前言
mysql.user表
mysql中引用了一張表來存儲mysql的用戶信息 mysql.user
基礎字段
Host: 訪問數據庫客戶端機器的IP地址。'%':通配符,匹配所有的ip地址
User: 用戶名。超級管理員爲root
authentication_string: 密碼的加密字符串
要注意的是,mysql是通過用戶名(user)和客戶端ip(host)來唯一確定一個用戶。即,可以設置同一個用戶名在不同的客戶端登陸時的密碼不同,登陸後的權限也不同。通過查看mysql.user的表結構也可以看出,host和user是作爲聯合主鍵存在的。
mysql> desc mysql.user;
+------------------------+-----------------------------------+------+-----+-----------------------+-------+
| Field | Type | Null | Key | Default | Extra |
+------------------------+-----------------------------------+------+-----+-----------------------+-------+
| Host | char(60) | NO | PRI | | |
| User | char(32) | NO | PRI | | |
| Select_priv | enum('N','Y') | NO | | N | |
| Insert_priv | enum('N','Y') | NO | | N | |
| Update_priv | enum('N','Y') | NO | | N | |
| Delete_priv | enum('N','Y') | NO | | N | |
| Create_priv | enum('N','Y') | NO | | N | |
| Drop_priv | enum('N','Y') | NO | | N | |
| Reload_priv | enum('N','Y') | NO | | N | |
| Shutdown_priv | enum('N','Y') | NO | | N | |
| Process_priv | enum('N','Y') | NO | | N | |
| File_priv | enum('N','Y') | NO | | N | |
| Grant_priv | enum('N','Y') | NO | | N | |
| References_priv | enum('N','Y') | NO | | N | |
| Index_priv | enum('N','Y') | NO | | N | |
| Alter_priv | enum('N','Y') | NO | | N | |
| Show_db_priv | enum('N','Y') | NO | | N | |
| Super_priv | enum('N','Y') | NO | | N | |
| Create_tmp_table_priv | enum('N','Y') | NO | | N | |
| Lock_tables_priv | enum('N','Y') | NO | | N | |
| Execute_priv | enum('N','Y') | NO | | N | |
| Repl_slave_priv | enum('N','Y') | NO | | N | |
| Repl_client_priv | enum('N','Y') | NO | | N | |
| Create_view_priv | enum('N','Y') | NO | | N | |
| Show_view_priv | enum('N','Y') | NO | | N | |
| Create_routine_priv | enum('N','Y') | NO | | N | |
| Alter_routine_priv | enum('N','Y') | NO | | N | |
| Create_user_priv | enum('N','Y') | NO | | N | |
| Event_priv | enum('N','Y') | NO | | N | |
| Trigger_priv | enum('N','Y') | NO | | N | |
| Create_tablespace_priv | enum('N','Y') | NO | | N | |
| ssl_type | enum('','ANY','X509','SPECIFIED') | NO | | | |
| ssl_cipher | blob | NO | | NULL | |
| x509_issuer | blob | NO | | NULL | |
| x509_subject | blob | NO | | NULL | |
| max_questions | int(11) unsigned | NO | | 0 | |
| max_updates | int(11) unsigned | NO | | 0 | |
| max_connections | int(11) unsigned | NO | | 0 | |
| max_user_connections | int(11) unsigned | NO | | 0 | |
| plugin | char(64) | NO | | mysql_native_password | |
| authentication_string | text | YES | | NULL | |
| password_expired | enum('N','Y') | NO | | N | |
