6.6.8 mysql_migrate_keyring — Утилита миграции ключей keyring
Утилита mysql_migrate_keyring мигрирует ключи между компонентами keyring. Она поддерживает оффлайн и онлайн миграции.
Вызывайте mysql_migrate_keyring так (введите команду в одну строку):
mysql_migrate_keyring
--component-dir=dir_name
--source-keyring=name
--destination-keyring=name
[other options]
Для получения информации о миграциях ключей и инструкций по их выполнению с помощью mysql_migrate_keyring и других методов, см. Раздел 8.4.4.12, «Миграция ключей между хранилищами ключей keyring».
mysql_migrate_keyring поддерживает следующие параметры, которые можно указать в командной строке или в группе [mysql_migrate_keyring] файла параметров. Для получения информации о файлах параметров, используемых программами MySQL, см. Раздел 6.2.2.2, «Использование файлов параметров».
Таблица 6.19 Параметры mysql_migrate_keyring
| Имя параметра | Описание |
|---|---|
| --component-dir | Директория для компонентов keyring |
| --defaults-extra-file | Прочитать указанный файл параметров дополнительно к обычным файлам параметров |
| --defaults-file | Прочитать только указанный файл параметров |
| --defaults-group-suffix | Значение суффикса группы параметров |
| --destination-keyring | Имя компонента целевого keyring |
| --destination-keyring-configuration-dir | Директория конфигурации компонента целевого keyring |
| --get-server-public-key | Запросить открытый ключ RSA у сервера |
| --help | Отобразить сообщение справки и завершить работу |
| --host | Хост, на котором расположен сервер MySQL |
| --login-path | Прочитать параметры пути входа из .mylogin.cnf |
| --no-defaults | Не читать файлы параметров |
| --no-login-paths | Не читать пути входа из файла пути входа |
| --online-migration | Источник миграции — активный сервер |
| --password | Пароль для подключения к серверу |
| --port | Номер TCP/IP порта для подключения |
| --print-defaults | Вывести значения параметров по умолчанию |
| --server-public-key-path | Имя пути к файлу, содержащему открытый ключ RSA |
| --socket | Файл Unix-соккета или имя Windows-подключений |
| --source-keyring | Имя компонента исходного keyring |
| --source-keyring-configuration-dir | Директория конфигурации компонента исходного keyring |
| --ssl-ca | Файл, содержащий список доверенных сертификационных центров SSL |
| --ssl-capath | Директория, содержащая файлы сертификатов доверенных сертификационных центров SSL |
| --ssl-cert | Файл, содержащий сертификат X.509 |
| --ssl-cipher | Разрешённые шифры для шифрования соединения |
| --ssl-crl | Файл, содержащий списки отозванных сертификатов |
| --ssl-crlpath | Директория, содержащая файлы списков отозванных сертификатов |
| --ssl-fips-mode | Включить режим FIPS на стороне клиента |
| --ssl-key | Файл, содержащий ключ X.509 |
| --ssl-mode | Желаемое состояние безопасности соединения с сервером |
| --ssl-session-data | Файл, содержащий данные SSL сессии |
| --ssl-session-data-continue-on-failed-reuse | Продолжать подключения, если повторное использование сессии не удаётся |
| --tls-ciphersuites | Разрешённые TLSv1.3 ciphersuites для зашифрованных соединений |
| --tls-sni-servername | Имя сервера, предоставленное клиентом |
| --tls-version | Разрешённые TLS протоколы для зашифрованных соединений |
| --user | Имя пользователя MySQL для подключения к серверу |
| --verbose | Подробный режим |
| --version | Отобразить информацию о версии и завершить работу |
-
--help,-hФормат командной строки --helpОтобразить справку и выйти.
