mysql_migrate_keyring 实用程序在密钥环组件之间迁移密钥。它支持离线和在线迁移。
像这样调用 mysql_migrate_keyring(在一行中输入命令)
mysql_migrate_keyring
--component-dir=dir_name
--source-keyring=name
--destination-keyring=name
[other options]
有关密钥迁移的信息以及使用 mysql_migrate_keyring 和其他方法执行密钥迁移的说明,请参阅 第 8.4.4.11 节,“在密钥环密钥库之间迁移密钥”。
mysql_migrate_keyring 支持以下选项,这些选项可以在命令行或选项文件中的 [mysql_migrate_keyring]
组中指定。有关 MySQL 程序使用的选项文件的信息,请参阅 第 6.2.2.2 节,“使用选项文件”。
表 6.19 mysql_migrate_keyring 选项
选项名称 | 说明 |
---|---|
--component-dir | 密钥环组件的目录 |
--defaults-extra-file | 除了通常的选项文件之外,还读取指定的选项文件 |
--defaults-file | 仅读取指定的选项文件 |
--defaults-group-suffix | 选项组后缀值 |
--destination-keyring | 目标密钥环组件名称 |
--destination-keyring-configuration-dir | 目标密钥环组件配置目录 |
--get-server-public-key | 从服务器请求 RSA 公钥 |
--help | 显示帮助消息并退出 |
--host | MySQL 服务器所在的宿主 |
--login-path | 从 .mylogin.cnf 读取登录路径选项 |
--no-defaults | 不读取任何选项文件 |
--no-login-paths | 不从登录路径文件读取登录路径 |
--online-migration | 迁移源是活动的服务器 |
--password | 连接到服务器时使用的密码 |
--port | 连接的 TCP/IP 端口号 |
--print-defaults | 打印默认选项 |
--server-public-key-path | 包含 RSA 公钥的文件的路径名 |
--socket | 要使用的 Unix 套接字文件或 Windows 命名管道 |
--source-keyring | 源密钥环组件名称 |
--source-keyring-configuration-dir | 源密钥环组件配置目录 |
--ssl-ca | 包含受信任的 SSL 证书颁发机构列表的文件 |
--ssl-capath | 包含受信任的 SSL 证书颁发机构证书文件的目录 |
--ssl-cert | 包含 X.509 证书的文件 |
--ssl-cipher | 允许用于连接加密的密码 |
--ssl-crl | 包含证书吊销列表的文件 |
--ssl-crlpath | 包含证书吊销列表文件的目录 |
--ssl-fips-mode | 是否在客户端启用 FIPS 模式 |
--ssl-key | 包含 X.509 密钥的文件 |
--ssl-mode | 连接到服务器所需的安全性状态 |
--ssl-session-data | 包含 SSL 会话数据的文件 |
--ssl-session-data-continue-on-failed-reuse | 是否在会话重用失败时建立连接 |
--tls-ciphersuites | 允许用于加密连接的 TLSv1.3 密码套件 |
--tls-sni-servername | 客户端提供的服务器名称 |
--tls-version | 允许用于加密连接的 TLS 协议 |
--user | 连接到服务器时使用的 MySQL 用户名 |
--verbose | 详细模式 |
--version | 显示版本信息并退出 |
--help
,-h
命令行格式 --help
显示帮助消息并退出。
-
命令行格式 --component-dir=dir_name
类型 目录名称 密钥环组件所在的目录。这通常是本地 MySQL 服务器的
plugin_dir
系统变量的值。注意--component-dir
、--source-keyring
和--destination-keyring
是 mysql_migrate_keyring 执行的所有密钥环迁移操作的必需项。此外,源组件和目标组件必须不同,并且两个组件都必须正确配置,以便 mysql_migrate_keyring 可以加载并使用它们。 --defaults-extra-file=