| password_last_changed | timestamp | YES | | NULL | |
| password_lifetime | smallint(5) unsigned | YES | | NULL | |
| account_locked | enum('N','Y') | NO | | N | |
+------------------------+-----------------------------------+------+-----+-----------------------+-------+
權限字段
Select_priv: 確定用戶是否可以通過SELECT命令選擇數據。
Insert_priv: 確定用戶是否可以通過INSERT命令插入數據。
Update_priv: 確定用戶是否可以通過UPDATE命令修改現有數據。
Delete_priv: 確定用戶是否可以通過DELETE命令刪除現有數據。
Create_priv: 確定用戶是否可以創建新的數據庫和表。
Drop_priv: 確定用戶是否可以刪除現有數據庫和表。
Reload_priv: 確定用戶是否可以執行刷新和重新加載MySQL所用各種內部緩存的特定命令,包括日誌、權限、主機、查詢和表。
Shutdown_priv: 確定用戶是否可以關閉MySQL服務器。在將此權限提供給root賬戶之外的任何用戶時,都應當非常謹慎。
Process_priv: 確定用戶是否可以通過SHOW PROCESSLIST命令查看其他用戶的進程。
File_priv: 確定用戶是否可以執行SELECT INTO OUTFILE和LOAD DATA INFILE命令。
Grant_priv: 確定用戶是否可以將已經授予給該用戶自己的權限再授予其他用戶。例如,如果用戶可以插入、選擇和刪除foo數據庫中的信息,並且授予了GRANT權限,則該用戶就可以將其任何或全部權限授予系統中的任何其他用戶。
References_priv: 目前只是某些未來功能的佔位符;現在沒有作用。
Index_priv: 確定用戶是否可以創建和刪除表索引。
Alter_priv: 確定用戶是否可以重命名和修改表結構。
Show_db_priv: 確定用戶是否可以查看服務器上所有數據庫的名字,包括用戶擁有足夠訪問權限的數據庫。可以考慮對所有用戶禁用這個權限,除非有特別不可抗拒的原因。
Super_priv: 確定用戶是否可以執行某些強大的管理功能,例如通過KILL命令刪除用戶進程,使用SET GLOBAL修改全局MySQL變量,執行關於複製和日誌的各種命令。
Create_tmp_table_priv: 確定用戶是否可以創建臨時表。
Lock_tables_priv: 確定用戶是否可以使用LOCK TABLES命令阻止對錶的訪問/修改。
Execute_priv: 確定用戶是否可以執行存儲過程。此權限只在MySQL 5.0及更高版本中有意義。
Repl_slave_priv: 確定用戶是否可以讀取用於維護複製數據庫環境的二進制日誌文件。此用戶位於主系統中,有利於主機和客戶機之間的通信。
Repl_client_priv: 確定用戶是否可以確定複製從服務器和主服務器的位置。
Create_view_priv: 確定用戶是否可以創建視圖。此權限只在MySQL 5.0及更高版本中有意義。關於視圖的更多信息,參見第34章。
Show_view_priv: 確定用戶是否可以查看視圖或瞭解視圖如何執行。此權限只在MySQL 5.0及更高版本中有意義。關於視圖的更多信息,參見第34章。
Create_routine_priv: 確定用戶是否可以更改或放棄存儲過程和函數。此權限是在MySQL 5.0中引入的。
Alter_routine_priv: 確定用戶是否可以修改或刪除存儲函數及函數。此權限是在MySQL 5.0中引入的。
Create_user_priv: 確定用戶是否可以執行CREATE USER命令,這個命令用於創建新的MySQL賬戶。
Event_priv: 確定用戶能否創建、修改和刪除事件。這個權限是MySQL 5.1.6新增的。
Trigger_priv: 確定用戶能否創建和刪除觸發器,這個權限是MySQL 5.1.6新增的。
mysql.db表
user表中的每項權限爲Y
的時候,則代表該用戶對所有數據庫的所有表都擁有該權限。
而如果某個用戶只對單獨的某個數據庫的某張表有該權限時,則user表中該權限對應的字段爲N
,並在db表中添加一條記錄用來標識此項權限。
測試失敗。給某個用戶添加了一個權限,但是mysql.db中並沒有增加記錄。
基礎命令
創建用戶
create user 'username'@'host' identified by 'password';
如果不填host(create user 'username' identified by 'password';
),則默認爲%:即所有ip的客戶端均可訪問。
賦予權限
-- 賦予單個權限
grant all on database_name.table_name to 'username'@'host' [identified by 'password'];
-- 賦予多個權限
grant insert, select on database_name.table_name to 'username'@'host' [identified by 'password'];
常見權限有:all, create, drop, insert, update, delete, select
等。
如果帶上[]
裏面的內則相當於修改此用戶的密碼。
這裏發現一個問題,當修改密碼或修改權限時,如果此用戶已經登陸,則不會立刻受到權限修改的影響(過一段時間以後會不會影響暫沒做測試。),還是可以正常的使用已經收回的權限。
收回權限
-- 收回單個權限
