MySQL InnoDB表空间加密示例详解
前言
从MySQL5.7.11开始,MySQL对InnoDB支持存储在单独表空间中的表的数据加密。此功能为物理表空间数据文件提供静态加密。该加密是在引擎内部数据页级别的加密手段,在数据页写入文件系统时加密,加密用的是AES算法,而其解密是在从文件读到内存中时进行。
1配置加密插件
1.1修改配置文件
在mysql配置文件【mysqld】x项中添加如下内容
plugin_dir=/usr/local/mysql5.7/lib/mysql/plugin#插件路径,根据实际情况修改 early-plugin-load="keyring_file.so"#加密插件 keyring_file_data=/data/mysql3306/keyring/keyring#路径不存在,需要创建 innodb_file_per_table=1#只作用于独立表空间
1.2创建加密所需的路径并配置权限
创建时要注意,keyring_file_data里配置的keyring会在启动时自动创建,本步骤中创建到对应目录即可
mkdir-p/data/mysql3306/keyring/ chown-Rmysql:mysql/data/mysql3306/keyring/ chmod750/data/mysql3306/keyring
1.3重启MySQL
重启mysql即可,启动后会发现注意/data/mysql3306/keyring目录下生成了keyring文件
注意,重启后也要看一下mysql错误日志里有没有相关错误信息,如果没有错误则继续进行
1.4查看插件状态
启动后可以查看插件是否生效
mysql>SELECTPLUGIN_NAME,PLUGIN_STATUS,PLUGIN_Type,PLUGIN_LibraryFROMINFORMATION_SCHEMA.PLUGINSWHEREPLUGIN_NAMELIKE'keyring_file'; +--------------+---------------+-------------+-----------------+ |PLUGIN_NAME|PLUGIN_STATUS|PLUGIN_Type|PLUGIN_Library| +--------------+---------------+-------------+-----------------+ |keyring_file|ACTIVE|KEYRING|keyring_file.so| +--------------+---------------+-------------+-----------------+ 1rowinset(0.01sec)
或者用showplugins命令查看
2测试加密表空间
2.1创建加密的新表
创建一张新表,并添加ENCRYPTION='Y',加密表空间
mysql>createtabletest1( idintprimarykeyauto_increment, namevarchar(20), keyname(name)) ENCRYPTION='Y'; QueryOK,0rowsaffected(0.02sec)
此时,keyring文件也会有变化
2.2新增数据
向新增的测试表里添加测试数据,并查看
mysql>insertintotest1(id,name)values(1,'anm'),(2,'keyring'); QueryOK,2rowsaffected(0.01sec) Records:2Duplicates:0Warnings:0 mysql>select*fromtest1; +----+---------+ |id|name| +----+---------+ |1|anm| |2|keyring| +----+---------+ 2rowsinset(0.00sec)
2.3修改是否加密
测试取消表空间加密
mysql>showcreatetabletest1; +-------+-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------+ |Table|CreateTable| +-------+-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------+ |test1|CREATETABLE`test1`( `id`int(11)NOTNULLAUTO_INCREMENT, `name`varchar(20)DEFAULTNULL, PRIMARYKEY(`id`), KEY`name`(`name`) )ENGINE=InnoDBAUTO_INCREMENT=3DEFAULTCHARSET=utf8mb4ENCRYPTION='Y'| +-------+-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------+ 1rowinset(0.00sec) mysql>altertabletest1ENCRYPTION='N'; QueryOK,2rowsaffected(0.04sec) Records:2Duplicates:0Warnings:0 mysql>showcreatetabletest1; +-------+-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------+ |Table|CreateTable| +-------+-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------+ |test1|CREATETABLE`test1`( `id`int(11)NOTNULLAUTO_INCREMENT, `name`varchar(20)DEFAULTNULL, PRIMARYKEY(`id`), KEY`name`(`name`) )ENGINE=InnoDBAUTO_INCREMENT=3DEFAULTCHARSET=utf8mb4ENCRYPTION='N'| +-------+-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------+ 1rowinset(0.00sec) mysql>select*fromtest1; +----+---------+ |id|name| +----+---------+ |1|anm| |2|keyring| +----+---------+ 2rowsinset(0.00sec)
