mysql操作命令梳理(4)-grant授权和revoke回收权限

本文涉及的产品
RDS MySQL Serverless 基础系列,0.5-2RCU 50GB
云数据库 RDS MySQL,高可用系列 2核4GB
云数据库 RDS PostgreSQL,高可用系列 2核4GB
简介:

在mysql维护工作中,做好权限管理是一个很重要的环节。下面对mysql权限操作进行梳理:

mysql的权限命令是grant,权限撤销的命令时revoke;
grant授权格式:grant 权限列表 on 库.表 to 用户名@'ip' identified by "密码";
revoke回收权限格式:revoke 权限列表 on 库.表 from 用户名@'ip';

下面通过一些例子说明:
1.grant授权
1)grant 普通数据用户,查询、插入、更新、删除 数据库中所有表数据的权利。

1
2
3
4
mysql>  grant  all  on  *.*  to  wang@ '192.168.1.150'  identified  by  "password" ;           // all 等同于 all  privilege,其中的 privileges 可以省略
mysql>  grant  all  privileges  on  *.*  to  wang@ '192.168.1.%'  identified  by  "123456" ;    //192.168.1.%表示一个网段
mysql>  grant  insert , select , update , delete , drop , create , alter  on  huanqiu.*  to  wang@ '%'  identified  by  "123456" ;
mysql> flush  privileges       //授权之后,不要忘记更新权限表

2.查看权限
1)查看当前用户下所有的权限

1
2
3
4
5
6
7
8
mysql> show grants;
+ ----------------------------------------------------------------------------------------------------------------------------------------+
| Grants  for  root@localhost                                                                                                              |
+ ----------------------------------------------------------------------------------------------------------------------------------------+
GRANT  ALL  PRIVILEGES  ON  *.*  TO  'root' @ 'localhost'  IDENTIFIED  BY  PASSWORD  '*6BB4837EB74329105EE4568DDA7DC67ED2CA2AD9'  WITH  GRANT  OPTION  |
GRANT  PROXY  ON  '' @ ''  TO  'root' @ 'localhost'  WITH  GRANT  OPTION                                                                            |
+ ----------------------------------------------------------------------------------------------------------------------------------------+
rows  in  set  (0.00 sec)

2)查看指定用户下的所有权限
USAGE是默认的初始状态,表示无任何权限!!
下面表示wang用户在192.168.1.0/24网段登陆本机mysql后,对huanqiu库下的所有表有insert,update,alter,delete,create,select的操作权限!

1
2
3
4
5
6
7
8
mysql> show grants  for  wang@ '192.168.1.%' ;           //可以在 select  user ,host, password  from  mysql. user 执行结果中找对应的权限用户信息
+ ---------------------------------------------------------------------------------------------------------------+
| Grants  for  wang@192.168.1.%                                                                                   |
+ ---------------------------------------------------------------------------------------------------------------+
GRANT  USAGE  ON  *.*  TO  'wang' @ '192.168.1.%'  IDENTIFIED  BY  PASSWORD  '*678E2A46B8C71291A3915F92736C080819AD76DF'  |
GRANT  SELECT INSERT UPDATE DELETE CREATE ALTER  ON  `huanqiu`.*  TO  'wang' @ '192.168.1.%'                     |
+ ---------------------------------------------------------------------------------------------------------------+
rows  in  set  (0.00 sec)

3.revoke撤销权限
revoke跟grant语法差不多,只需要把关键字 “to” 换成 “from” 即可,并且revoke语句中不需要跟密码设置。
注意:revoke可以回收所有权限,也可以回收部分权限。

1
2
3
4
mysql>  revoke  all  on  *.*  from  wang@ '192.168.1.150' ;                  
mysql>  revoke  all  privileges  on  *.*  from  wang@ '192.168.1.%' ;              
mysql>  revoke  insert , select , update , delete , drop create alter  on  huanqiu.*  from  wang@ '%' ;
mysql> flush  privileges   

注意事项:
1)grant, revoke用户权限后,该用户只有重新连接MySQL数据库,权限才能生效。
2)如果想让授权的用户,也可以将这些权限grant给其他用户,那么授权时需添加选项 "grant option"!
如下设置后,那么这个wang用户连接mysql后也可以将这些权限授予其他用户。

1
mysql>  grant  insert , select , update , alter  on  huanqiu.*  to  wang@ '%'  identified  by  "123456"  with  grant  option ;

-------------------------------------------------------------------------------------------------------------------
mysql授权表一共涉及到5个表,分别是user、db、host、tables_priv和columns_priv。
这5张表的内容和用途如下:
1)user表
user表列出可以连接服务器的用户及其口令,并且它指定他们有哪种全局(超级用户)权限。在user表启用的任何权限均是全局权限,并适用于所有数据库。例如,如果你启用了DELETE权限,在这里列出的用户可以从任何表中删除记录,所以在你这样做之前要认真考虑。