-
Формат командной строки --component-dir=dir_nameТип Имя каталога Каталог, в котором расположены компоненты keyring. Обычно это значение системной переменной
plugin_dirдля локального сервера MySQL.Примечание--component-dir,--source-keyringи--destination-keyringявляются обязательными для всех операций миграции keyring, выполняемых с помощью mysql_migrate_keyring. Кроме того, исходные и целевые компоненты должны отличаться, и оба компонента должны быть правильно настроены, чтобы mysql_migrate_keyring мог загружать и использовать их. -
--defaults-extra-file=file_nameФормат командной строки --defaults-extra-file=file_nameТип Имя файла Прочитать этот файл опций после глобального файла опций, но (в Unix) перед файлом пользовательских опций. Если файл не существует или недоступен, возникает ошибка. Если
file_nameне является абсолютным именем пути, он интерпретируется относительно текущего каталога.Для получения дополнительной информации об этом и других параметрах файла опций см. Раздел 6.2.2.3, «Параметры командной строки, влияющие на обработку файла параметров».
-
Формат командной строки --defaults-file=file_nameТип Имя файла Использовать только указанный файл опций. Если файл не существует или недоступен, возникает ошибка. Если
file_nameне является абсолютным именем пути, он интерпретируется относительно текущего каталога.Исключение: Даже с
--defaults-file, клиентские программы читают.mylogin.cnf.Для получения дополнительной информации об этом и других параметрах файла опций см. Раздел 6.2.2.3, «Параметры командной строки, влияющие на обработку файла параметров».
-
Формат командной строки --defaults-group-suffix=strТип Строка Читать не только обычные группы опций, но и группы с обычными именами и суффиксом
str. Например, mysql_migrate_keyring обычно читает группу[mysql_migrate_keyring]. Если этот параметр задан как--defaults-group-suffix=_other, mysql_migrate_keyring также читает группу[mysql_migrate_keyring_other].Для получения дополнительной информации об этом и других параметрах файла опций см. Раздел 6.2.2.3, «Параметры командной строки, влияющие на обработку файла параметров».
-
Формат командной строки --destination-keyring=nameТип Строка Целевой компонент keyring для миграции ключей. Формат и интерпретация значения параметра такие же, как описано для параметра
--source-keyring.Примечание--component-dir,--source-keyringи--destination-keyringявляются обязательными для всех операций миграции keyring, выполняемых с помощью mysql_migrate_keyring. Кроме того, исходные и целевые компоненты должны отличаться, и оба компонента должны быть правильно настроены, чтобы mysql_migrate_keyring мог загружать и использовать их. -
--destination-keyring-configuration-dir=dir_nameФормат командной строки --destination-keyring-configuration-dir=dir_nameТип Имя каталога Этот параметр применяется только в том случае, если глобальный файл конфигурации компонента keyring содержит
"read_local_config": true, указывая на то, что конфигурация компонента содержится в локальном файле конфигурации. Значение параметра указывает каталог, содержащий этот локальный файл. -
Формат командной строки --get-server-public-keyТип Булево Запросить у сервера открытый ключ, необходимый для обмена паролями на основе пары ключей RSA. Этот параметр применяется к клиентам, которые аутентифицируются с помощью плагина аутентификации
caching_sha2_password. Для этого плагина сервер не отправляет открытый ключ, если он не запрошен. Этот параметр игнорируется для учетных записей, которые не аутентифицируются с помощью этого плагина. Он также игнорируется, если не используется обмен паролями на основе RSA, как это происходит, когда клиент подключается к серверу с использованием защищенного соединения.Если указан
--server-public-key-path=и указывает на допустимый файл открытого ключа, он имеет приоритет надfile_name--get-server-public-key.Для получения информации о плагине
caching_sha2_passwordсм. Раздел 8.4.1.1, «Кэшируемая SHA-2 подключаемая аутентификация». -
--host=,host_name-hhost_nameФормат командной строки --host=host_nameТип Строка Значение по умолчанию localhostМестоположение узла работающего сервера, который в настоящее время использует один из хранилищ ключей миграции ключей. Миграция всегда происходит на локальном хосте, поэтому параметр всегда указывает значение для подключения к локальному серверу, например
localhost,127.0.0.1,::1или локальный IP-адрес или имя узла.
