mysql如何配置Data-at-Rest数据静止加密_开启TDE透明数据加密功能

秋墨吖_6159

秋墨吖_6159

2026-05-08

820人浏览

原创

mysql社区版8.0.13+开启tde需同时满足:版本≥8.0、innodb独立表空间启用、keyring_file插件active;缺一则alter table ... encryption='y'失败。

mysql如何配置data-at-rest数据静止加密_开启tde透明数据加密功能

MySQL 社区版 8.0.13+ 可以开启 TDE,但必须满足三个硬性前提:版本支持、InnoDB 独立表空间、keyring_file 插件正确加载;缺一不可,否则 ALTER TABLE ... ENCRYPTION='Y' 会静默失败或报错。

确认 MySQL 是否真支持 TDE

别只看版本号。执行 SELECT * FROM information_schema.INNODB_ENCRYPTION; —— 如果报错 Table 'information_schema.INNODB_ENCRYPTION' doesn't exist,说明编译时没启用 innodb_encrypt_tables,哪怕你是 8.0.33 也没用。社区版还依赖发行版是否打包了加密模块(如 Ubuntu 官方 APT 包通常不带,需自行编译或换 Percona Server)。

检查方式还包括:

  • 运行 SHOW VARIABLES LIKE 'have_innodb%';,确认 have_innodb_encryption 值为 YES
  • 查 SELECT PLUGIN_NAME, PLUGIN_STATUS FROM INFORMATION_SCHEMA.PLUGINS WHERE PLUGIN_NAME = 'keyring_file';,状态必须是 ACTIVE

keyring_file 插件加载顺序和权限陷阱

early-plugin-load=keyring_file.so 必须写在 [mysqld] 段最开头,且必须在任何 plugin_load_add 或其他插件配置之前。顺序错,MySQL 启动时不会报错,但后续所有加密操作都会被忽略。

密钥文件路径(如 keyring_file_data=/var/lib/mysql-keyring/keyring)有严格权限要求:

MySQL
MySQL

编写正确的MySQL查询,避免字符集、索引和锁方面的常见陷阱。

下载
  • 目录必须由 mysql 用户拥有,且 group 和 other 不能有写权限(即 chmod 750 或更严)
  • 文件本身不能存在,首次启动时 MySQL 会自动创建;若旧环境残留 keyring 文件(尤其曾用过 keyring_encrypted_file),格式不兼容,必须手动删掉再重启
  • SELinux 或 AppArmor 启用时,需额外放行该路径读写,否则 MySQL 日志里只有模糊的 “Cannot open keyring file”

对已有表开启加密的实际步骤

TDE 加密不是“开关式”,而是重建表空间的过程,会锁表、触发全量 I/O,生产环境务必评估窗口期。

操作前先确认表是否满足前提:

  • 引擎必须是 InnoDB:SHOW CREATE TABLE t1; 中含 ENGINE=InnoDB
  • 必须使用独立表空间:SHOW VARIABLES LIKE 'innodb_file_per_table'; 返回 ON,且建表语句不含 TABLESPACE = innodb_system
  • 若当前在系统表空间(ibdata1),需先执行 ALTER TABLE t1 TABLESPACE = innodb_file_per_table;(这步本身也锁表)

真正加密命令只有一行,但注意细节:

  • ALTER TABLE t1 ENCRYPTION='Y'; —— 单引号不能省,值只能是 'Y' 或 'N',ON/TRUE/1 全部报错
  • 执行后不会立即完成,后台异步扫描并重写数据页;可通过 SELECT NAME, ENCRYPTION_TYPE FROM INFORMATION_SCHEMA.INNODB_TABLESPACES WHERE NAME LIKE '%t1%'; 查看是否返回 AES
  • 加密过程无法中断,中断会导致表损坏,只能从备份恢复

云数据库(RDS/TDSQL)和本地部署的关键区别

云厂商(腾讯云、阿里云等)的 TDE 是实例级开关,控制台一键开通,底层由 KMS 托管密钥,你不需要、也不允许碰 keyring_file 配置。但代价是:开通后无法关闭、无法更换密钥、备份恢复到本地前必须解密。

