MySQL權限管理體系介紹以及SQL語句

前言

mysql.user表

mysql中引用了一張表來存儲mysql的用戶信息 mysql.user

基礎字段

Host:  訪問數據庫客戶端機器的IP地址。'%':通配符,匹配所有的ip地址
User:  用戶名。超級管理員爲root
authentication_string:     密碼的加密字符串

要注意的是,mysql是通過用戶名(user)和客戶端ip(host)來唯一確定一個用戶。即,可以設置同一個用戶名在不同的客戶端登陸時的密碼不同,登陸後的權限也不同。通過查看mysql.user的表結構也可以看出,host和user是作爲聯合主鍵存在的。

mysql> desc mysql.user;
+------------------------+-----------------------------------+------+-----+-----------------------+-------+
| Field                  | Type                              | Null | Key | Default               | Extra |
+------------------------+-----------------------------------+------+-----+-----------------------+-------+
| Host                   | char(60)                          | NO   | PRI |                       |       |
| User                   | char(32)                          | NO   | PRI |                       |       |
| Select_priv            | enum('N','Y')                     | NO   |     | N                     |       |
| Insert_priv            | enum('N','Y')                     | NO   |     | N                     |       |
| Update_priv            | enum('N','Y')                     | NO   |     | N                     |       |
| Delete_priv            | enum('N','Y')                     | NO   |     | N                     |       |
| Create_priv            | enum('N','Y')                     | NO   |     | N                     |       |
| Drop_priv              | enum('N','Y')                     | NO   |     | N                     |       |
| Reload_priv            | enum('N','Y')                     | NO   |     | N                     |       |
| Shutdown_priv          | enum('N','Y')                     | NO   |     | N                     |       |
| Process_priv           | enum('N','Y')                     | NO   |     | N                     |       |
| File_priv              | enum('N','Y')                     | NO   |     | N                     |       |
| Grant_priv             | enum('N','Y')                     | NO   |     | N                     |       |
| References_priv        | enum('N','Y')                     | NO   |     | N                     |       |
| Index_priv             | enum('N','Y')                     | NO   |     | N                     |       |
| Alter_priv             | enum('N','Y')                     | NO   |     | N                     |       |
| Show_db_priv           | enum('N','Y')                     | NO   |     | N                     |       |
| Super_priv             | enum('N','Y')                     | NO   |     | N                     |       |
| Create_tmp_table_priv  | enum('N','Y')                     | NO   |     | N                     |       |
| Lock_tables_priv       | enum('N','Y')                     | NO   |     | N                     |       |
| Execute_priv           | enum('N','Y')                     | NO   |     | N                     |       |
| Repl_slave_priv        | enum('N','Y')                     | NO   |     | N                     |       |
| Repl_client_priv       | enum('N','Y')                     | NO   |     | N                     |       |
| Create_view_priv       | enum('N','Y')                     | NO   |     | N                     |       |
| Show_view_priv         | enum('N','Y')                     | NO   |     | N                     |       |
| Create_routine_priv    | enum('N','Y')                     | NO   |     | N                     |       |
| Alter_routine_priv     | enum('N','Y')                     | NO   |     | N                     |       |
| Create_user_priv       | enum('N','Y')                     | NO   |     | N                     |       |
| Event_priv             | enum('N','Y')                     | NO   |     | N                     |       |
| Trigger_priv           | enum('N','Y')                     | NO   |     | N                     |       |
| Create_tablespace_priv | enum('N','Y')                     | NO   |     | N                     |       |
| ssl_type               | enum('','ANY','X509','SPECIFIED') | NO   |     |                       |       |
| ssl_cipher             | blob                              | NO   |     | NULL                  |       |
| x509_issuer            | blob                              | NO   |     | NULL                  |       |
| x509_subject           | blob                              | NO   |     | NULL                  |       |
| max_questions          | int(11) unsigned                  | NO   |     | 0                     |       |
| max_updates            | int(11) unsigned                  | NO   |     | 0                     |       |
| max_connections        | int(11) unsigned                  | NO   |     | 0                     |       |
| max_user_connections   | int(11) unsigned                  | NO   |     | 0                     |       |
| plugin                 | char(64)                          | NO   |     | mysql_native_password |       |
| authentication_string  | text                              | YES  |     | NULL                  |       |
| password_expired       | enum('N','Y')                     | NO   |     | N                     |       |
| password_last_changed  | timestamp                         | YES  |     | NULL                  |       |
| password_lifetime      | smallint(5) unsigned              | YES  |     | NULL                  |       |
| account_locked         | enum('N','Y')                     | NO   |     | N                     |       |
+------------------------+-----------------------------------+------+-----+-----------------------+-------+

