首页 游戏 软件 资讯 排行榜 专题
首页
数据库
mysql8.0中如何实现撤销部分全局权限_利用Partial Revokes新特性

mysql8.0中如何实现撤销部分全局权限_利用Partial Revokes新特性

热心网友
79
转载
2026-04-27

MySQL 8.0 的 PARTIAL REVOKES:精细化权限管控的新利器

mysql8.0中如何实现撤销部分全局权限_利用Partial Revokes新特性

免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈

在数据库权限管理的实践中,管理员常常面临一个核心挑战:如何赋予用户广泛的全局权限,同时又能精准地限制其对特定敏感数据库的访问?例如,允许开发人员查询所有业务数据库,但必须隔离对系统数据库(如 mysqlsys)的访问。在 MySQL 8.0.16 版本之前,这几乎是一个“全有或全无”的二元选择。而 PARTIAL REVOKES(部分撤销)特性的引入,彻底改变了这一局面。它本质上是一种“例外管理”机制,允许管理员在保留用户全局权限的基础上,针对特定数据库施加精确的访问限制。

MySQL 8.0 的 PARTIAL REVOKES 是什么,能撤销哪些权限?

简而言之,PARTIAL REVOKES 并非传统意义上的权限收回,更像是在全局授权之上,叠加了一层精细化的“例外规则”。例如,用户可以继续拥有全局的 SELECT 权限,但管理员可以明确禁止其在 sysmysql 等核心系统库中执行 SELECT 操作。这种设计巧妙地在操作灵活性与系统安全性之间取得了平衡。

然而,这一特性并非适用于所有场景,它有明确的适用范围与限制:

  • 权限类型有限:仅适用于部分全局权限,如 GRANT OPTIONCREATE USERPROCESSRELOADSHOW DATABASESSHUTDOWNSUPERUSAGE 等。像 SELECT ON db.* 这类数据库级别的对象权限,本身就不在其管辖范围内。
  • 需要手动开启:系统变量 partial_revokes 默认处于 OFF 状态,必须将其设置为 ON 才能启用此功能。此设置重启后不会失效,但建议写入配置文件以实现持久化。
  • 存在特定限制:它不支持对 ALL PRIVILEGES 进行部分撤销,也无法处理通过角色(Role)授予的权限。

如何启用并验证 PARTIAL REVOKES 生效?

启用过程非常直接,一条命令即可,无需重启数据库服务:

SET PERSIST partial_revokes = ON;

使用 SET PERSIST 命令的优势在于,它会将设置持久化到 mysqld-auto.cnf 配置文件中,即使 MySQL 实例重启,该配置也不会丢失。如果仅使用 SET GLOBAL,则重启后设置将恢复原状。

启用后,如何验证功能已激活?执行以下查询:

SELECT @@global.partial_revokes;

如果返回值为 1,则表示特性已成功启用。

在实际操作中,可能会遇到两个典型的错误提示,它们恰恰是判断功能状态的重要线索:

  • 当出现 ERROR 3790 (HY000): Cannot revoke privileges on *.* from 'u'@'%' because it has partial revokes 时,这意味着该用户身上已经存在部分撤销规则,传统的 REVOKE 命令无法直接清空其全局权限。
  • 如果遇到 ERROR 3789 (HY000): Partial revokes are disabled,则明确表示你忘记将 partial_revokes 系统变量设置为 ON 了。

怎么给用户加一条“禁止查 sys 库”的部分撤销?

语法非常直观:REVOKE ... ON database.* FROM user。这里的关键在于,目标范围必须是 database.*(数据库级别),既不是全局的 *.*,也不是更细粒度的 database.table(表级别)。

假设我们需要禁止用户 'appuser'@'%' 查询 sys 系统库,命令如下:

REVOKE SELECT ON sys.* FROM 'appuser'@'%';

这条命令执行后,appuser 对其他业务库(例如 myapp)的 SELECT 权限完全不受影响,其全局 SELECT 权限本身也依然存在。它只是新增了一条针对 sys 库的例外拒绝规则。

想查看实际效果?查看用户权限:

SHOW GRANTS FOR 'appuser'@'%';

