Documentation Home
MySQL 8.3 Reference Manual
Related Documentation Download this Manual
PDF (US Ltr) - 40.8Mb
PDF (A4) - 40.9Mb
Man Pages (TGZ) - 294.0Kb
Man Pages (Zip) - 409.0Kb
Info (Gzip) - 4.0Mb
Info (Zip) - 4.0Mb
Excerpts from this Manual

MySQL 8.3 Reference Manual  /  ...  /  Nonpersistible and Persist-Restricted System Variables

7.1.9.4 不可持久化和限制持久化系统变量

SET PERSISTSET PERSIST_ONLY 可以将全局系统变量持久化到数据目录中的 mysqld-auto.cnf 选项文件中(见 第 15.7.6.1 节,“SET 语法用于变量赋值”)。然而,并不是所有系统变量都可以持久化,或者只能在某些限制条件下持久化。以下是一些系统变量可能不可持久化或限制持久化的原因:

  • 会话系统变量不能持久化。会话变量不能在服务器启动时设置,因此没有理由持久化它们。

  • 一个全局系统变量可能涉及敏感数据,以至于只能由具有服务器主机直接访问权限的用户设置。

  • 一个全局系统变量可能是只读的(即,只能由服务器设置)。在这种情况下,用户无法在任何时候设置它。

  • 一个全局系统变量可能仅供内部使用。

不可持久化系统变量在任何情况下都不能持久化。限制持久化系统变量可以使用 SET PERSIST_ONLY 持久化,但仅限于满足以下条件的用户:

例如,protocol_version 是只读的,仅由服务器设置,因此在任何情况下都不能持久化。另一方面,bind_address 是限制持久化的,因此可以由满足上述条件的用户设置。

以下系统变量是不可持久化的。该列表可能会随着开发的进行而变化。

audit_log_current_session
audit_log_filter_id
caching_sha2_password_digest_rounds
character_set_system
core_file
have_statement_timeout
have_symlink
hostname
innodb_version
keyring_hashicorp_auth_path
keyring_hashicorp_ca_path
keyring_hashicorp_caching
keyring_hashicorp_commit_auth_path
keyring_hashicorp_commit_ca_path
keyring_hashicorp_commit_caching
keyring_hashicorp_commit_role_id
keyring_hashicorp_commit_server_url
keyring_hashicorp_commit_store_path
keyring_hashicorp_role_id
keyring_hashicorp_secret_id
keyring_hashicorp_server_url
keyring_hashicorp_store_path
large_files_support
large_page_size
license
locked_in_memory
log_bin
log_bin_basename
log_bin_index
lower_case_file_system
ndb_version
ndb_version_string
persist_only_admin_x509_subject
persisted_globals_load
protocol_version
relay_log_basename
relay_log_index
server_uuid
skip_external_locking
system_time_zone
version_comment
version_compile_machine
version_compile_os
version_compile_zlib

限制持久化系统变量是那些可以在命令行或选项文件中设置的变量,除了 persist_only_admin_x509_subjectpersisted_globals_load。该列表可能会随着开发的进行而变化。

audit_log_file
audit_log_format
auto_generate_certs
basedir
bind_address
caching_sha2_password_auto_generate_rsa_keys
caching_sha2_password_private_key_path
caching_sha2_password_public_key_path
character_sets_dir
datadir
default_authentication_plugin
ft_stopword_file
init_file
innodb_buffer_pool_load_at_startup
innodb_data_file_path
innodb_data_home_dir
innodb_dedicated_server
innodb_directories
innodb_force_load_corrupted
innodb_log_group_home_dir
innodb_page_size
innodb_read_only
innodb_temp_data_file_path
innodb_temp_tablespaces_dir
innodb_undo_directory
innodb_undo_tablespaces
keyring_encrypted_file_data
keyring_encrypted_file_password
lc_messages_dir
log_error
mecab_rc_file
named_pipe
pid_file
plugin_dir
port
relay_log
replica_load_tmpdir
secure_file_priv
sha256_password_auto_generate_rsa_keys
sha256_password_private_key_path
sha256_password_public_key_path
shared_memory
shared_memory_base_name
skip_networking
slave_load_tmpdir
socket
ssl_ca
ssl_capath
ssl_cert
ssl_crl
ssl_crlpath
ssl_key
tmpdir
version_tokens_session_number

要配置服务器以启用持久化限制持久化系统变量,请按照以下步骤操作:

  1. 确保 MySQL 配置了加密连接。见 第 8.3.1 节,“配置 MySQL 使用加密连接”

  2. 指定一个 SSL 证书 X.509 主题值,以表明可以持久化限制持久化系统变量,并生成一个具有该主题的证书。见 第 8.3.3 节,“创建 SSL 和 RSA 证书和密钥”

  3. 使用 persist_only_admin_x509_subject 设置为指定的主题值启动服务器。例如,在服务器的 my.cnf 文件中添加以下行:

    [mysqld]
    persist_only_admin_x509_subject="subject-value"

    主题值的格式与用于 CREATE USER ... REQUIRE SUBJECT 的格式相同。见 第 15.7.1.3 节,“CREATE USER 语句”

    您必须直接在 MySQL 服务器主机上执行此步骤,因为 persist_only_admin_x509_subject 本身不能在运行时持久化。

  4. 重新启动服务器。

  5. 将具有指定主题值的 SSL 证书分发给允许持久化限制持久化系统变量的用户。

假设 myclient-cert.pem 是客户端使用的 SSL 证书,可以持久化持久限制系统变量。使用 openssl 命令显示证书内容:

$> openssl x509 -text -in myclient-cert.pem
Certificate:
    Data:
        Version: 3 (0x2)
        Serial Number: 2 (0x2)
    Signature Algorithm: md5WithRSAEncryption
        Issuer: C=US, ST=IL, L=Chicago, O=MyOrg, OU=CA, CN=MyCN
        Validity
            Not Before: Oct 18 17:03:03 2018 GMT
            Not After : Oct 15 17:03:03 2028 GMT
        Subject: C=US, ST=IL, L=Chicago, O=MyOrg, OU=client, CN=MyCN
...

openssl 输出显示证书的主题值为:

C=US, ST=IL, L=Chicago, O=MyOrg, OU=client, CN=MyCN

要为 MySQL 指定主题,请使用以下格式:

/C=US/ST=IL/L=Chicago/O=MyOrg/OU=client/CN=MyCN

使用主题值配置服务器 my.cnf 文件:

[mysqld]
persist_only_admin_x509_subject="/C=US/ST=IL/L=Chicago/O=MyOrg/OU=client/CN=MyCN"

重新启动服务器,以便新的配置生效。

将 SSL 证书(和任何其他关联的 SSL 文件)分发给适当的用户。然后,该用户使用证书和任何其他 SSL 选项连接到服务器,以建立加密连接。

要使用 X.509,客户端必须指定 --ssl-key--ssl-cert 选项以连接。建议但不要求指定 --ssl-ca,以便验证服务器提供的公共证书。例如:

$> mysql --ssl-key=myclient-key.pem --ssl-cert=myclient-cert.pem --ssl-ca=mycacert.pem

假设用户拥有足够的权限来使用 SET PERSIST_ONLY,持久限制系统变量可以像这样持久化:

mysql> SET PERSIST_ONLY socket = '/tmp/mysql.sock';
Query OK, 0 rows affected (0.00 sec)

如果服务器未配置为启用持久化持久限制系统变量,或者用户不满足该功能的条件,将发生错误:

mysql> SET PERSIST_ONLY socket = '/tmp/mysql.sock';
ERROR 1238 (HY000): Variable 'socket' is a non persistent read only variable