Working with encrypted backup files¶
TDEシステムのバックアップを検証する¶
- 暗号化されたバックアップファイルを検証するには、
pg_verifybackup コマンドはラップ解除キーを認識する必要があります。次のオプションを使用してunwrapコマンドのキーを
pg_verifybackup
コマンドに渡すか、フォールバック環境変数に依存します。
--key-unwrap-command=<command>
データ暗号化キーをアンラップ(復号化)するコマンドを指定します。コマンドには、ラップされたキーを読み取るファイルを指定するプレースホルダー%p
を含める必要があります。このコマンドは、ラップされていないキーを標準出力に書き込む必要があります。このオプションを指定しない場合、環境変数PGDATAKEYUNWRAPCMD
が使用されます。キーのラップ解除コマンドを適用しない場合は、空の文字列を使用します。データ暗号化を使用している場合は、このオプションまたは環境変数
fallback
を指定する必要があります。詳細については、 Securing the data encryption key を参照してください。
TDEシステムでタイムラインを再同期する¶
- 暗号化されたクラスターをバックアップと再同期するには、
pg_rewind コマンドはラップ解除キーを認識する必要があります。次のオプションを使用して
unwrapコマンドのキーを pg_rewind
コマンドに渡すか、フォールバック環境変数に依存します。
--key-unwrap-command=<command>
データ暗号化キーをアンラップ(復号化)するコマンドを指定します。コマンドには、ラップされたキーを読み取るファイルを指定するプレースホルダー%p
を含める必要があります。このコマンドは、ラップされていないキーを標準出力に書き込む必要があります。このオプションを指定しない場合、環境変数PGDATAKEYUNWRAPCMD
が使用されます。
キーのラップ解除コマンドを適用しない場合は、空の文字列を使用します。データ暗号化を使用している場合は、このオプションまたは環境変数 fallback を指定する必要があります。詳細については、 Securing the data encryption key を参照してください。