你会在输出结果中清晰地看到这样一行记录,这正是部分撤销规则的体现:

REVOKE SELECT ON `sys`.* FROM `appuser`@`%`

有几点需要特别注意:

  • 目标必须明确:撤销权限的目标数据库必须是一个已存在的、具体的库名,不能使用通配符模式(例如 `test_%`.* 是不被允许的)。
  • 操作禁区INFORMATION_SCHEMA 数据库被明确禁止施加部分撤销。
  • 效果立竿见影:如果用户拥有 SELECT ON *.* 全局权限,同时又增加了 REVOKE SELECT ON sys.* 规则,那么当他尝试查询 sys 库中的任何表时,都会立刻收到 ERROR 1142 (42000): SELECT command denied to user 的错误提示。

部分撤销和普通授权混用时,权限怎么算?

当多种权限规则并存时,MySQL 遵循一个明确的优先级顺序:显式拒绝 > 显式授权 > 隐式拒绝。这意味着,一条 REVOKE SELECT ON sys.*(显式拒绝)的效力,会高于 GRANT SELECT ON *.*(显式授权)。

通过以下几个典型场景,可以更深刻地理解其计算逻辑:

  • 用户先被授予 GRANT SELECT ON *.*,再被施加 REVOKE SELECT ON sys.*。最终结果是:查询 sys 库报错,查询其他所有库畅通无阻。
  • 用户拥有 GRANT SELECT ON myapp.*,此时想通过 REVOKE SELECT ON myapp.t1 来限制单张表?抱歉,这行不通。 因为部分撤销的粒度只到数据库级别,不支持表级撤销。
  • 用户被授予了 GRANT ALL ON *.*,然后执行 REVOKE PROCESS ON *.*。这是有效的,PROCESS 权限会被移除。同时,如果再执行 REVOKE SELECT ON sys.*,这条规则也同样生效,两者互不冲突。

最后,有一个极易被忽略的“坑”需要警惕:一旦为用户添加了部分撤销规则,就不能简单地通过 DROP USER 来彻底清理其所有权限痕迹。在某些极少数情况下,尤其是在版本升级或数据迁移时,可能需要手动清理 mysql.role_edgesmysql.default_roles 表中的残留记录。虽然这种情况不常发生,但了解这一点,能在遇到棘手权限问题时,提供一个关键的排查方向。

来源:https://www.php.cn/faq/2314351.html
免责声明: 游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

相关攻略

mysql通过LDAP集成MySQL用户权限_MySQL身份验证插件使用
数据库
mysql通过LDAP集成MySQL用户权限_MySQL身份验证插件使用

MySQL 8 0+ 通过 LDAP 集成用户权限:告别密码,拥抱集中认证 如何实现MySQL数据库用户与公司LDAP AD目录服务的无缝集成与统一认证?这听起来技术门槛很高,实际配置过程中也确实会遇到不少挑战。其核心关键在于:必须使用MySQL 8 0 28或更高版本,并连接启用了TLS加密的Op

热心网友
04.26
mysql中如何用函数将十六进制转为十进制_使用CONV函数进行进制转换
数据库
mysql中如何用函数将十六进制转为十进制_使用CONV函数进行进制转换

CONV:MySQL中十六进制转十进制的首选函数 在MySQL数据库操作中,将十六进制数值转换为十进制是一项常见需求。此时,CONV函数无疑是最高效、最标准的内置解决方案。它专为进制转换设计,语法简洁,虽然不自动识别0x前缀,但只要传入纯十六进制字符串,即可准确完成计算,且对字母大小写不敏感。 CO

热心网友
04.26
MySQL执行大量update锁表_将大批量更新改为小批量循环
数据库
MySQL执行大量update锁表_将大批量更新改为小批量循环

MySQL UPDATE卡表主因是WHERE未走索引导致锁全表,或大范围更新长期持锁;应确保索引命中、分批提交、加sleep限流、避开高峰,并优先用pt-archiver替代手写脚本。 UPDATE 为什么会让整个表卡住 MySQL的UPDATE操作,默认确实是行级锁,但这有个重要前提:WHERE条

热心网友
04.26
mysql如何提升InnoDB的性能_mysqlInnoDB优化方法
数据库
mysql如何提升InnoDB的性能_mysqlInnoDB优化方法