2)db表
db表列出数据库,而用户有权限访问它们。在这里指定的权限适用于一个数据库中的所有表。

3)host表
host表与db表结合使用在一个较好层次上控制特定主机对数据库的访问权限,这可能比单独使用db好些。这个表不受GRANT和REVOKE语句的影响,所以,你可能发觉你根本不是用它。

4)tables_priv表
tables_priv表指定表级权限,在这里指定的一个权限适用于一个表的所有列。

5)columns_priv表
columns_priv表指定列级权限。这里指定的权限适用于一个表的特定列。
------------------------------------------------------------------------------------------------------------------
看下面一个实例:
给wang用户授权的权限太大了,现在要收回部分权限,只留给wang用户select和alter的权限。

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
mysql> show grants  for  wang@ '192.168.1.%' ;
+ ---------------------------------------------------------------------------------------------------------------+
| Grants  for  wang@192.168.1.%                                                                                   |
+ ---------------------------------------------------------------------------------------------------------------+
GRANT  USAGE  ON  *.*  TO  'wang' @ '192.168.1.%'  IDENTIFIED  BY  PASSWORD  '*678E2A46B8C71291A3915F92736C080819AD76DF'  |
GRANT  SELECT INSERT UPDATE DELETE CREATE ALTER  ON  `huanqiu`.*  TO  'wang' @ '192.168.1.%'                     |
+ ---------------------------------------------------------------------------------------------------------------+
rows  in  set  (0.00 sec)
mysql>  revoke  insert , update , delete , create  on  huanqiu.*  from  wang@ '192.168.1.%' ;
Query OK, 0  rows  affected (0.00 sec)
 
mysql> flush  privileges ;
Query OK, 0  rows  affected (0.00 sec)
 
mysql> show grants  for  wang@ '192.168.1.%' ;
+ ---------------------------------------------------------------------------------------------------------------+
| Grants  for  wang@192.168.1.%                                                                                   |
+ ---------------------------------------------------------------------------------------------------------------+
GRANT  USAGE  ON  *.*  TO  'wang' @ '192.168.1.%'  IDENTIFIED  BY  PASSWORD  '*678E2A46B8C71291A3915F92736C080819AD76DF'  |
GRANT  SELECT ALTER  ON  `huanqiu`.*  TO  'wang' @ '192.168.1.%'                                                     |
+ ---------------------------------------------------------------------------------------------------------------+
rows  in  set  (0.00 sec)

发现revoke回收权限操作后,只剩下select和alter权限了。
revoke回收部分权限,剩下的权限的密码保持不变。

这里特别注意下:
如果给一个用户设置的权限过大,除了上面使用revoke回收部分权限外,还可以使用grant进行权限修改!
也就是说,grant不仅可以添加权限,也可以修改权限(实际上就是对同一'用户名'@'ip'设置权限,以覆盖之前的权限);
grant修改后的权限将覆盖之前的权限!
那么问题来了:授权后的密码是密文形式保存的,如果记不住之前授权时的密码,那么怎样保证覆盖后的权限跟之前的权限一致?

莫慌!
grant授权操作中其实不仅可以设置明文密码,也可以设置密文密码,如下:
1)grant 权限列表 on 库.表.* to 用户名@'ip' identified by "明文密码"
2)grant 权限列表 on 库.表.* to 用户名@'ip' identified by password "密文密码"

也就是说:
在grant重置权限的时候可以用查看的密文密码当做新的密码,然后去覆盖之前的权限,这就保证了修改前后的密码一致!
如上的例子,采用grant的操作如下:

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
mysql> show grants  for  wang@ '192.168.1.%' ;
+ ---------------------------------------------------------------------------------------------------------------+
| Grants  for  wang@192.168.1.%                                                                                   |
+ ---------------------------------------------------------------------------------------------------------------+
GRANT  USAGE  ON  *.*  TO  'wang' @ '192.168.1.%'  IDENTIFIED  BY  PASSWORD  '*678E2A46B8C71291A3915F92736C080819AD76DF'  |
GRANT  SELECT INSERT UPDATE DELETE CREATE ALTER  ON  `huanqiu`.*  TO  'wang' @ '192.168.1.%'                     |
+ ---------------------------------------------------------------------------------------------------------------+
rows  in  set  (0.00 sec)
 
mysql>  grant  alter , select  on  huanqiu.*  to  wang@ '192.168.1.%'  identified  by  password  '*678E2A46B8C71291A3915F92736C080819AD76DF' ;
Query OK, 0  rows  affected (0.00 sec)
 
mysql> flush  privileges ;
Query OK, 0  rows  affected (0.00 sec)
 
mysql> show grants  for  wang@ '192.168.1.%' ;
+ ---------------------------------------------------------------------------------------------------------------+
| Grants  for  wang@192.168.1.%                                                                                   |
+ ---------------------------------------------------------------------------------------------------------------+
GRANT  USAGE  ON  *.*  TO  'wang' @ '192.168.1.%'  IDENTIFIED  BY  PASSWORD  '*678E2A46B8C71291A3915F92736C080819AD76DF'  |
GRANT  SELECT ALTER  ON  `huanqiu`.*  TO  'wang' @ '192.168.1.%'                                                     |
+ ---------------------------------------------------------------------------------------------------------------+
rows  in  set  (0.00 sec)