權限字段

Select_priv:   確定用戶是否可以通過SELECT命令選擇數據。

Insert_priv:   確定用戶是否可以通過INSERT命令插入數據。

Update_priv:   確定用戶是否可以通過UPDATE命令修改現有數據。

Delete_priv:   確定用戶是否可以通過DELETE命令刪除現有數據。

Create_priv:   確定用戶是否可以創建新的數據庫和表。

Drop_priv:     確定用戶是否可以刪除現有數據庫和表。

Reload_priv:   確定用戶是否可以執行刷新和重新加載MySQL所用各種內部緩存的特定命令,包括日誌、權限、主機、查詢和表。

Shutdown_priv: 確定用戶是否可以關閉MySQL服務器。在將此權限提供給root賬戶之外的任何用戶時,都應當非常謹慎。

Process_priv:  確定用戶是否可以通過SHOW PROCESSLIST命令查看其他用戶的進程。

File_priv: 確定用戶是否可以執行SELECT INTO OUTFILE和LOAD DATA INFILE命令。

Grant_priv:    確定用戶是否可以將已經授予給該用戶自己的權限再授予其他用戶。例如,如果用戶可以插入、選擇和刪除foo數據庫中的信息,並且授予了GRANT權限,則該用戶就可以將其任何或全部權限授予系統中的任何其他用戶。

References_priv:   目前只是某些未來功能的佔位符;現在沒有作用。

Index_priv:    確定用戶是否可以創建和刪除表索引。

Alter_priv:    確定用戶是否可以重命名和修改表結構。

Show_db_priv:  確定用戶是否可以查看服務器上所有數據庫的名字,包括用戶擁有足夠訪問權限的數據庫。可以考慮對所有用戶禁用這個權限,除非有特別不可抗拒的原因。

Super_priv:    確定用戶是否可以執行某些強大的管理功能,例如通過KILL命令刪除用戶進程,使用SET GLOBAL修改全局MySQL變量,執行關於複製和日誌的各種命令。

Create_tmp_table_priv: 確定用戶是否可以創建臨時表。

Lock_tables_priv:  確定用戶是否可以使用LOCK TABLES命令阻止對錶的訪問/修改。

Execute_priv:  確定用戶是否可以執行存儲過程。此權限只在MySQL 5.0及更高版本中有意義。

Repl_slave_priv:   確定用戶是否可以讀取用於維護複製數據庫環境的二進制日誌文件。此用戶位於主系統中,有利於主機和客戶機之間的通信。

Repl_client_priv:  確定用戶是否可以確定複製從服務器和主服務器的位置。

Create_view_priv:  確定用戶是否可以創建視圖。此權限只在MySQL 5.0及更高版本中有意義。關於視圖的更多信息,參見第34章。

Show_view_priv:    確定用戶是否可以查看視圖或瞭解視圖如何執行。此權限只在MySQL 5.0及更高版本中有意義。關於視圖的更多信息,參見第34章。

Create_routine_priv:   確定用戶是否可以更改或放棄存儲過程和函數。此權限是在MySQL 5.0中引入的。

Alter_routine_priv:    確定用戶是否可以修改或刪除存儲函數及函數。此權限是在MySQL 5.0中引入的。

Create_user_priv:  確定用戶是否可以執行CREATE USER命令,這個命令用於創建新的MySQL賬戶。

Event_priv:    確定用戶能否創建、修改和刪除事件。這個權限是MySQL 5.1.6新增的。

Trigger_priv:  確定用戶能否創建和刪除觸發器,這個權限是MySQL 5.1.6新增的。

mysql.db表

user表中的每項權限爲Y的時候,則代表該用戶對所有數據庫的所有表都擁有該權限。
而如果某個用戶只對單獨的某個數據庫的某張表有該權限時,則user表中該權限對應的字段爲N,並在db表中添加一條記錄用來標識此項權限。

測試失敗。給某個用戶添加了一個權限,但是mysql.db中並沒有增加記錄。

基礎命令

創建用戶

create user 'username'@'host' identified by 'password';

如果不填host(create user 'username' identified by 'password';),則默認爲%:即所有ip的客戶端均可訪問。

賦予權限

-- 賦予單個權限
grant all on database_name.table_name to 'username'@'host' [identified by 'password'];

-- 賦予多個權限
grant insert, select on database_name.table_name to 'username'@'host' [identified by 'password'];

常見權限有:all, create, drop, insert, update, delete, select等。
如果帶上[]裏面的內則相當於修改此用戶的密碼。

這裏發現一個問題,當修改密碼或修改權限時,如果此用戶已經登陸,則不會立刻受到權限修改的影響(過一段時間以後會不會影響暫沒做測試。),還是可以正常的使用已經收回的權限。

