Spec-Zone.ru › MySQL 9.2

6.6.8 mysql_migrate_keyring — Утилита миграции ключей keyring

Утилита mysql_migrate_keyring мигрирует ключи между компонентами keyring. Она поддерживает оффлайн и онлайн миграции.

Вызывайте mysql_migrate_keyring так (введите команду в одну строку):

mysql_migrate_keyring
  --component-dir=dir_name
  --source-keyring=name
  --destination-keyring=name
  [other options]

Для получения информации о миграциях ключей и инструкций по их выполнению с помощью mysql_migrate_keyring и других методов, см. Раздел 8.4.4.12, «Миграция ключей между хранилищами ключей keyring».

mysql_migrate_keyring поддерживает следующие параметры, которые можно указать в командной строке или в группе [mysql_migrate_keyring] файла параметров. Для получения информации о файлах параметров, используемых программами MySQL, см. Раздел 6.2.2.2, «Использование файлов параметров».

Таблица 6.19 Параметры mysql_migrate_keyring

Таблица 6.19 Параметры mysql_migrate_keyring
Имя параметра Описание
--component-dir Директория для компонентов keyring
--defaults-extra-file Прочитать указанный файл параметров дополнительно к обычным файлам параметров
--defaults-file Прочитать только указанный файл параметров
--defaults-group-suffix Значение суффикса группы параметров
--destination-keyring Имя компонента целевого keyring
--destination-keyring-configuration-dir Директория конфигурации компонента целевого keyring
--get-server-public-key Запросить открытый ключ RSA у сервера
--help Отобразить сообщение справки и завершить работу
--host Хост, на котором расположен сервер MySQL
--login-path Прочитать параметры пути входа из .mylogin.cnf
--no-defaults Не читать файлы параметров
--no-login-paths Не читать пути входа из файла пути входа
--online-migration Источник миграции — активный сервер
--password Пароль для подключения к серверу
--port Номер TCP/IP порта для подключения
--print-defaults Вывести значения параметров по умолчанию
--server-public-key-path Имя пути к файлу, содержащему открытый ключ RSA
--socket Файл Unix-соккета или имя Windows-подключений
--source-keyring Имя компонента исходного keyring
--source-keyring-configuration-dir Директория конфигурации компонента исходного keyring
--ssl-ca Файл, содержащий список доверенных сертификационных центров SSL
--ssl-capath Директория, содержащая файлы сертификатов доверенных сертификационных центров SSL
--ssl-cert Файл, содержащий сертификат X.509
--ssl-cipher Разрешённые шифры для шифрования соединения
--ssl-crl Файл, содержащий списки отозванных сертификатов
--ssl-crlpath Директория, содержащая файлы списков отозванных сертификатов
--ssl-fips-mode Включить режим FIPS на стороне клиента
--ssl-key Файл, содержащий ключ X.509
--ssl-mode Желаемое состояние безопасности соединения с сервером
--ssl-session-data Файл, содержащий данные SSL сессии
--ssl-session-data-continue-on-failed-reuse Продолжать подключения, если повторное использование сессии не удаётся
--tls-ciphersuites Разрешённые TLSv1.3 ciphersuites для зашифрованных соединений
--tls-sni-servername Имя сервера, предоставленное клиентом
--tls-version Разрешённые TLS протоколы для зашифрованных соединений
--user Имя пользователя MySQL для подключения к серверу
--verbose Подробный режим
--version Отобразить информацию о версии и завершить работу

  • --help, -h

    Формат командной строки --help

    Отобразить справку и выйти.

  • --component-dir=dir_name

    Формат командной строки --component-dir=dir_name
    Тип Имя каталога

    Каталог, в котором расположены компоненты keyring. Обычно это значение системной переменной plugin_dir для локального сервера MySQL.

    Примечание

    --component-dir, --source-keyring и --destination-keyring являются обязательными для всех операций миграции keyring, выполняемых с помощью mysql_migrate_keyring. Кроме того, исходные и целевые компоненты должны отличаться, и оба компонента должны быть правильно настроены, чтобы mysql_migrate_keyring мог загружать и использовать их.