通常开发同事在让运维同事开通mysql权限时,他们会在自己本地mysql里生成一个密文密码,然后把这个密文密码给运维同事,运维同事在用这个密文密码进行授权,
那么授权的密码就只有开发同事自己知道了,其他人都不知道!比较安全的一种做法~

***************当你发现自己的才华撑不起野心时,就请安静下来学习吧***************
本文转自散尽浮华博客园博客,原文链接:http://www.cnblogs.com/kevingrace/p/5719536.html ,如需转载请自行联系原作者
相关实践学习
每个IT人都想学的“Web应用上云经典架构”实战
本实验从Web应用上云这个最基本的、最普遍的需求出发,帮助IT从业者们通过“阿里云Web应用上云解决方案”,了解一个企业级Web应用上云的常见架构,了解如何构建一个高可用、可扩展的企业级应用架构。
MySQL数据库入门学习
本课程通过最流行的开源数据库MySQL带你了解数据库的世界。   相关的阿里云产品:云数据库RDS MySQL 版 阿里云关系型数据库RDS(Relational Database Service)是一种稳定可靠、可弹性伸缩的在线数据库服务,提供容灾、备份、恢复、迁移等方面的全套解决方案,彻底解决数据库运维的烦恼。 了解产品详情: https://www.aliyun.com/product/rds/mysql 
相关文章
|
2月前
|
Ubuntu 安全 关系型数据库
安装与配置MySQL 8 on Ubuntu,包括权限授予、数据库备份及远程连接指南
以上步骤提供了在Ubuntu上从头开始设置、配置、授权、备份及恢复一个基础但完整的MySQL环境所需知识点。
401 7
|
11月前
|
SQL 存储 关系型数据库
MySQL进阶突击系列(01)一条简单SQL搞懂MySQL架构原理 | 含实用命令参数集
本文从MySQL的架构原理出发,详细介绍其SQL查询的全过程,涵盖客户端发起SQL查询、服务端SQL接口、解析器、优化器、存储引擎及日志数据等内容。同时提供了MySQL常用的管理命令参数集,帮助读者深入了解MySQL的技术细节和优化方法。
|
SQL NoSQL 关系型数据库
|
关系型数据库 MySQL Docker
docker环境下mysql镜像启动后权限更改问题的解决
在Docker环境下运行MySQL容器时,权限问题是一个常见的困扰。通过正确设置目录和文件的权限,可以确保MySQL容器顺利启动并正常运行。本文提供了多种解决方案,包括在主机上设置正确的权限、使用Dockerfile和Docker Compose进行配置、在容器启动后手动更改权限以及使用 `init`脚本自动更改权限。根据实际情况选择合适的方法,可以有效解决MySQL容器启动后的权限问题。希望本文对您在Docker环境下运行MySQL容器有所帮助。
2048 1
|
存储 关系型数据库 MySQL
基于案例分析 MySQL 权限认证中的具体优先原则
【10月更文挑战第26天】本文通过具体案例分析了MySQL权限认证中的优先原则,包括全局权限、数据库级别权限和表级别权限的设置与优先级。全局权限优先于数据库级别权限,后者又优先于表级别权限。在权限冲突时,更严格的权限将被优先执行,确保数据库的安全性与资源合理分配。
199 4
|
关系型数据库 MySQL 数据库
Mysql 常用命令
Mysql 常用命令
118 0
|
2月前
|
缓存 关系型数据库 BI
使用MYSQL Report分析数据库性能(下)
使用MYSQL Report分析数据库性能
129 3
|
2月前
|
关系型数据库 MySQL 数据库
自建数据库如何迁移至RDS MySQL实例
数据库迁移是一项复杂且耗时的工程,需考虑数据安全、完整性及业务中断影响。使用阿里云数据传输服务DTS,可快速、平滑完成迁移任务,将应用停机时间降至分钟级。您还可通过全量备份自建数据库并恢复至RDS MySQL实例,实现间接迁移上云。
|
3月前
|
存储 运维 关系型数据库
从MySQL到云数据库,数据库迁移真的有必要吗?
本文探讨了企业在业务增长背景下,是否应从 MySQL 迁移至云数据库的决策问题。分析了 MySQL 的优势与瓶颈,对比了云数据库在存储计算分离、自动化运维、多负载支持等方面的优势,并提出判断迁移必要性的五个关键问题及实施路径,帮助企业理性决策并落地迁移方案。
|
2月前
|
关系型数据库 MySQL 分布式数据库
阿里云PolarDB云原生数据库收费价格:MySQL和PostgreSQL详细介绍
阿里云PolarDB兼容MySQL、PostgreSQL及Oracle语法,支持集中式与分布式架构。标准版2核4G年费1116元起,企业版最高性能达4核16G,支持HTAP与多级高可用,广泛应用于金融、政务、互联网等领域,TCO成本降低50%。

推荐镜像

更多