Upgrading a TDE system

pg_upgrade のこれらのオプションは、暗号化されたクラスターのアップグレードに役立ちます。

--copy-by-block

ファイル全体を一度にコピーするデフォルトではなく、ブロックごとにファイルを新しいクラスターにコピーします。このオプションはデフォルトモードと同じですが、やや遅くなります。ただし、暗号化設定が異なるクラスター間のアップグレードはサポートされています。暗号化設定が異なるクラスター間でアップグレードする場合、つまり、非暗号化から暗号化、暗号化から非暗号化、またはその両方を異なるキーで暗号化する場合は、このオプションを使用する必要があります。ファイルを新しいクラスターにコピーするときに、ファイルを復号化し、新しいクラスターのキーと設定で再暗号化します。より確実にするために、古いクラスターが暗号化されており、新しいクラスターが非暗号化として初期化された場合、このオプションは古いクラスターからデータを復号化し、暗号化せずに新しいクラスターにコピーします。古いクラスターが暗号化されておらず、新しいクラスターが暗号化されたものとして初期化された場合、このオプションは古いクラスターのデータを暗号化し、暗号化された新しいクラスターに配置します。 pg_upgrade のターゲットとして新しいクラスターを準備するときに既存のクラスターからキーをコピーする方法については、

initdb --copy-key-from=<file> option の説明を参照してください。

--key-unwrap-command=<command>

データ暗号化キーをアンラップ(復号化)するコマンドを指定します。コマンドには、ラップされたキーを読み取るファイルを指定するプレースホルダー%p を含める必要があります。このコマンドは、ラップされていないキーを標準出力に書き込む必要があります。このオプションを指定しない場合、環境変数PGDATAKEYUNWRAPCMD が使用されます。キーのラップ解除コマンドを適用しない場合は、空の文字列を使用します。データ暗号化を使用している場合は、このオプションまたは環境変数 fallback を指定する必要があります。詳細については、 Securing the data encryption key を参照してください。