MySQL InnoDB 性能调优:从核心参数到避坑指南 提到 MySQL 性能优化,InnoDB 引擎绝对是绕不开的核心。但面对一堆参数和配置,从哪儿下手才能立竿见影?今天,我们就来聊聊几个能直接带来性能提升的关键调整点,以及那些看似无害、实则拖垮数据库的常见操作。 增大 innodb_buffe

热心网友
04.26
mysql如何查看当前锁等待情况_分析information_schema锁表
数据库
mysql如何查看当前锁等待情况_分析information_schema锁表

MySQL锁等待排查:从瞬时快照到完整现场 数据库性能突然下降,事务长时间无响应?这通常是锁等待问题导致的。但锁究竟在哪里,谁在等待谁,如何快速精准定位?不必慌张,掌握一套从快照分析到上下文还原的组合排查方法,能帮助你迅速找到问题根源。 排查锁等待最快的方法是查询INNODB_LOCK_WAITS表

热心网友
04.26

最新APP

宝宝过生日
宝宝过生日
应用辅助 04-07
台球世界
台球世界
体育竞技 04-07
解绳子
解绳子
休闲益智 04-07
骑兵冲突
骑兵冲突
棋牌策略 04-07
三国真龙传
三国真龙传
角色扮演 04-07

热门推荐

卡达诺2030蓝图发布:莱奥斯升级引领网络进化
web3.0
卡达诺2030蓝图发布:莱奥斯升级引领网络进化

卡达诺生态的下一站:从研发深水区驶向规模化蓝海 区块链世界从不缺少雄心,但能将蓝图一步步变为现实的玩家却不多。近期,卡达诺核心开发团队Input Output Global(IOG)发布了一份面向2030年的网络可扩展性战略,目标明确:将网络每月交易处理能力从当前的80万笔,大幅提升至2700万笔。

热心网友
04.27
企业加密货币wallet是什么?热wallet与冷wallet如何选择?
web3.0
企业加密货币wallet是什么?热wallet与冷wallet如何选择?

企业加密货币钱&包:在便捷与安全之间找到你的平衡点 数字化浪潮下,企业如何安全、高效地管理数字资产,成了一个绕不开的核心议题。企业加密货币钱&包,正是为此而生的专业工具。它远不止一个存储地址那么简单,更是集成了多用户权限、交易审批、财务系统对接等企业级功能的管理中枢。简单来说,它的核心任务就两个:安

热心网友
04.27
PhpStorm配置GitHub Copilot_AI辅助编程插件安装与使用
编程语言
PhpStorm配置GitHub Copilot_AI辅助编程插件安装与使用

PhpStorm配置GitHub Copilot:AI辅助编程插件安装与使用 PhpStorm里装不上GitHub Copilot?先确认IDE版本和插件源 如果你在PhpStorm里死活装不上GitHub Copilot,问题大概率出在版本上。一个关键前提是:PhpStorm 2023 3及之后的

热心网友
04.27
Notepad++宏功能怎么录制_Notepad++自动执行重复操作技巧
编程语言
Notepad++宏功能怎么录制_Notepad++自动执行重复操作技巧

Notepad++宏录制需先打开文档(如Ctrl+N新建标签),否则按钮灰色禁用;仅捕获键盘操作与部分菜单命令,不支持鼠标、对话框交互;录制后须手动导出XML保存,否则重启丢失。 怎么开始录制宏却没反应? 很多朋友第一次用Notepad++的宏功能,都会遇到一个经典问题:那个“开始录制”的按钮,怎么

热心网友
04.27
ORDI价格预测2026-2030:是否会实现百倍增长?
web3.0
ORDI价格预测2026-2030:是否会实现百倍增长?

Ordinals (ORDI) 深度展望:2026-2030,百倍增长是神话还是可期的未来? 加密货币市场从不缺少惊喜,而Ordinals协议及其原生代币ORDI的异军突起,无疑是近年来最引人注目的叙事之一。这项技术巧妙地将数据“铭刻”在比特币的最小单位——“聪”上,硬生生在价值存储的基石上,开辟出

热心网友
04.27