revoke all on database_name.table_name from 'username'@'host';
-- 收回多個權限
revoke select, insert on database_name.table_name from 'username'@'host';
與賦予權限不一樣的是,收回權限時不允許同時修改密碼,而且將to user
改爲 from user
。
刪除用戶
drop user 'username'@'host';
查看某個用戶的權限
show grants for 'username'@'host';
+---------------------------------------------------------------------+
| Grants for root@localhost |
+---------------------------------------------------------------------+
| GRANT ALL PRIVILEGES ON *.* TO 'root'@'localhost' WITH GRANT OPTION |
| GRANT PROXY ON ''@'' TO 'root'@'localhost' WITH GRANT OPTION |
+---------------------------------------------------------------------+
修改賬號密碼
-- 修改當前登錄賬號的密碼
set password = password('pwd');
-- 修改別的賬號密碼
set password for 'username'@'host' = password('pwd');
-- 可以使用賦予權限的方式修改密碼(上文提到過),用此種方式時最好賦予的是登陸權限,這樣可以不影響賬號當前的權限。
grant usage on *.* to 'username'@'host' identified by 'pwd';
mysql的各種權限(共27種)
(以下操作都是以root身份登陸進行grant授權,以p1@localhost身份登陸執行各種命令。)
1. usage
連接(登陸)權限,建立一個用戶,就會自動授予其usage權限(默認授予)。
grant usage on *.* to 'p1'@'localhost' identified by '123';
該權限只能用於數據庫登陸,不能執行任何操作;且usage權限不能被回收,也即REVOKE用戶並不能刪除用戶。
2. select
必須有select的權限,纔可以使用select table
grant select on pyt.* to ‘p1′@’localhost’;
select * from shop;
3. create
必須有create的權限,纔可以使用create table
grant create on pyt.* to ‘p1′@’localhost’;
4. create routine
必須具有create routine的權限,纔可以使用{create | alter | drop} {procedure | function}
grant create routine on pyt.* to ‘p1′@’localhost’;
-- 當授予create routine時,自動授予EXECUTE, ALTER ROUTINE權限給它的創建者:
show grants for ‘p1′@’localhost’;
+—————————————————————————+
Grants for p1@localhost
+————————————————————————–+
| GRANT USAGE ON *.* TO ‘p1′@’localhost’ IDENTIFIED BY PASSWORD ‘*23AE809DDACAF96AF0FD78ED04B6A265E05AA257′ |
| GRANT SELECT, CREATE, CREATE ROUTINE ON `pyt`.* TO ‘p1′@’localhost’|
| GRANT EXECUTE, ALTER ROUTINE ON PROCEDURE `pyt`.`pro_shop1` TO ‘p1′@’localhost’ |
+————————————————————————————-+
5. create temporary tables(注意這裏是tables,不是table)
必須有create temporary tables的權限,纔可以使用create temporary tables.
grant create temporary tables on pyt.* to ‘p1′@’localhost’;
[mysql@mydev ~]$ mysql -h localhost -u p1 -p pyt
create temporary table tt1(id int);
6. create view
必須有create view的權限,纔可以使用create view
grant create view on pyt.* to ‘p1′@’localhost’;
create view v_shop as select price from shop;
7. create user
要使用CREATE USER,必須擁有mysql數據庫的全局CREATE USER權限,或擁有INSERT權限。
grant create user on *.* to ‘p1′@’localhost’;
-- 也可以使用
grant insert on *.* to p1@localhost;
8. insert
必須有insert的權限,纔可以使用insert into …… values….
