使用密钥管理协议的互操作性(KMIP)¶
雷竞技下载官网MongoDB Percona服务器增加了密钥的安全传输使用的支持绿洲密钥管理协议的互操作性(KMIP)。KMIP实现测试PyKMIP服务器和HashiCorp库企业KMIP秘密引擎。
KMIP使得密钥管理系统和数据库服务器之间的通信。KMIP提供了以下好处:
- 简化加密密钥管理
- 消除冗余的关键管理流程
与4.2.21-21版开始,您可以指定多个KMIP服务器故障转移。在启动时,MongoDB雷竞技下载官网 Percona服务器连接到服务器并选择列出的顺序一个连接成功。
与4.2.22-22版开始,kmipKeyIdentifier选择不再是强制性的。当留空,数据库服务器上创建一个关键KMIP服务器和使用加密。当你指定的标识符,这样一个ID的关键必须存在于存储的关键。
KMIP参数¶
| 命令行 | 配置文件 | 类型 | 描述 |
|---|---|---|---|
| kmipServerName | security.kmip。 serverName |
字符串 | KMIP服务器的主机名或IP地址。4.2.21-21版本,支持多个KMIP服务器以逗号分隔,例如。kmip1.example.com, kmip2.example.com |
| kmipPort | security.kmip.port | 数量 | 与KMIP通信服务器使用的端口。未定义时,默认端口5696年将使用 |
| kmipServerCAFile | security.kmip。 serverCAFile |
字符串 | 的路径的根证书权威证书KMIP服务器。只需要如果默认根证书不受信任的数据库服务器的机器上工作。 |
| kmipClientCertificateFile | security.kmip。 clientCertificateFile |
字符串 | PEM文件的路径与KMIP客户端私钥和证书链。数据库服务器使用PEM文件KMIP服务器进行身份验证 |
| kmipKeyIdentifier | security.kmip。 keyIdentifier |
字符串 | 可选4.2.22-22从版本。的标识符KMIP关键。如果没有指定,则采用数据库服务器上创建一个关键内部KMIP服务器并保存其标识符,以供将来使用。当你指定的标识符,这样一个ID的关键必须存在于存储的关键。你只能使用此设置首次启用加密 |
| kmipRotateMasterKey | security.kmip。 rotateMasterKey |
布尔 | 控制主键旋转。启用时,产生新的主密钥版本和对密钥存储库。4.2.20-20可用的版本。需要的独特——kmipKeyIdentifier对于每一个mongod节点 |
| kmipClientCertificatePassword | security.kmip。 clientCertificatePassword |
字符串 | KMIP客户机私有密匙的密码或证书。使用该参数只有在KMIP加密客户端私钥或证书。从版本4.2.21-21可用。 |
关键旋转¶
从4.2.20-20版本,支持万能钥匙旋转是补充道。这使用户能够使用KMIP时遵守数据安全规定。
配置¶
注意事项¶
确保你已获得根证书,KMIP服务器和密钥对mongod客户端。您可以使用用于测试目的OpenSSL发行自签名证书。生产使用我们建议您使用有效证件签发的密钥管理设备。
使数据加密在Percona服务器使用KMIP MongoDB,编辑雷竞技下载官网/etc/mongod.conf配置文件如下:
安全:enableEncryption:真正的kmip:serverName:< kmip_server_name >港口:< kmip_port >clientCertificateFile:< /道路/ client_certificate.pem >serverCAFile:< /道路/ ca.pem >keyIdentifier:< key_name >
或者,您可以启动MongoDB的Percona服务器使用命雷竞技下载官网令行如下:
美元mongod——enableEncryption\——kmipServerName< kmip_servername >\——kmipPort< kmip_port >\——kmipServerCAFile< path_to_ca_file >\——kmipClientCertificateFile< path_to_client_certificate >\——kmipKeyIdentifier< kmip_identifier >
小升级Percona MongoD雷竞技下载官网B服务器从4.2.21-21和早些时候4.2.22-22和更高版本¶
与kmipKeyIdentifier选择成为可选版本4.2.22-22,标准的升级程序不工作如果你从4.2.21-21和更早的版本升级。
Mong雷竞技下载官网oDB 4.2.23 Percona服务器和更高,遵循标准的升级过程。
本节提供了从服务器升级说明Percona MongoDB 4.2.21-21或降低MongoDB雷竞技下载官网服务器Percona 4.2.22-22和更高版本。
对于一个单节点部署使用mongodump/mongorestore工具更新前进行备份和恢复更新后的二进制文件。
副本集,数据必须是对的新关键在升级。穿过现有的数据加密步骤但执行小的升级步骤1和2之间的替换mongod二进制文件。
创建:2022年12月8日