收回權限

-- 收回單個權限
revoke all on database_name.table_name from 'username'@'host';

-- 收回多個權限
revoke select, insert on database_name.table_name from 'username'@'host';

與賦予權限不一樣的是,收回權限時不允許同時修改密碼,而且將to user 改爲 from user

刪除用戶

drop user 'username'@'host';

查看某個用戶的權限

show grants for 'username'@'host';
+---------------------------------------------------------------------+
| Grants for root@localhost                                           |
+---------------------------------------------------------------------+
| GRANT ALL PRIVILEGES ON *.* TO 'root'@'localhost' WITH GRANT OPTION |
| GRANT PROXY ON ''@'' TO 'root'@'localhost' WITH GRANT OPTION        |
+---------------------------------------------------------------------+

修改賬號密碼

-- 修改當前登錄賬號的密碼
set password = password('pwd');

-- 修改別的賬號密碼
set password for 'username'@'host' = password('pwd');

-- 可以使用賦予權限的方式修改密碼(上文提到過),用此種方式時最好賦予的是登陸權限,這樣可以不影響賬號當前的權限。
grant usage on *.* to 'username'@'host' identified by 'pwd';

mysql的各種權限(共27種)

(以下操作都是以root身份登陸進行grant授權,以p1@localhost身份登陸執行各種命令。)

1. usage

連接(登陸)權限,建立一個用戶,就會自動授予其usage權限(默認授予)。

grant usage on *.* to 'p1'@'localhost' identified by '123';

該權限只能用於數據庫登陸,不能執行任何操作;且usage權限不能被回收,也即REVOKE用戶並不能刪除用戶。

2. select

必須有select的權限,纔可以使用select table

grant select on pyt.* to ‘p1′@’localhost’;
select * from shop;
3. create

必須有create的權限,纔可以使用create table

grant create on pyt.* to ‘p1′@’localhost’;
4. create routine

必須具有create routine的權限,纔可以使用{create | alter | drop} {procedure | function}

grant create routine on pyt.* to ‘p1′@’localhost’;
-- 當授予create routine時,自動授予EXECUTE, ALTER ROUTINE權限給它的創建者:

show grants for ‘p1′@’localhost’;
 
+—————————————————————————+
Grants for p1@localhost
+————————————————————————–+
| GRANT USAGE ON *.* TO ‘p1′@’localhost’ IDENTIFIED BY PASSWORD ‘*23AE809DDACAF96AF0FD78ED04B6A265E05AA257′ |
| GRANT SELECT, CREATE, CREATE ROUTINE ON `pyt`.* TO ‘p1′@’localhost’|
| GRANT EXECUTE, ALTER ROUTINE ON PROCEDURE `pyt`.`pro_shop1` TO ‘p1′@’localhost’ |
+————————————————————————————-+
5. create temporary tables(注意這裏是tables,不是table)

必須有create temporary tables的權限,纔可以使用create temporary tables.

grant create temporary tables on pyt.* to ‘p1′@’localhost’;
[mysql@mydev ~]$ mysql -h localhost -u p1 -p pyt
create temporary table tt1(id int);
6. create view

必須有create view的權限,纔可以使用create view

grant create view on pyt.* to ‘p1′@’localhost’;
create view v_shop as select price from shop;
7. create user

要使用CREATE USER,必須擁有mysql數據庫的全局CREATE USER權限,或擁有INSERT權限。

grant create user on *.* to ‘p1′@’localhost’;
-- 也可以使用
grant insert on *.* to p1@localhost;
8. insert

必須有insert的權限,纔可以使用insert into …… values….

9. alter

必須有alter的權限,纔可以使用alter table

alter table shop modify dealer char(15);
10. alter routine

必須具有alter routine的權限,纔可以使用{alter |drop} {procedure|function}

grant alter routine on pyt.* to ‘p1′@’ localhost ‘;
drop procedure pro_shop;
 
revoke alter routine on pyt.* from ‘p1′@’localhost’;

[mysql@mydev ~]$ mysql -h localhost -u p1 -p pyt

drop procedure pro_shop;

ERROR 1370 (42000): alter routine command denied to user ‘p1′@’localhost’ for routine ‘pyt.pro_shop’
11. update

必須有update的權限,纔可以使用update table

update shop set price=3.5 where article=0001 and dealer=’A’;
12. delete

必須有delete的權限,纔可以使用delete from ….where….(刪除表中的記錄)