-
Формат командной строки --login-path=nameТип String Чтение параметров из указанного пути к файлу входа в
.mylogin.cnf. “Путь к файлу входа” — это группа параметров, указывающих, к какому серверу MySQL подключаться и под какой учетной записью выполнять аутентификацию. Для создания или изменения файла пути к файлу входа используйте утилиту mysql_config_editor. См. Раздел 6.6.7, «mysql_config_editor — Утилита конфигурации MySQL».Для получения дополнительной информации об этом и других параметрах файла параметров см. Раздел 6.2.2.3, «Параметры командной строки, влияющие на обработку файла параметров».
-
Формат командной строки --no-login-pathsПропускает чтение параметров из файла пути к файлу входа.
См.
--login-pathдля получения дополнительной информации.Для получения дополнительной информации об этом и других параметрах файла параметров см. Раздел 6.2.2.3, «Параметры командной строки, влияющие на обработку файла параметров».
-
Формат командной строки --no-defaultsНе читать никакие файлы параметров. Если запуск программы завершается ошибкой из-за чтения неизвестных параметров из файла параметров,
--no-defaultsможно использовать, чтобы предотвратить их чтение.Исключением является то, что файл
.mylogin.cnfчитается во всех случаях, если он существует. Это позволяет указывать пароли более безопасным способом, чем в командной строке, даже когда используется--no-defaults. Чтобы создать.mylogin.cnf, используйте утилиту mysql_config_editor. См. Раздел 6.6.7, «mysql_config_editor — Утилита конфигурации MySQL».Для получения дополнительной информации об этом и других параметрах файла параметров см. Раздел 6.2.2.3, «Параметры командной строки, влияющие на обработку файла параметров».
-
Формат командной строки --online-migrationТип Boolean Значение по умолчанию FALSEЭтот параметр обязателен, когда работающий сервер использует keyring. Он указывает mysql_migrate_keyring выполнить онлайн-миграцию ключей. Параметр имеет следующие эффекты:
mysql_migrate_keyring подключается к серверу, используя любые указанные параметры подключения; эти параметры в противном случае игнорируются.
После того, как mysql_migrate_keyring подключается к серверу, он указывает серверу приостановить операции keyring. Когда копирование ключей завершено, mysql_migrate_keyring указывает серверу, что он может возобновить операции keyring перед отключением.
-
--password[=,password]-p[password]Формат командной строки --password[=password]Тип String Пароль учетной записи MySQL, используемой для подключения к работающему серверу, который в настоящее время использует один из хранилищ ключей миграции ключей. Значение пароля является необязательным. Если он не указан, mysql_migrate_keyring запрашивает его. Если указан, между
--password=или-pи последующим паролем не должно быть пробелов. Если параметр пароля не указан, по умолчанию отправляется отсутствие пароля.Указание пароля в командной строке следует считать небезопасным. Чтобы избежать указания пароля в командной строке, используйте файл параметров. См. Раздел 8.1.2.1, «Рекомендации для конечных пользователей по безопасности паролей».
Чтобы явно указать, что пароля нет и что mysql_migrate_keyring не должен запрашивать его, используйте параметр
--skip-password. -
--port=,port_num-Pport_numФормат командной строки --port=port_numТип Numeric Значение по умолчанию 0Для подключений TCP/IP — номер порта для подключения к работающему серверу, который в настоящее время использует одно из хранилищ ключей миграции ключей.
-
Формат командной строки --print-defaultsВывести имя программы и все параметры, которые она получает из файлов параметров.
Для получения дополнительной информации об этом и других параметрах файла параметров см. Раздел 6.2.2.3, «Параметры командной строки, влияющие на обработку файла параметров».
-
--server-public-key-path=file_nameФормат командной строки --server-public-key-path=file_nameТип Имя файла Имя пути к файлу в формате PEM, содержащему клиентскую копию открытого ключа, требуемого сервером для обмена паролями на основе пары ключей RSA. Этот параметр применяется к клиентам, которые выполняют аутентификацию с помощью плагина аутентификации
sha256_passwordилиcaching_sha2_password. Этот параметр игнорируется для учетных записей, которые не выполняют аутентификацию с помощью одного из этих плагинов. Он также игнорируется, если обмен паролями на основе RSA не используется, как это происходит, когда клиент подключается к серверу с использованием защищенного соединения.Если указан
--server-public-key-path=и указывает на допустимый файл открытого ключа, он имеет приоритет надfile_name--get-server-public-key.Для
sha256_passwordэтот параметр применяется только в том случае, если MySQL был собран с использованием OpenSSL.Для получения информации о плагинах
sha256_passwordиcaching_sha2_passwordсм. Раздел 8.4.1.2, «SHA-256 подключаемая аутентификация» и Раздел 8.4.1.1, «Кэшируемая SHA-2 подключаемая аутентификация».
