Troubleshooting with encrypted WAL files

WALファイルを暗号化できます。暗号化されたWALフォールでトラブルシューティングを行う場合、WALコマンドオプションを使用できます。

TDEで暗号化されたWALファイルのダンプ

暗号化されたWALファイルを操作するには、

pg_waldump はラップ解除キーを認識する必要があります。次のオプションを使用して

unwrapコマンドのキーを pg_waldump コマンドに渡すか、フォールバック環境変数に依存します。

--data-encryption

暗号化するWALファイルを検討し、処理する前に復号化します。 WALファイルが透過的なデータ暗号化によって暗号化された場合、このオプションを指定する必要があります。 pg_waldump は、WALファイルが暗号化されているかどうかを自動的に検出できません。

--key-file-name=<file>

指定された場所からデータ暗号化キーをロードします。

--key-unwrap-command=<command>

データ暗号化キーをアンラップ(復号化)するコマンドを指定します。コマンドには、ラップされたキーを読み取るファイルを指定するプレースホルダー%p を含める必要があります。このコマンドは、ラップされていないキーを標準出力に書き込む必要があります。このオプションを指定しない場合、環境変数PGDATAKEYUNWRAPCMD が使用されます。キーのラップ解除コマンドを適用しない場合は、空の文字列を使用します。データ暗号化を使用している場合は、このオプションまたは環境変数 fallback を指定する必要があります。詳細については、 Securing the data encryption key を参照してください。

破損したTDEで暗号化されたWALファイルのリセット

破損した暗号化されたWALファイルをリセットするには、

pg_resetwal コマンドはアンラップキーを認識する必要があります。次のオプションを使用して

unwrapコマンドのキーを pg_resetwal コマンドに渡すか、フォールバック環境変数に依存します。

--key-unwrap-command=<command>

データ暗号化キーをアンラップ(復号化)するコマンドを指定します。コマンドには、ラップされたキーを読み取るファイルを指定するプレースホルダー%p を含める必要があります。このコマンドは、ラップされていないキーを標準出力に書き込む必要があります。このオプションを指定しない場合、環境変数PGDATAKEYUNWRAPCMD が使用されます。キーのラップ解除コマンドを適用しない場合は、空の文字列を使用します。データ暗号化を使用している場合は、このオプションまたは環境変数 fallback を指定する必要があります。詳細については、 Securing the data encryption key を参照してください。