13. drop

必須有drop的權限,纔可以使用drop database db_name; drop table tab_name;

drop view vi_name; drop index in_name;
14. show database

通過show database只能看到你擁有的某些權限的數據庫,除非你擁有全局SHOW DATABASES權限。

對於p1@localhost用戶來說,沒有對mysql數據庫的權限,所以以此身份登陸查詢時,無法看到mysql數據庫:

show databases;
+——————–+
| Database |
+——————–+
| information_schema|
| pyt |
| test |
+——————–+
15. show view

必須擁有show view權限,才能執行show create view。

grant show view on pyt.* to p1@localho
show create view v_shop;
16. index

必須擁有index權限,才能執行[create |drop] index

grant index on pyt.* to p1@localhost;
create index ix_shop on shop(article);
drop index ix_shop on shop;
17. excute

執行存在的Functions,Procedures

call pro_shop1(0001,@a)+———+
| article |
+———+
| 0001 |
| 0001 |
+———+
select @a;
+——+
| @a |
+——+
| 2 |
+——+
18. lock tables

必須擁有lock tables權限,纔可以使用lock tables

grant lock tables on pyt.* to p1@localhost;
lock tables a1 read;
unlock tables;
19. references

有了REFERENCES權限,用戶就可以將其它表的一個字段作爲某一個表的外鍵約束。

20. reload

必須擁有reload權限,纔可以執行flush [tables | logs | privileges]

grant reload on pyt.* to p1@localhost;
ERROR 1221 (HY000): Incorrect usage of DB GRANT and GLOBAL PRIVILEGES
grant reload on *.* to ‘p1′@’localhost’;
flush tables;
21. replication client

擁有此權限可以查詢master server、slave server狀態。

show master status;
ERROR 1227 (42000): Access denied; you need the SUPER,REPLICATION CLIENT privilege for this operation
grant Replication client on *.* to p1@localhost;
-- 也可以使用下面的命令
grant super on *.* to p1@localhost;
show master status;
+——————+———-+————–+——————+
| File | Position | Binlog_Do_DB | Binlog_Ignore_DB |
+——————+———-+————–+——————+
| mysql-bin.000006 | 2111 | | |
+——————+———-+————–+——————+
show slave status;
22. replication slave

擁有此權限可以查看從服務器,從主服務器讀取二進制日誌。

show slave hosts;
ERROR 1227 (42000): Access denied; you need the REPLICATION SLAVE privilege for this operation
show binlog events;
ERROR 1227 (42000): Access denied; you need the REPLICATION SLAVE privilege for this operation
grant replication slave on *.* to p1@localhost;
show slave hosts;
show binlog events;
+—————+——-+—————-+———–+————-+————–+
| Log_name | Pos | Event_type | Server_id| End_log_pos|Info |
+—————+——-+————–+———–+————-+—————+
| mysql-bin.000005 | 4 | Format_desc | 1 | 98 | Server ver: 5.0.77-log, Binlog ver: 4 | |mysql-bin.000005|98|Query|1|197|use `mysql`; create table a1(i int)engine=myisam|
……………………………………
23. Shutdown

關閉MySQL:

[mysql@mydev ~]$ mysqladmin shutdown
重新連接:
[mysql@mydev ~]$ mysql
4 ERROR 2002 (HY000): Can’t connect to local MySQL server through socket ‘/tmp/mysql.sock’ (2)
[mysql@mydev ~]$ cd /u01/mysql/bin
[mysql@mydev bin]$ ./mysqld_safe &
[mysql@mydev bin]$ mysql
24. grant option

擁有grant option,就可以將自己擁有的權限授予其他用戶(僅限於自己已經擁有的權限)

grant Grant option on pyt.* to p1@localhost;
grant select on pyt.* to p2@localhost;
25. file

擁有file權限纔可以執行 select …into outfile和load data infile…操作,但是不要把file, process, super權限授予管理員以外的賬號,這樣存在嚴重的安全隱患。

grant file on *.* to p1@localhost;
load data infile/home/mysql/pet.txt’ into table pet;
26. super

這個權限允許用戶終止任何查詢;修改全局變量的SET語句;使用CHANGE MASTER,PURGE MASTER LOGS。

grant super on *.* to p1@localhost;
purge master logs before ‘mysql-bin.000006;
27. process

通過這個權限,用戶可以執行SHOW PROCESSLIST和KILL命令。默認情況下,每個用戶都可以執行SHOW PROCESSLIST命令,但是隻能查詢本用戶的進程。

show processlist;
+-+——+———–+——+———+——+——-+——————+
| Id | User | Host | db | Command | Time | State | Info |
+-+——+———–+——+———+——+——-+——————+
| 12 | p1 | localhost | pyt | Query | 0 | NULL | show processlist |
+-+——+———–+——+———+——+——-+——————+
發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章