file_name
命令行格式 --defaults-extra-file=file_name
类型 文件名 在全局选项文件之后,但在(在 Unix 上)用户选项文件之前读取此选项文件。如果文件不存在或不可访问,则会发生错误。如果
file_name
不是绝对路径名,则将其解释为相对于当前目录。有关此选项和其他选项文件选项的更多信息,请参阅 第 6.2.2.3 节,“影响选项文件处理的命令行选项”。
-
命令行格式 --defaults-file=file_name
类型 文件名 仅使用给定的选项文件。如果文件不存在或不可访问,则会发生错误。如果
file_name
不是绝对路径名,则将其解释为相对于当前目录。异常:即使使用
--defaults-file
,客户端程序也会读取.mylogin.cnf
。有关此选项和其他选项文件选项的更多信息,请参阅 第 6.2.2.3 节,“影响选项文件处理的命令行选项”。
-
命令行格式 --defaults-group-suffix=str
类型 字符串 不仅读取常用的选项组,还会读取具有相同名称和
str
后缀的组。例如,mysql_migrate_keyring 通常读取[mysql_migrate_keyring]
组。如果此选项设置为--defaults-group-suffix=_other
,mysql_migrate_keyring 还将读取[mysql_migrate_keyring_other]
组。有关此选项和其他选项文件选项的更多信息,请参阅 第 6.2.2.3 节,“影响选项文件处理的命令行选项”。
-
命令行格式 --destination-keyring=name
类型 字符串 密钥迁移的目标密钥环组件。选项值的格式和解释与
--source-keyring
选项中描述的相同。注意--component-dir
、--source-keyring
和--destination-keyring
是 mysql_migrate_keyring 执行的所有密钥环迁移操作的必需项。此外,源组件和目标组件必须不同,并且两个组件都必须正确配置,以便 mysql_migrate_keyring 可以加载并使用它们。 --destination-keyring-configuration-dir=
dir_name
命令行格式 --destination-keyring-configuration-dir=dir_name
类型 目录名称 此选项仅在目标密钥环组件的全局配置文件包含
"read_local_config": true
时适用,表示组件配置包含在本地配置文件中。选项值指定包含该本地文件的目录。-
命令行格式 --get-server-public-key
类型 布尔值 向服务器请求用于 RSA 密钥对密码交换的公钥。此选项适用于使用
caching_sha2_password
身份验证插件进行身份验证的客户端。对于该插件,服务器不会发送公钥,除非被请求。此选项对于不使用该插件进行身份验证的帐户将被忽略。如果未使用基于 RSA 的密码交换,也会被忽略,例如当客户端使用安全连接连接到服务器时。如果提供
--server-public-key-path=
并指定有效的公钥文件,它将优先于file_name
--get-server-public-key
。有关
caching_sha2_password
插件的信息,请参见 第 8.4.1.2 节,“缓存 SHA-2 可插拔身份验证”。 --host=
,host_name
-h
host_name
命令行格式 --host=host_name
类型 字符串 默认值 localhost
正在运行的服务器的主机位置,该服务器当前正在使用密钥迁移密钥库之一。迁移始终发生在本地主机上,因此该选项始终为连接到本地服务器指定一个值,例如
localhost
、127.0.0.1
、::1
或本地主机 IP 地址或主机名。-
命令行格式 --login-path=name
类型 字符串 从
.mylogin.cnf
登录路径文件中指定的命名登录路径读取选项。登录路径是一个包含选项的选项组,这些选项指定要连接到的 MySQL 服务器以及要使用哪个帐户进行身份验证。要创建或修改登录路径文件,请使用 mysql_config_editor 工具。请参见 第 6.6.7 节,“mysql_config_editor — MySQL 配置工具”。有关此选项和其他选项文件选项的更多信息,请参阅 第 6.2.2.3 节,“影响选项文件处理的命令行选项”。
-