本地自建 MySQL 开启 TDE 后,密钥完全由你掌控,但也意味着密钥丢失 = 数据永久不可读。KMS 不是可选项,是强依赖——没有它,云上实例根本无法启用 TDE;而本地部署若不用 KMS,则必须自己轮换、备份、审计 keyring 文件,稍有疏忽就踩进运维黑洞。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

mysql 数据加密

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
mysql修改数据表名
mysql修改数据表名

MySQL修改数据表:1、首先查看数据库中所有的表,代码为:‘SHOW TABLES;’;2、修改表名,代码为:‘ALTER TABLE 旧表名 RENAME [TO] 新表名;’。php中文网还提供MySQL的相关下载、相关课程等内容,供大家免费下载使用。

2023.06.20

2073

6

MySQL创建存储过程
MySQL创建存储过程

存储程序可以分为存储过程和函数,MySQL中创建存储过程和函数使用的语句分别为CREATE PROCEDURE和CREATE FUNCTION。使用CALL语句调用存储过程智能用输出变量返回值。函数可以从语句外调用(通过引用函数名),也能返回标量值。存储过程也可以调用其他存储过程。php中文网还提供MySQL创建存储过程的相关下载、相关课程等内容,供大家免费下载使用。

2023.06.21

1279

5

mongodb和mysql的区别
mongodb和mysql的区别

mongodb和mysql的区别:1、数据模型;2、查询语言;3、扩展性和性能;4、可靠性。本专题为大家提供mongodb和mysql的区别的相关的文章、下载、课程内容,供大家免费下载体验。

2023.07.18

735

5

mysql密码忘了怎么查看
mysql密码忘了怎么查看

MySQL是一个关系型数据库管理系统,由瑞典MySQL AB 公司开发,属于 Oracle 旗下产品。MySQL 是最流行的关系型数据库管理系统之一,在 WEB 应用方面,MySQL是最好的 RDBMS 应用软件之一。那么mysql密码忘了怎么办呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.07.19

2772

5

mysql创建数据库
mysql创建数据库

MySQL是一个关系型数据库管理系统,由瑞典MySQL AB 公司开发,属于 Oracle 旗下产品。MySQL 是最流行的关系型数据库管理系统之一,在 WEB 应用方面,MySQL是最好的 RDBMS 应用软件之一。那么mysql怎么创建数据库呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.07.25

4588

4

mysql默认事务隔离级别
mysql默认事务隔离级别

MySQL是一种广泛使用的关系型数据库管理系统,它支持事务处理。事务是一组数据库操作,它们作为一个逻辑单元被一起执行。为了保证事务的一致性和隔离性,MySQL提供了不同的事务隔离级别。php中文网给大家带来了相关的教程以及文章欢迎大家前来学习阅读。

2023.08.08

1059

3

sqlserver和mysql区别
sqlserver和mysql区别

SQL Server和MySQL是两种广泛使用的关系型数据库管理系统。它们具有相似的功能和用途,但在某些方面存在一些显著的区别。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.11

4851

4

mysql忘记密码
mysql忘记密码

MySQL是一种关系型数据库管理系统,关系数据库将数据保存在不同的表中,而不是将所有数据放在一个大仓库内,这样就增加了速度并提高了灵活性。那么忘记mysql密码我们该怎么解决呢?php中文网给大家带来了相关的教程以及其他关于mysql的文章,欢迎大家前来学习阅读。

2023.08.14

4342

7

mysql事务隔离级别
mysql事务隔离级别

mysql规范中定义了四种事务隔离级别,不同的隔离级别对事务的处理有所不同。本专题为大家提供mysql事务隔离级别相关的文章内容,大家可以免费体验。

2023.08.16

5654

11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL vs MySQL
PostgreSQL vs MySQL

共1课时 | 178人学习

使用phpenv集成环境安装极致CMS
使用phpenv集成环境安装极致CMS

共2课时 | 283人学习