Upgrading a TDE system¶
pg_upgrade のこれらのオプションは、暗号化されたクラスターのアップグレードに役立ちます。
--copy-by-block
ファイル全体を一度にコピーするデフォルトではなく、ブロックごとにファイルを新しいクラスターにコピーします。このオプションはデフォルトモードと同じですが、やや遅くなります。ただし、暗号化設定が異なるクラスター間のアップグレードはサポートされています。暗号化設定が異なるクラスター間でアップグレードする場合、つまり、非暗号化から暗号化、暗号化から非暗号化、またはその両方を異なるキーで暗号化する場合は、このオプションを使用する必要があります。ファイルを新しいクラスターにコピーするときに、ファイルを復号化し、新しいクラスターのキーと設定で再暗号化します。より確実にするために、古いクラスターが暗号化されており、新しいクラスターが非暗号化として初期化された場合、このオプションは古いクラスターからデータを復号化し、暗号化せずに新しいクラスターにコピーします。古いクラスターが暗号化されておらず、新しいクラスターが暗号化されたものとして初期化された場合、このオプションは古いクラスターのデータを暗号化し、暗号化された新しいクラスターに配置します。
pg_upgrade
のターゲットとして新しいクラスターを準備するときに既存のクラスターからキーをコピーする方法については、
initdb --copy-key-from=<file> option の説明を参照してください。
--key-unwrap-command=<command>
データ暗号化キーをアンラップ(復号化)するコマンドを指定します。コマンドには、ラップされたキーを読み取るファイルを指定するプレースホルダー%p
を含める必要があります。このコマンドは、ラップされていないキーを標準出力に書き込む必要があります。このオプションを指定しない場合、環境変数PGDATAKEYUNWRAPCMD
が使用されます。キーのラップ解除コマンドを適用しない場合は、空の文字列を使用します。データ暗号化を使用している場合は、このオプションまたは環境変数
fallback
を指定する必要があります。詳細については、 Securing the data encryption key を参照してください。