Troubleshooting with encrypted WAL files¶
WALファイルを暗号化できます。暗号化されたWALフォールでトラブルシューティングを行う場合、WALコマンドオプションを使用できます。
TDEで暗号化されたWALファイルのダンプ¶
- 暗号化されたWALファイルを操作するには、
pg_waldump はラップ解除キーを認識する必要があります。次のオプションを使用して
unwrapコマンドのキーを pg_waldump
コマンドに渡すか、フォールバック環境変数に依存します。
--data-encryption
暗号化するWALファイルを検討し、処理する前に復号化します。
WALファイルが透過的なデータ暗号化によって暗号化された場合、このオプションを指定する必要があります。
pg_waldump
は、WALファイルが暗号化されているかどうかを自動的に検出できません。
--key-file-name=<file>
指定された場所からデータ暗号化キーをロードします。
--key-unwrap-command=<command>
データ暗号化キーをアンラップ(復号化)するコマンドを指定します。コマンドには、ラップされたキーを読み取るファイルを指定するプレースホルダー%p
を含める必要があります。このコマンドは、ラップされていないキーを標準出力に書き込む必要があります。このオプションを指定しない場合、環境変数PGDATAKEYUNWRAPCMD
が使用されます。キーのラップ解除コマンドを適用しない場合は、空の文字列を使用します。データ暗号化を使用している場合は、このオプションまたは環境変数
fallback
を指定する必要があります。詳細については、 Securing the data encryption key を参照してください。
破損したTDEで暗号化されたWALファイルのリセット¶
- 破損した暗号化されたWALファイルをリセットするには、
pg_resetwal コマンドはアンラップキーを認識する必要があります。次のオプションを使用して
unwrapコマンドのキーを pg_resetwal
コマンドに渡すか、フォールバック環境変数に依存します。
--key-unwrap-command=<command>
データ暗号化キーをアンラップ(復号化)するコマンドを指定します。コマンドには、ラップされたキーを読み取るファイルを指定するプレースホルダー%p
を含める必要があります。このコマンドは、ラップされていないキーを標準出力に書き込む必要があります。このオプションを指定しない場合、環境変数PGDATAKEYUNWRAPCMD
が使用されます。キーのラップ解除コマンドを適用しない場合は、空の文字列を使用します。データ暗号化を使用している場合は、このオプションまたは環境変数
fallback
を指定する必要があります。詳細については、 Securing the data encryption key を参照してください。