博客
关于我
【MySQL】MySQL视图定义者和安全性definer/invoker
阅读量:327 次
发布时间:2019-03-03

本文共 1336 字,大约阅读时间需要 4 分钟。

MySQL数据库用户权限问题及解决方案

在进行MySQL数据库用户权限规范时,经常会遇到一些棘手的问题。以下是一个典型案例的分析和解决方案。

问题背景

在将业务帐号'user'@'%'修改为'user'@'192.168.1.%'时,业务系统出现了404错误。经过排查,发现问题出在某些业务模块调用数据库时使用了视图,而这些视图的定义者是原来的'user'@'%'帐号,并且安全性设置为definer。由于新用户'user'@'192.168.1.%'虽然拥有与原用户相同的数据库权限,但仍然无法使用这些视图。

问题原因

  • 视图权限依赖原定义者:视图的定义者(definer)必须存在且拥有相应权限,才能正常使用。虽然新用户拥有相同的权限,但由于其不再是定义者,无法访问定义者为原用户的视图。
  • 默认安全性设置:默认情况下,MySQL视图的安全性设置为definer,这意味着必须存在定义者用户才能执行视图操作。

解决方案

针对上述问题,采取以下解决方案:

  • 修改所有视图的定义者

    将所有相关视图的定义者更改为新用户'user'@'192.168.1.%'。这样可以确保新用户作为定义者,具备执行视图所需的权限。

  • 调整安全性设置

    将视图的安全性设置从definer改为invoker。这样,执行视图的用户(调用者)将使用其自身权限,而非依赖定义者的权限。这种方法在生产环境中虽然可行,但由于需要确保所有视图的定义者都已修改,因此优先采用第一种方法。

  • definer与invoker的区别

    在MySQL中,definerinvoker是用于定义数据库对象(如视图、存储过程等)的安全性验证方式。两者的主要区别如下:

    • definer

      • 视图执行时,使用定义者的权限。
      • 定义者必须存在且拥有相应权限,否则会导致执行失败。
    • invoker

      • 视图执行时,使用调用者的权限。
      • 只需调用者具备执行权限即可使用。

    definer的作用

    definer主要用于定义数据库对象的安全性验证方式。在创建视图、触发器、函数、存储程序或事件时,通常需要指定SQL SECURITY { DEFINER | INVOKER }。默认情况下,MySQL的安全性设置为DEFINER

    • DEFINER:视图或其他对象执行时,使用定义者用户的权限。
    • INVOKER:视图或其他对象执行时,使用调用用户的权限。

    示例说明

    以存储程序为例:

  • 默认设置

    如果未指定SQL SECURITY,默认为DEFINER,即存储程序将使用定义者的权限执行。

  • INVOKER设置

    存储程序执行时,使用调用用户的权限。如果调用用户没有权限,操作将失败。

  • DEFINER设置

    存储程序执行时,使用定义者的权限。即使调用用户没有权限,仍需定义者用户存在且拥有权限。

  • 注意事项

    在生产环境中,数据库权限变更可能导致服务中断,因此必须谨慎操作。建议:

    • 批量修改:在测试环境中先验证所有视图、触发器等对象的定义者和安全性设置,确保不会影响正常业务。
    • 权限审查:确保所有相关对象的定义者和安全性设置符合当前用户的权限需求。

    参考文献

    你可能感兴趣的文章
    No new migrations found. Your system is up-to-date.
    查看>>
    No qualifying bean of type XXX found for dependency XXX.
    查看>>
    No qualifying bean of type ‘com.netflix.discovery.AbstractDiscoveryClientOptionalArgs<?>‘ available
    查看>>
    No resource identifier found for attribute 'srcCompat' in package的解决办法
    查看>>
    no session found for current thread
    查看>>
    No toolchains found in the NDK toolchains folder for ABI with prefix: mips64el-linux-android
    查看>>
    NO.23 ZenTaoPHP目录结构
    查看>>
    no1
    查看>>
    NO32 网络层次及OSI7层模型--TCP三次握手四次断开--子网划分
    查看>>
    NOAA(美国海洋和大气管理局)气象数据获取与POI点数据获取
    查看>>
    NoClassDefFoundError: org/springframework/boot/context/properties/ConfigurationBeanFactoryMetadata
    查看>>
    node exporter完整版
    查看>>
    Node JS: < 一> 初识Node JS
    查看>>
    Node Sass does not yet support your current environment: Windows 64-bit with Unsupported runtime(72)
    查看>>
    Node 裁切图片的方法
    查看>>
    Node+Express连接mysql实现增删改查
    查看>>
    node, nvm, npm,pnpm,以前简单的前端环境为什么越来越复杂
    查看>>
    Node-RED中Button按钮组件和TextInput文字输入组件的使用
    查看>>
    Node-RED中Switch开关和Dropdown选择组件的使用
    查看>>
    Node-RED中使用html节点爬取HTML网页资料之爬取Node-RED的最新版本
    查看>>