Working with encrypted backup files

TDEシステムのバックアップを検証する

暗号化されたバックアップファイルを検証するには、

pg_verifybackup コマンドはラップ解除キーを認識する必要があります。次のオプションを使用してunwrapコマンドのキーをpg_verifybackup

コマンドに渡すか、フォールバック環境変数に依存します。

--key-unwrap-command=<command>

データ暗号化キーをアンラップ(復号化)するコマンドを指定します。コマンドには、ラップされたキーを読み取るファイルを指定するプレースホルダー%p を含める必要があります。このコマンドは、ラップされていないキーを標準出力に書き込む必要があります。このオプションを指定しない場合、環境変数PGDATAKEYUNWRAPCMD が使用されます。キーのラップ解除コマンドを適用しない場合は、空の文字列を使用します。データ暗号化を使用している場合は、このオプションまたは環境変数 fallback を指定する必要があります。詳細については、 Securing the data encryption key を参照してください。

TDEシステムでタイムラインを再同期する

暗号化されたクラスターをバックアップと再同期するには、

pg_rewind コマンドはラップ解除キーを認識する必要があります。次のオプションを使用して

unwrapコマンドのキーを pg_rewind コマンドに渡すか、フォールバック環境変数に依存します。

--key-unwrap-command=<command>

データ暗号化キーをアンラップ(復号化)するコマンドを指定します。コマンドには、ラップされたキーを読み取るファイルを指定するプレースホルダー%p を含める必要があります。このコマンドは、ラップされていないキーを標準出力に書き込む必要があります。このオプションを指定しない場合、環境変数PGDATAKEYUNWRAPCMD が使用されます。

キーのラップ解除コマンドを適用しない場合は、空の文字列を使用します。データ暗号化を使用している場合は、このオプションまたは環境変数 fallback を指定する必要があります。詳細については、 Securing the data encryption key を参照してください。