  • --defaults-extra-file=file_name

    Формат командной строки --defaults-extra-file=file_name
    Тип Имя файла

    Прочитать этот файл опций после глобального файла опций, но (в Unix) перед файлом пользовательских опций. Если файл не существует или недоступен, возникает ошибка. Если file_name не является абсолютным именем пути, он интерпретируется относительно текущего каталога.

    Для получения дополнительной информации об этом и других параметрах файла опций см. Раздел 6.2.2.3, «Параметры командной строки, влияющие на обработку файла параметров».

  • --defaults-file=file_name

    Формат командной строки --defaults-file=file_name
    Тип Имя файла

    Использовать только указанный файл опций. Если файл не существует или недоступен, возникает ошибка. Если file_name не является абсолютным именем пути, он интерпретируется относительно текущего каталога.

    Исключение: Даже с --defaults-file, клиентские программы читают .mylogin.cnf.

    Для получения дополнительной информации об этом и других параметрах файла опций см. Раздел 6.2.2.3, «Параметры командной строки, влияющие на обработку файла параметров».

  • --defaults-group-suffix=str

    Формат командной строки --defaults-group-suffix=str
    Тип Строка

    Читать не только обычные группы опций, но и группы с обычными именами и суффиксом str. Например, mysql_migrate_keyring обычно читает группу [mysql_migrate_keyring]. Если этот параметр задан как --defaults-group-suffix=_other, mysql_migrate_keyring также читает группу [mysql_migrate_keyring_other].

    Для получения дополнительной информации об этом и других параметрах файла опций см. Раздел 6.2.2.3, «Параметры командной строки, влияющие на обработку файла параметров».

  • --destination-keyring=name

    Формат командной строки --destination-keyring=name
    Тип Строка

    Целевой компонент keyring для миграции ключей. Формат и интерпретация значения параметра такие же, как описано для параметра --source-keyring.

    Примечание

    --component-dir, --source-keyring и --destination-keyring являются обязательными для всех операций миграции keyring, выполняемых с помощью mysql_migrate_keyring. Кроме того, исходные и целевые компоненты должны отличаться, и оба компонента должны быть правильно настроены, чтобы mysql_migrate_keyring мог загружать и использовать их.

  • --destination-keyring-configuration-dir=dir_name

    Формат командной строки --destination-keyring-configuration-dir=dir_name
    Тип Имя каталога

    Этот параметр применяется только в том случае, если глобальный файл конфигурации компонента keyring содержит "read_local_config": true, указывая на то, что конфигурация компонента содержится в локальном файле конфигурации. Значение параметра указывает каталог, содержащий этот локальный файл.

  • --get-server-public-key

    Формат командной строки --get-server-public-key
    Тип Булево

    Запросить у сервера открытый ключ, необходимый для обмена паролями на основе пары ключей RSA. Этот параметр применяется к клиентам, которые аутентифицируются с помощью плагина аутентификации caching_sha2_password. Для этого плагина сервер не отправляет открытый ключ, если он не запрошен. Этот параметр игнорируется для учетных записей, которые не аутентифицируются с помощью этого плагина. Он также игнорируется, если не используется обмен паролями на основе RSA, как это происходит, когда клиент подключается к серверу с использованием защищенного соединения.

    Если указан --server-public-key-path=file_name и указывает на допустимый файл открытого ключа, он имеет приоритет над --get-server-public-key.

    Для получения информации о плагине caching_sha2_password см. Раздел 8.4.1.1, «Кэшируемая SHA-2 подключаемая аутентификация».

  • --host=host_name, -h host_name

    Формат командной строки --host=host_name
    Тип Строка
    Значение по умолчанию localhost

    Местоположение узла работающего сервера, который в настоящее время использует один из хранилищ ключей миграции ключей. Миграция всегда происходит на локальном хосте, поэтому параметр всегда указывает значение для подключения к локальному серверу, например localhost, 127.0.0.1, ::1 или локальный IP-адрес или имя узла.

  • --login-path=name

    Формат командной строки --login-path=name
    Тип String

    Чтение параметров из указанного пути к файлу входа в .mylogin.cnf. “Путь к файлу входа” — это группа параметров, указывающих, к какому серверу MySQL подключаться и под какой учетной записью выполнять аутентификацию. Для создания или изменения файла пути к файлу входа используйте утилиту mysql_config_editor. См. Раздел 6.6.7, «mysql_config_editor — Утилита конфигурации MySQL».