-
--socket=,path-SpathФормат командной строки --socket={file_name|pipe_name}Тип Строка Для сокета Unix или именованной трубы Windows, файл сокета или именованная труба для подключения к работающему серверу, который в настоящее время использует один из ключей миграции хранилищ ключей.
В Windows этот параметр применяется только в том случае, если сервер был запущен с включенной системной переменной
named_pipeдля поддержки подключений через именованные трубы. Кроме того, пользователь, осуществляющий подключение, должен быть членом группы Windows, указанной в системной переменнойnamed_pipe_full_access_group. -
Формат командной строки --source-keyring=nameТип Строка Компонент исходного хранилища ключей для миграции ключей. Это имя файла библиотеки компонента, указанное без каких-либо платформенно-специфических расширений, таких как
.soили.dll. Например, для использования компонента, для которого файл библиотеки равенcomponent_keyring_file.so, укажите параметр как--source-keyring=component_keyring_file.Примечание--component-dir,--source-keyringи--destination-keyringявляются обязательными для всех операций миграции хранилищ ключей, выполняемых командой mysql_migrate_keyring. Кроме того, компоненты источника и назначения должны различаться, и оба компонента должны быть должным образом сконфигурированы, чтобы команда mysql_migrate_keyring могла их загрузить и использовать. -
--source-keyring-configuration-dir=dir_nameФормат командной строки --source-keyring-configuration-dir=dir_nameТип Имя каталога Этот параметр применяется только в том случае, если глобальный конфигурационный файл компонента исходного хранилища ключей содержит
"read_local_config": true, указывая, что конфигурация компонента находится в локальном конфигурационном файле. Значение параметра указывает каталог, содержащий этот локальный файл. -
--ssl*Параметры, начинающиеся с
--ssl, определяют, подключаться ли к серверу с использованием шифрования и указывают, где найти ключи и сертификаты SSL. См. Параметры командной строки для шифрованных подключений. -
--ssl-fips-mode={OFF|ON|STRICT}Формат командной строки --ssl-fips-mode={OFF|ON|STRICT}Устаревший Да Тип Перечисление Значение по умолчанию OFFДопустимые значения OFFONSTRICTУправляет включением режима FIPS на стороне клиента. Параметр
--ssl-fips-modeотличается от других параметров--ssl-тем, что он не используется для установления шифрованных подключений, а для управления разрешенными криптографическими операциями. См. Раздел 8.8, «Поддержка FIPS».xxxРазрешенные значения
--ssl-fips-mode:OFF: Отключить режим FIPS.ON: Включить режим FIPS.STRICT: Включить режим “строгий” FIPS.
ПримечаниеЕсли модуль OpenSSL FIPS Object не доступен, единственное допустимое значение для
--ssl-fips-mode—OFF. В этом случае установка--ssl-fips-modeнаONилиSTRICTзаставит клиент вывести предупреждение при запуске и работать в режиме без FIPS.Этот параметр устарел. Ожидается его удаление в будущих версиях MySQL.
-
Формат командной строки --tls-version=protocol_listТип Строка Значение по умолчанию TLSv1,TLSv1.1,TLSv1.2,TLSv1.3(OpenSSL 1.1.1 или выше)TLSv1,TLSv1.1,TLSv1.2(в противном случае)Разрешенные протоколы TLS для шифрованных подключений. Значение представляет собой список одного или нескольких названий протоколов, разделенных запятыми. Протоколы, которые могут быть указаны для этого параметра, зависят от библиотеки SSL, используемой для компиляции MySQL. Подробности см. в Разделе 8.3.2, «Протоколы и шифры TLS шифрованного подключения».
© 2025 Oracle
Licensed under the GPLv2 License.