命令行格式 --no-login-paths
跳过从登录路径文件读取选项。
请参见
--login-path
,以获取相关信息。有关此选项和其他选项文件选项的更多信息,请参阅 第 6.2.2.3 节,“影响选项文件处理的命令行选项”。
-
命令行格式 --no-defaults
不读取任何选项文件。如果程序启动因从选项文件读取未知选项而失败,则可以使用
--no-defaults
来防止读取它们。例外情况是,在所有情况下都会读取
.mylogin.cnf
文件(如果存在)。这允许以比在命令行上更安全的方式指定密码,即使使用--no-defaults
也是如此。要创建.mylogin.cnf
,请使用 mysql_config_editor 工具。请参见 第 6.6.7 节,“mysql_config_editor — MySQL 配置工具”。有关此选项和其他选项文件选项的更多信息,请参阅 第 6.2.2.3 节,“影响选项文件处理的命令行选项”。
-
命令行格式 --online-migration
类型 布尔值 默认值 FALSE
当正在运行的服务器正在使用密钥环时,此选项是必需的。它告诉 mysql_migrate_keyring 执行在线密钥迁移。该选项具有以下效果
mysql_migrate_keyring 使用指定的任何连接选项连接到服务器;这些选项在其他情况下会被忽略。
在 mysql_migrate_keyring 连接到服务器后,它会告诉服务器暂停密钥环操作。当密钥复制完成后,mysql_migrate_keyring 会告诉服务器它可以在断开连接之前恢复密钥环操作。
--password[=
,password
]-p[
password
]命令行格式 --password[=password]
类型 字符串 用于连接到正在运行的服务器的 MySQL 帐户的密码,该服务器当前正在使用密钥迁移密钥库之一。密码值是可选的。如果未给出,mysql_migrate_keyring 会提示输入密码。如果给出,则
--password=
或-p
与后面的密码之间必须没有空格。如果没有指定密码选项,则默认不发送密码。在命令行上指定密码应被视为不安全。为了避免在命令行上给出密码,请使用选项文件。请参见 第 8.1.2.1 节,“密码安全的用户指南”。
要明确指定没有密码并且 mysql_migrate_keyring 不应该提示输入密码,请使用
--skip-password
选项。--port=
,port_num
-P
port_num
命令行格式 --port=port_num
类型 数字 默认值 0
对于 TCP/IP 连接,连接到正在运行的服务器的端口号,该服务器当前正在使用密钥迁移密钥库之一。
-
命令行格式 --print-defaults
打印程序名称和它从选项文件中获取的所有选项。
有关此选项和其他选项文件选项的更多信息,请参阅 第 6.2.2.3 节,“影响选项文件处理的命令行选项”。
--server-public-key-path=
file_name
命令行格式 --server-public-key-path=file_name
类型 文件名 PEM 格式文件的路径名,该文件包含服务器为基于 RSA 密钥对的密码交换所需的客户端副本的公钥。此选项适用于使用
sha256_password
(已弃用)或caching_sha2_password
身份验证插件进行身份验证的客户端。此选项对于不使用其中一个插件进行身份验证的帐户将被忽略。如果未使用基于 RSA 的密码交换,也会被忽略,例如当客户端使用安全连接连接到服务器时。如果提供
--server-public-key-path=
并指定有效的公钥文件,它将优先于file_name
--get-server-public-key
。对于
sha256_password
(已弃用),此选项仅在 MySQL 使用 OpenSSL 构建时适用。有关
sha256_password
和caching_sha2_password
插件的信息,请参见 第 8.4.1.3 节,“SHA-256 可插拔身份验证” 和 第 8.4.1.2 节,“缓存 SHA-2 可插拔身份验证”。--socket=
,path
-S
path
命令行格式 --socket={file_name|pipe_name}
类型 字符串 对于 Unix 套接字文件或 Windows 命名管道连接,连接到正在运行的服务器的套接字文件或命名管道,该服务器当前正在使用密钥迁移密钥库之一。
在 Windows 上,此选项仅在服务器使用
named_pipe
系统变量启用以支持命名管道连接的情况下适用。此外,建立连接的用户必须是named_pipe_full_access_group