    Для получения дополнительной информации об этом и других параметрах файла параметров см. Раздел 6.2.2.3, «Параметры командной строки, влияющие на обработку файла параметров».

  • --no-login-paths

    Формат командной строки --no-login-paths

    Пропускает чтение параметров из файла пути к файлу входа.

    См. --login-path для получения дополнительной информации.

    Для получения дополнительной информации об этом и других параметрах файла параметров см. Раздел 6.2.2.3, «Параметры командной строки, влияющие на обработку файла параметров».

  • --no-defaults

    Формат командной строки --no-defaults

    Не читать никакие файлы параметров. Если запуск программы завершается ошибкой из-за чтения неизвестных параметров из файла параметров, --no-defaults можно использовать, чтобы предотвратить их чтение.

    Исключением является то, что файл .mylogin.cnf читается во всех случаях, если он существует. Это позволяет указывать пароли более безопасным способом, чем в командной строке, даже когда используется --no-defaults. Чтобы создать .mylogin.cnf, используйте утилиту mysql_config_editor. См. Раздел 6.6.7, «mysql_config_editor — Утилита конфигурации MySQL».

    Для получения дополнительной информации об этом и других параметрах файла параметров см. Раздел 6.2.2.3, «Параметры командной строки, влияющие на обработку файла параметров».

  • --online-migration

    Формат командной строки --online-migration
    Тип Boolean
    Значение по умолчанию FALSE

    Этот параметр обязателен, когда работающий сервер использует keyring. Он указывает mysql_migrate_keyring выполнить онлайн-миграцию ключей. Параметр имеет следующие эффекты:

    • mysql_migrate_keyring подключается к серверу, используя любые указанные параметры подключения; эти параметры в противном случае игнорируются.

    • После того, как mysql_migrate_keyring подключается к серверу, он указывает серверу приостановить операции keyring. Когда копирование ключей завершено, mysql_migrate_keyring указывает серверу, что он может возобновить операции keyring перед отключением.

  • --password[=password], -p[password]

    Формат командной строки --password[=password]
    Тип String

    Пароль учетной записи MySQL, используемой для подключения к работающему серверу, который в настоящее время использует один из хранилищ ключей миграции ключей. Значение пароля является необязательным. Если он не указан, mysql_migrate_keyring запрашивает его. Если указан, между --password= или -p и последующим паролем не должно быть пробелов. Если параметр пароля не указан, по умолчанию отправляется отсутствие пароля.

    Указание пароля в командной строке следует считать небезопасным. Чтобы избежать указания пароля в командной строке, используйте файл параметров. См. Раздел 8.1.2.1, «Рекомендации для конечных пользователей по безопасности паролей».

    Чтобы явно указать, что пароля нет и что mysql_migrate_keyring не должен запрашивать его, используйте параметр --skip-password.

  • --port=port_num, -P port_num

    Формат командной строки --port=port_num
    Тип Numeric
    Значение по умолчанию 0

    Для подключений TCP/IP — номер порта для подключения к работающему серверу, который в настоящее время использует одно из хранилищ ключей миграции ключей.

  • --print-defaults

    Формат командной строки --print-defaults

    Вывести имя программы и все параметры, которые она получает из файлов параметров.

    Для получения дополнительной информации об этом и других параметрах файла параметров см. Раздел 6.2.2.3, «Параметры командной строки, влияющие на обработку файла параметров».

  • --server-public-key-path=file_name

    Формат командной строки --server-public-key-path=file_name
    Тип Имя файла

    Имя пути к файлу в формате PEM, содержащему клиентскую копию открытого ключа, требуемого сервером для обмена паролями на основе пары ключей RSA. Этот параметр применяется к клиентам, которые выполняют аутентификацию с помощью плагина аутентификации sha256_password или caching_sha2_password. Этот параметр игнорируется для учетных записей, которые не выполняют аутентификацию с помощью одного из этих плагинов. Он также игнорируется, если обмен паролями на основе RSA не используется, как это происходит, когда клиент подключается к серверу с использованием защищенного соединения.

    Если указан --server-public-key-path=file_name и указывает на допустимый файл открытого ключа, он имеет приоритет над --get-server-public-key.

    Для sha256_password этот параметр применяется только в том случае, если MySQL был собран с использованием OpenSSL.

