ORA-01955 错误通常是因为误把 ALL 当成角色名称来使用;在 Oracle 中,ALL 只是语法关键字,并不是实际存在的数据库角色,因此设置默认角色时必须明确列出已授予用户的角色,或者在 12.2 及以上版本使用 DEFAULT ROLE ALL PRIVILEGES(但不包含通过 ADMIN OPTION 授权的角色)。

设置 Oracle 用户登录时自动启用指定角色,必须使用 ALTER USER ... DEFAULT ROLE,并且相关角色必须已被显式授予该用户,否则就会报 ORA-01955 错误
为什么 ALTER USER scott DEFAULT ROLE ALL 会报错
在 Oracle 数据库中,ALL 并不一定表示“一个真实存在的角色名”,它本质上属于语法关键字,只能在特定语法场景下使用。如果直接执行 DEFAULT ROLE ALL,Oracle 会尝试把 ALL 识别为名为 ALL 的角色进行查找;显然该角色并不存在,因此就会返回 ORA-01955: default role 'ALL' does not exist。
ALTER USER scott DEFAULT ROLE ALL❌ 在所有 Oracle 版本中都属于非法写法ALTER USER scott DEFAULT ROLE ALL PRIVILEGES✅ 仅 Oracle 12.2 及以上版本支持,而且只会包含通过GRANT直接显式授予、且不带WITH ADMIN OPTION的角色- 如果要兼容 11g 或 12cR1,只能手动写出所有已授予的角色,例如:
ALTER USER scott DEFAULT ROLE CONNECT, RESOURCE, MY_APP_ROLE
设置前必须确认角色已授予用户
即使数据库中角色已经存在、用户本身也具备相关权限,但如果没有执行过 GRANT role_name TO user_name,该角色依然不能出现在 DEFAULT ROLE 列表中,也无法作为登录后的默认启用角色。
- 检查角色是否已经授予:运行
SELECT granted_role FROM dba_role_privs WHERE grantee = 'SCOTT' - 检查角色是否已设置为默认:运行
SELECT granted_role, default_role FROM dba_role_privs WHERE grantee = 'SCOTT' - 如果某个角色没有出现在查询结果中,那么写进
DEFAULT ROLE语句后通常会被静默忽略,也就是不报错但不会生效
生效时机和常见陷阱
DEFAULT ROLE 设置只会在新会话中生效,对当前已经建立的数据库连接没有影响;另外,如果角色曾被 SET ROLE NONE 或 ALTER USER ... DEFAULT ROLE NONE 清空,那么下次登录时也不会自动恢复启用。
- 修改完成后必须重新登录再验证,可通过
SELECT * FROM session_roles查看当前会话中已激活的角色 - OS 认证用户(例如启用了
OS_AUTHENT_PREFIX)有可能绕过DEFAULT ROLE机制,因此需要单独测试登录行为 - 通过角色嵌套方式授予的角色(例如
GRANT role_b TO role_a; GRANT role_a TO scott)不能直接设为默认角色,因为DEFAULT ROLE只识别直接授予用户的角色
实际操作中最容易忽视的一点是:角色不仅要“存在”,还必须“已经授予用户并且可被列出”;同时,ALL PRIVILEGES 在不同 Oracle 版本中的行为存在差异,因此生产环境更推荐显式列出角色名称,以避免依赖版本特性而带来兼容性问题。