再配置为加密
mysql>altertabletest1ENCRYPTION='Y'; QueryOK,2rowsaffected(0.03sec) Records:2Duplicates:0Warnings:0 mysql>select*fromtest1; +----+---------+ |id|name| +----+---------+ |1|anm| |2|keyring| +----+---------+ 2rowsinset(0.00sec)
所以,表空间加密方式是可以在线调整的,且对数据查询不影响。
另外,keyring_file_data也是可以动态调整的,比较简单,就不演示了
2.4统计表空间加密的表
想要知道哪些表的表空间加密了,可以通过数据字典表里查看
mysql>SELECTTABLE_SCHEMA,TABLE_NAME,CREATE_OPTIONSFROMINFORMATION_SCHEMA.TABLESWHEREtable_schema='testdb2'andCREATE_OPTIONS='ENCRYPTION="Y"'; +--------------+------------+----------------+ |TABLE_SCHEMA|TABLE_NAME|CREATE_OPTIONS| +--------------+------------+----------------+ |testdb2|test1|ENCRYPTION="Y"| +--------------+------------+----------------+ 1rowinset(0.00sec)
3.异常处理
如果keyring文件损坏或被误删除了,会出现什么情况
3.1备份keyring文件
为了保险起见,先备份一下keyring文件
[root@mha1keyring]#cp-pkeyringkeyring.bak [root@mha1keyring]#ll-h total8.0K -rw-r-----1mysqlmysql155Aug1609:10keyring -rw-r-----1mysqlmysql155Aug1609:10keyring.bak
3.2删除keyring
直接删除keyring文件
[root@mha1keyring]#rm-fkeyring [root@mha1keyring]#ll-h total4.0K -rw-r-----1mysqlmysql155Aug1609:10keyring.bak
3.3查看数据是否正常
查看数据及新建加密表是否成功
mysql>select*fromtest1; +----+---------+ |id|name| +----+---------+ |1|anm| |2|keyring| +----+---------+ 2rowsinset(0.00sec) mysql>createtabletest2(idintprimarykeyauto_increment,namevarchar(20),keyname(name))ENCRYPTION='Y'; QueryOK,0rowsaffected(0.01sec)
也就是说此时,即使keyrig文件丢失也是可以正常操作的
3.4重启数据库
重启数据库后,会发现,又自动生成了keyring文件
此时再查看加密表
mysql>select*fromtest1; ERROR3185(HY000):Can'tfindmasterkeyfromkeyring,pleasecheckintheserverlogifakeyringpluginisloadedandinitializedsuccessfully.
创建加密表
mysql>createtabletest3(idintprimarykeyauto_increment,namevarchar(20),keyname(name))ENCRYPTION='Y'; QueryOK,0rowsaffected(0.02sec)
新建表是可以的,因为此时相当于初始化的时候。
那么再将原keyring还原,然后再重启数据库,会发现又能成功了
mysql>select*fromtest1; +----+---------+ |id|name| +----+---------+ |1|anm| |2|keyring| +----+---------+ 2rowsinset(0.00sec)
4keyring管理
4.1定期备份
可以每日进行备份,但是备份的路径和日常备份分开,需要还原的时候再拷贝至目标文件
4.2定期更新
为了考虑安全性,当怀疑key泄露时,需要进行更新。更新后原先的表依旧可以正常方案,因为更新置灰改变masterencryptionkey并重新加密tablespacekeys,不会对表空间重新加密或解密。更新的方法:
--更新masterkey mysql>ALTERINSTANCEROTATEINNODBMASTERKEY; QueryOK,0rowsaffected(0.00sec) --更新后依旧能正常访问 mysql>select*fromtest1; +----+---------+ |id|name| +----+---------+ |1|anm| |2|keyring| +----+---------+ 2rowsinset(0.00sec)
至此,InnoDB表空间的简单使用就演示完毕。其中还有很多细节,可以查看官方文档进行探索,https://dev.mysql.com/doc/refman/5.7/en/innodb-data-encryption.html。
总结
到此这篇关于MySQLInnoDB表空间加密的文章就介绍到这了,更多相关MySQLInnoDB表空间加密内容请搜索毛票票以前的文章或继续浏览下面的相关文章希望大家以后多多支持毛票票!
声明:本文内容来源于网络,版权归原作者所有,内容由互联网用户自发贡献自行上传,本网站不拥有所有权,未作人工编辑处理,也不承担相关法律责任。如果您发现有涉嫌版权的内容,欢迎发送邮件至:czq8825#qq.com(发邮件时,请将#更换为@)进行举报,并提供相关证据,一经查实,本站将立刻删除涉嫌侵权内容。