARПодсказка применимаНет Тип Строка Эта переменная связана с
keyring_hashicorp_role_id, из которой она принимает своё значение во время инициализации плагинаkeyring_hashicorp. Эта переменная недоступна, если данный плагин не установлен. Она отражает значение “committed”, фактически используемое для работы плагина, если инициализация прошла успешно. Для дополнительной информации см. keyring_hashicorp Configuration. -
keyring_hashicorp_commit_server_urlСистемная переменная keyring_hashicorp_commit_server_urlОбласть видимости Глобальная Динамическая Нет SET_VARПодсказка применимаНет Тип Строка Эта переменная связана с
keyring_hashicorp_server_url, из которой она принимает своё значение во время инициализации плагинаkeyring_hashicorp. Эта переменная недоступна, если данный плагин не установлен. Она отражает значение “committed”, фактически используемое для работы плагина, если инициализация прошла успешно. Для дополнительной информации см. keyring_hashicorp Configuration. -
keyring_hashicorp_commit_store_pathСистемная переменная keyring_hashicorp_commit_store_pathОбласть видимости Глобальная Динамическая Нет SET_VARПодсказка применимаНет Тип Строка Эта переменная связана с
keyring_hashicorp_store_path, из которой она принимает своё значение во время инициализации плагинаkeyring_hashicorp. Эта переменная недоступна, если данный плагин не установлен. Она отражает значение “committed”, фактически используемое для работы плагина, если инициализация прошла успешно. Для дополнительной информации см. keyring_hashicorp Configuration. -
Формат командной строки --keyring-hashicorp-role-id=valueСистемная переменная keyring_hashicorp_role_idОбласть видимости Глобальная Динамическая Да SET_VARПодсказка применимаНет Тип Строка Значение по умолчанию empty stringID роли аутентификации HashiCorp Vault AppRole, для использования плагином
keyring_hashicorp. Эта переменная недоступна, если данный плагин не установлен. Значение должно быть в формате UUID.Эта переменная обязательна. Если она не указана, инициализация
keyring_hashicorpзавершится неудачей. -
Формат командной строки --keyring-hashicorp-secret-id=valueСистемная переменная keyring_hashicorp_secret_idОбласть видимости Глобальная Динамическая Да SET_VARПодсказка применимаНет Тип Строка Значение по умолчанию empty stringСекретный ID аутентификации HashiCorp Vault AppRole, для использования плагином
keyring_hashicorp. Эта переменная недоступна, если данный плагин не установлен. Значение должно быть в формате UUID.Эта переменная обязательна. Если она не указана, инициализация
keyring_hashicorpзавершится неудачей.Значение этой переменной является конфиденциальным, поэтому оно маскируется символами
*при отображении. -
Формат командной строки --keyring-hashicorp-server-url=valueСистемная переменная keyring_hashicorp_server_urlОбласть видимости Глобальная Динамическая Да SET_VARПодсказка применимаНет Тип Строка Значение по умолчанию https://127.0.0.1:8200URL сервера HashiCorp Vault, для использования плагином
keyring_hashicorp. Эта переменная недоступна, если данный плагин не установлен. Значение должно начинаться сhttps://.
-
Формат командной строки --keyring-hashicorp-store-path=valueСистемная переменная keyring_hashicorp_store_pathОбласть действия Глобальная Динамическая Да SET_VARПрименяется ли подсказкаНет Тип Строка Значение по умолчанию empty stringПуть к хранилищу на сервере HashiCorp Vault, доступному для записи при предоставлении соответствующих учетных данных AppRole плагином
keyring_hashicorp. Эта переменная недоступна, если этот плагин не установлен. Для указания учетных данных задайте системные переменныеkeyring_hashicorp_role_idиkeyring_hashicorp_secret_id(например, как показано в Настройка keyring_hashicorp).Эта переменная обязательна. Если она не указана, инициализация
keyring_hashicorpзавершится ошибкой. -
Формат командной строки --keyring-okv-conf-dir=dir_nameСистемная переменная keyring_okv_conf_dirОбласть действия Глобальная Динамическая Да SET_VARПрименяется ли подсказкаНет Тип Имя каталога Значение по умолчанию empty stringПуть к каталогу, хранящему конфигурационную информацию, используемую плагином
keyring_okv. Эта переменная недоступна, если этот плагин не установлен. Каталог должен быть предназначен только для использования плагиномkeyring_okv. Например, не размещайте его в каталоге данных.Значение по умолчанию для
keyring_okv_conf_dirпустое. Для того, чтобы плагинkeyring_okvсмог взаимодействовать с Oracle Key Vault, значение должно быть установлено на каталог, содержащий конфигурацию и материалы SSL Oracle Key Vault. Инструкции по настройке этого каталога см. в Разделе 8.4.4.6, «Использование плагина keyring_okv KMIP».Каталог должен иметь ограниченный режим доступа и быть доступным только для учетной записи, используемой для запуска сервера MySQL. Например, в Unix-подобных системах для использования каталога
/usr/local/mysql/mysql-keyring-okvвыполните следующие команды (как пользовательroot):cd /usr/local/mysql mkdir mysql-keyring-okv chmod 750 mysql-keyring-okv chown mysql mysql-keyring-okv chgrp mysql mysql-keyring-okv
Если указанный в
keyring_okv_conf_dirкаталог не существует или не содержит конфигурационной информации, необходимой для подключения к Oracle Key Vault,keyring_okvзапишет сообщение об ошибке в лог ошибок. Если попытка присвоить значение переменнойkeyring_okv_conf_dirво время выполнения приведет к ошибке, значение переменной и операция keyring останутся неизменными. -
Системная переменная keyring_operationsОбласть действия Глобальная Динамическая Да SET_VARПрименяется ли подсказкаНет Тип Булево Значение по умолчанию ONВключены ли операции keyring. Эта переменная используется при операциях миграции ключей. См. Раздел 8.4.4.12, «Миграция ключей между хранилищами keyring». Для изменения этой переменной требуются привилегии
ENCRYPTION_KEY_ADMINв дополнение кSYSTEM_VARIABLES_ADMINили устаревшей привилегииSUPER.
© 2025 Oracle
Licensed under the GPLv2 License.