9. alter
必須有alter的權限,纔可以使用alter table
alter table shop modify dealer char(15);
10. alter routine
必須具有alter routine的權限,纔可以使用{alter |drop} {procedure|function}
grant alter routine on pyt.* to ‘p1′@’ localhost ‘;
drop procedure pro_shop;
revoke alter routine on pyt.* from ‘p1′@’localhost’;
[mysql@mydev ~]$ mysql -h localhost -u p1 -p pyt
drop procedure pro_shop;
ERROR 1370 (42000): alter routine command denied to user ‘p1′@’localhost’ for routine ‘pyt.pro_shop’
11. update
必須有update的權限,纔可以使用update table
update shop set price=3.5 where article=0001 and dealer=’A’;
12. delete
必須有delete的權限,纔可以使用delete from ….where….(刪除表中的記錄)
13. drop
必須有drop的權限,纔可以使用drop database db_name; drop table tab_name;
drop view vi_name; drop index in_name;
14. show database
通過show database只能看到你擁有的某些權限的數據庫,除非你擁有全局SHOW DATABASES權限。
對於p1@localhost用戶來說,沒有對mysql數據庫的權限,所以以此身份登陸查詢時,無法看到mysql數據庫:
show databases;
+——————–+
| Database |
+——————–+
| information_schema|
| pyt |
| test |
+——————–+
15. show view
必須擁有show view權限,才能執行show create view。
grant show view on pyt.* to p1@localho
show create view v_shop;
16. index
必須擁有index權限,才能執行[create |drop] index
grant index on pyt.* to p1@localhost;
create index ix_shop on shop(article);
drop index ix_shop on shop;
17. excute
執行存在的Functions,Procedures
call pro_shop1(0001,@a);
+———+
| article |
+———+
| 0001 |
| 0001 |
+———+
select @a;
+——+
| @a |
+——+
| 2 |
+——+
18. lock tables
必須擁有lock tables權限,纔可以使用lock tables
grant lock tables on pyt.* to p1@localhost;
lock tables a1 read;
unlock tables;
19. references
有了REFERENCES權限,用戶就可以將其它表的一個字段作爲某一個表的外鍵約束。
20. reload
必須擁有reload權限,纔可以執行flush [tables | logs | privileges]
grant reload on pyt.* to p1@localhost;
ERROR 1221 (HY000): Incorrect usage of DB GRANT and GLOBAL PRIVILEGES
grant reload on *.* to ‘p1′@’localhost’;
flush tables;
21. replication client
擁有此權限可以查詢master server、slave server狀態。
show master status;
ERROR 1227 (42000): Access denied; you need the SUPER,REPLICATION CLIENT privilege for this operation
grant Replication client on *.* to p1@localhost;
-- 也可以使用下面的命令
grant super on *.* to p1@localhost;
show master status;
+——————+———-+————–+——————+
| File | Position | Binlog_Do_DB | Binlog_Ignore_DB |
+——————+———-+————–+——————+
| mysql-bin.000006 | 2111 | | |
+——————+———-+————–+——————+
show slave status;
22. replication slave
擁有此權限可以查看從服務器,從主服務器讀取二進制日誌。
show slave hosts;
ERROR 1227 (42000): Access denied; you need the REPLICATION SLAVE privilege for this operation
show binlog events;
ERROR 1227 (42000): Access denied; you need the REPLICATION SLAVE privilege for this operation
grant replication slave on *.* to p1@localhost;
show slave hosts;
show binlog events;
+—————+——-+—————-+———–+————-+————–+
| Log_name | Pos | Event_type | Server_id| End_log_pos|Info |
+—————+——-+————–+———–+————-+—————+
| mysql-bin.000005 | 4 | Format_desc | 1 | 98 | Server ver: 5.0.77-log, Binlog ver: 4 | |mysql-bin.000005|98|Query|1|197|use `mysql`; create table a1(i int)engine=myisam|
……………………………………
23. Shutdown
關閉MySQL:
[mysql@mydev ~]$ mysqladmin shutdown
重新連接:
[mysql@mydev ~]$ mysql
4 ERROR 2002 (HY000): Can’t connect to local MySQL server through socket ‘/tmp/mysql.sock’ (2)
[mysql@mydev ~]$ cd /u01/mysql/bin
[mysql@mydev bin]$ ./mysqld_safe &
[mysql@mydev bin]$ mysql
24. grant option
擁有grant option,就可以將自己擁有的權限授予其他用戶(僅限於自己已經擁有的權限)
grant Grant option on pyt.* to p1@localhost;
grant select on pyt.* to p2@localhost;
25. file
擁有file權限纔可以執行 select …into outfile和load data infile…操作,但是不要把file, process, super權限授予管理員以外的賬號,這樣存在嚴重的安全隱患。
grant file on *.* to p1@localhost;
load data infile ‘/home/mysql/pet.txt’ into table pet;
26. super
這個權限允許用戶終止任何查詢;修改全局變量的SET語句;使用CHANGE MASTER,PURGE MASTER LOGS。
grant super on *.* to p1@localhost;
purge master logs before ‘mysql-bin.000006′;
27. process
通過這個權限,用戶可以執行SHOW PROCESSLIST和KILL命令。默認情況下,每個用戶都可以執行SHOW PROCESSLIST命令,但是隻能查詢本用戶的進程。
show processlist;
+—-+——+———–+——+———+——+——-+——————+
| Id | User | Host | db | Command | Time | State | Info |
+—-+——+———–+——+———+——+——-+——————+
| 12 | p1 | localhost | pyt | Query | 0 | NULL | show processlist |
+—-+——+———–+——+———+——+——-+——————+