系统变量指定的 Windows 组的成员。-
命令行格式 --source-keyring=name
类型 字符串 密钥迁移的源密钥环组件。这是指定的组件库文件名,不包含任何特定于平台的扩展名,例如
.so
或.dll
。例如,要使用库文件为component_keyring_file.so
的组件,请将选项指定为--source-keyring=component_keyring_file
。注意--component-dir
、--source-keyring
和--destination-keyring
是 mysql_migrate_keyring 执行的所有密钥环迁移操作的必需项。此外,源组件和目标组件必须不同,并且两个组件都必须正确配置,以便 mysql_migrate_keyring 可以加载并使用它们。 --source-keyring-configuration-dir=
dir_name
命令行格式 --source-keyring-configuration-dir=dir_name
类型 目录名称 此选项仅在源密钥环组件的全局配置文件包含
"read_local_config": true
时适用,表示组件配置包含在本地配置文件中。选项值指定包含该本地文件的目录。以
--ssl
开头的选项指定是否使用加密连接到服务器,以及在哪里查找 SSL 密钥和证书。请参见 加密连接的命令选项。--ssl-fips-mode={OFF|ON|STRICT}
命令行格式 --ssl-fips-mode={OFF|ON|STRICT}
已弃用 是 类型 枚举 默认值 OFF
有效值 OFF
ON
STRICT
控制客户端是否启用 FIPS 模式。与其他
--ssl-
选项不同,xxx
--ssl-fips-mode
选项不用于建立加密连接,而是影响允许哪些加密操作。参见 第 8.8 节,“FIPS 支持”。允许以下
--ssl-fips-mode
值OFF
:禁用 FIPS 模式。ON
:启用 FIPS 模式。STRICT
:启用 “严格” FIPS 模式。
注意如果 OpenSSL FIPS 对象模块不可用,则
--ssl-fips-mode
的唯一允许值为OFF
。在这种情况下,将--ssl-fips-mode
设置为ON
或STRICT
会导致客户端在启动时产生警告并在非 FIPS 模式下运行。此选项已弃用。预计在 MySQL 的未来版本中将其删除。
--tls-ciphersuites=
ciphersuite_list
命令行格式 --tls-ciphersuites=ciphersuite_list
类型 字符串 使用 TLSv1.3 的加密连接的允许密码套件。该值是一个或多个以冒号分隔的密码套件名称的列表。此选项可以指定的密码套件取决于用于编译 MySQL 的 SSL 库。有关详细信息,请参阅 第 8.3.2 节,“加密连接 TLS 协议和密码”。
--tls-sni-servername=
server_name
命令行格式 --tls-sni-servername=server_name
类型 字符串 指定时,此名称将使用
mysql_options()
的MYSQL_OPT_TLS_SNI_SERVERNAME
选项传递给libmysqlclient
C API 库。服务器名称不区分大小写。若要显示客户端为当前会话指定的服务器名称(如果有),请检查Tls_sni_server_name
状态变量。服务器名称指示 (SNI) 是 TLS 协议的扩展(OpenSSL 必须使用 TLS 扩展进行编译才能使此选项起作用)。MySQL 对 SNI 的实现仅代表客户端。
-
命令行格式 --tls-version=protocol_list
类型 字符串 默认值 TLSv1,TLSv1.1,TLSv1.2,TLSv1.3
(OpenSSL 1.1.1 或更高版本)TLSv1,TLSv1.1,TLSv1.2
(否则)加密连接的允许 TLS 协议。该值是一个或多个以逗号分隔的协议名称的列表。此选项可以指定的协议取决于用于编译 MySQL 的 SSL 库。有关详细信息,请参阅 第 8.3.2 节,“加密连接 TLS 协议和密码”。
--user=
,user_name
-u
user_name
命令行格式 --user=user_name
类型 字符串 用于连接到当前使用密钥迁移密钥库之一的正在运行的服务器的 MySQL 帐户的用户名。
--verbose
,-v
命令行格式 --verbose
详细模式。产生更多关于程序执行操作的信息。
--version
,-V
命令行格式 --version
显示版本信息并退出。