    Для получения информации о плагинах sha256_password и caching_sha2_password см. Раздел 8.4.1.2, «SHA-256 подключаемая аутентификация» и Раздел 8.4.1.1, «Кэшируемая SHA-2 подключаемая аутентификация».

  • --socket=path, -S path

    Формат командной строки --socket={file_name|pipe_name}
    Тип Строка

    Для сокета Unix или именованной трубы Windows, файл сокета или именованная труба для подключения к работающему серверу, который в настоящее время использует один из ключей миграции хранилищ ключей.

    В Windows этот параметр применяется только в том случае, если сервер был запущен с включенной системной переменной named_pipe для поддержки подключений через именованные трубы. Кроме того, пользователь, осуществляющий подключение, должен быть членом группы Windows, указанной в системной переменной named_pipe_full_access_group.

  • --source-keyring=name

    Формат командной строки --source-keyring=name
    Тип Строка

    Компонент исходного хранилища ключей для миграции ключей. Это имя файла библиотеки компонента, указанное без каких-либо платформенно-специфических расширений, таких как .so или .dll. Например, для использования компонента, для которого файл библиотеки равен component_keyring_file.so, укажите параметр как --source-keyring=component_keyring_file.

    Примечание

    --component-dir, --source-keyring и --destination-keyring являются обязательными для всех операций миграции хранилищ ключей, выполняемых командой mysql_migrate_keyring. Кроме того, компоненты источника и назначения должны различаться, и оба компонента должны быть должным образом сконфигурированы, чтобы команда mysql_migrate_keyring могла их загрузить и использовать.

  • --source-keyring-configuration-dir=dir_name

    Формат командной строки --source-keyring-configuration-dir=dir_name
    Тип Имя каталога

    Этот параметр применяется только в том случае, если глобальный конфигурационный файл компонента исходного хранилища ключей содержит "read_local_config": true, указывая, что конфигурация компонента находится в локальном конфигурационном файле. Значение параметра указывает каталог, содержащий этот локальный файл.

  • --ssl*

    Параметры, начинающиеся с --ssl, определяют, подключаться ли к серверу с использованием шифрования и указывают, где найти ключи и сертификаты SSL. См. Параметры командной строки для шифрованных подключений.

  • --ssl-fips-mode={OFF|ON|STRICT}

    Формат командной строки --ssl-fips-mode={OFF|ON|STRICT}
    Устаревший Да
    Тип Перечисление
    Значение по умолчанию OFF
    Допустимые значения

    OFF

    ON

    STRICT

    Управляет включением режима FIPS на стороне клиента. Параметр --ssl-fips-mode отличается от других параметров --ssl-xxx тем, что он не используется для установления шифрованных подключений, а для управления разрешенными криптографическими операциями. См. Раздел 8.8, «Поддержка FIPS».

    Разрешенные значения --ssl-fips-mode:

    • OFF: Отключить режим FIPS.

    • ON: Включить режим FIPS.

    • STRICT: Включить режим “строгий” FIPS.

    Примечание

    Если модуль OpenSSL FIPS Object не доступен, единственное допустимое значение для --ssl-fips-mode — OFF. В этом случае установка --ssl-fips-mode на ON или STRICT заставит клиент вывести предупреждение при запуске и работать в режиме без FIPS.

    Этот параметр устарел. Ожидается его удаление в будущих версиях MySQL.

  • --tls-version=protocol_list

    Формат командной строки --tls-version=protocol_list
    Тип Строка
    Значение по умолчанию

    TLSv1,TLSv1.1,TLSv1.2,TLSv1.3 (OpenSSL 1.1.1 или выше)

    TLSv1,TLSv1.1,TLSv1.2 (в противном случае)

    Разрешенные протоколы TLS для шифрованных подключений. Значение представляет собой список одного или нескольких названий протоколов, разделенных запятыми. Протоколы, которые могут быть указаны для этого параметра, зависят от библиотеки SSL, используемой для компиляции MySQL. Подробности см. в Разделе 8.3.2, «Протоколы и шифры TLS шифрованного подключения».

© 2025 Oracle
Licensed under the GPLv2 License.
https://docs.oracle.com/cd/E17952_01/mysql-9.2-en/mysql-migrate-keyring.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API