版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、第7章 系统平安管理数据库中保管了大量的数据,有些数据对企业是极其重要的,是企业的中心机密,必需保证这些数据和操作的平安。因此,数据库系统必需具备完善、方便的平安管理机制。Oracle中,数据库的平安性主要包括:(1) 对用户登录进展身份认证。当用户登录到数据库系统时,系统对该用户的账号和口令进展认证,包括确认用户账户能否有效以及能否访问数据库系统。(2) 对用户操作进展权限控制。当用户登录到数据库后,只能对数据库中的数据在允许的权限内进展操作。数据库管理员(简称DBA),对数据库的管理具有最高的权限。一个用户假设要对某一数据库进展操作,必需满足以下三个条件:(1) 登录Oracle效力器时必
2、需经过身份验证;(2) 必需是该数据库的用户或者是某一数据库角色的成员;(3) 必需有执行该操作的权限。在Oracle系统中,为了实现这种平安性,采取了用户、角色和概要文件等的管理战略。 .7.1 用户Oracle有一套严厉的用户管理机制,新创建的用户只需经过管理员授权才干获得系统数据库的运用权限,否那么该用户只需衔接数据库的权益。正是有了这一套严格的平安管理机制,才保证了数据库系统的正常运转,确保数据信息不泄露。7.1.1 创建用户用户(USER)就是运用数据库系统的一切合法操作者。Oracle 10g有两个根本用户:SYSTEM和SYS。创建用户就是建立一个平安、有用的帐户,并且这个帐户要
3、有充分的权限和正确的缺省设置值。用户既可以在OEM中创建,也可以运用SQL命令来创建。 .7.1.1 创建用户1.利用OEM创建用户(1)在图7.1所示的界面中,选中用户单击鼠标左键,进入“用户搜索界面,如图7.2所示。图7.2列出了已存在的用户及帐户的形状、运用的概要文件和创建时间等用户根本信息。 图7.1 Oracle企业管理器 .7.1.1 创建用户图7.2用户搜索界面 .7.1.1 创建用户(2)单击“创建按钮,进入“用户创建界面,如图7.3所示。 图7.3普通讯息选项页面 .7.1.1 创建用户(3) “普通讯息选项页面。“普通讯息选项页面包括如下几个方面:称号:将要创建的用户名,用
4、户名普通采用Oracle 10g字符集中的字符,最长可为30个字节。概要文件:指定分配给用户的概要文件。默许分配一个DEFAULT概要文件。验证:指定Oracle用来验证用户的方法。Oracle有3种验证用户的方法:口令、外部和全局。当运用口令验证时,选择“口令选项;当运用操作系统用户名(在此是WIN2003的用户名)时,选择“外部;当用户在多个数据库中被全局标识时,选择“全局。输入口令和验证口令:只需在“验证选择“口令时才有效。只需在两者完全一致时才经过确认。口令即刻失效:吊销原来的口令,吊销后可以更改用户口令。默许表空间:为用户创建的对象选择默许表空间。暂时表空间:为用户创建的对象选择暂时
5、表空间。形状锁定:锁定用户的帐户并制止访问该帐户。形状未锁定:解除对用户帐户的锁定并允许访问该帐户。输入新用户称号NICK;分配给用户的概要文件为DEFAULT;设定本人的口令如manager;其它选项均为默许值。.7.1.1 创建用户(4) “角色选项页面 。角色选项页面如图7.4所示。在该选项页面中,可以把某些角色赋予新用户,这样新用户就承继了这些角色的权限。界面中的表格包括以下3列:角色:角色称号。管理理选项:表示新用户能否可以将角色授予其他用户或角色,默许情况下为禁用,用鼠标单击“管理选项标志可以解除禁用。 默许值:选中后,表示用户一旦登录到系统中,系统将会将所选角色设置为用户默许的角
6、色。新用户默许的拥有CONNECT角色的权限。单击“编辑列表按钮,翻开“修正角色界面,如图7.5所示。“可用角色列表框中列出了当前可用的角色。先在列表中选择要赋予新用户的角色,然后经过向右的箭头按钮或者双击该角色,把所选角色添加到“所选角色列表中;经过向左的箭头或双击取消在“所选角色列表中选中的角色。单击“确定,界面前往到图7.5所示界面,此时在该界面可以看到刚刚所选的角色。 .7.1.1 创建用户 图7.4角色选项页面 图7.5修正角色界面 .7.1.1 创建用户(5) “系统权限选项页面。“系统权限选项页面如图7.6所示。在该选项页面,赋予新用户指定的权限。单击“编辑列表按钮,翻开“修正系
7、统权限界面,如图7.7所示。 图7.6系统权限选项页面 图7.7修正系统权限界面 .7.1.1 创建用户(6)对象权限选项页面。对象权限选项页面如图7.8所示。在该选项页面中,可以为新用户授予支配指定对象的权限。图7.8对象权限选项页面 .7.1.1 创建用户(7)在“选择对象类型下拉框选择对象,如表,单击添加,翻开“表对象添加界面,如图7.9所示。 图7.9添加对象权限界面 .7.1.1 创建用户(8)单击“手电筒外形的按钮,进入“选择表对象界面,如图7.10所示。勾选要赋予权限的表,单击“选择按钮,前往到如图7.9所示的界面,在此时在“选择表对象列表框出现刚刚选择一切表。图7.10选择表对
8、象界面 .7.1.1 创建用户在“可用权限列表框选择相应权限,运用右箭头或双击鼠标左键把选中的系统权限添加到“所选权限列表框中;运用左肩头取消“所选权限列表框中所列出的一切已授予的权限。单击“确定按钮,前往到图7.8所示界面,此时界面列出了所设置的表对象相应的权限情况。该界面列表列出了对象权限的信息:权限:表示已授予的权限。方案:表示已授予权限所属方案。对象:表示已授予的数据库对象。授权选项:能否可以授权给其他用户。选择要删除的对象权限,单击“删除按钮可以删除该对象权限。根据实践情况,按照添加表对象权限的操作给新用户赋予相应的对象权限。.7.1.1 创建用户(9) 限额选项页面。限额选项页面如
9、图7.11所示。在该选项页面中对新用户指定对应表空间的大小限额。在列表中选择表空间并经过选择“无、“无限制或“值单项选择按钮指定限额大小。在此对一切表空间选择“无。图7.11限额选项页面 .7.1.1 创建用户(10) 运用者组切换权限选项页面。运用者组切换权限选项页面如图7.12所示。在该选项页面,可以为新用户授予相应的运用者组的权限。单击“修正按钮,进入“修正运用者组界面,如图7.13所示。 图7.12运用者组切换权限选项页面 图7.13修正运用者组界面 .7.1.1 创建用户(11) 代理用户选项页面。代理用户选项页面如图7.14所示。在该选项页面中可以指定可代理新用户的用户和指定新用户
10、可代理的用户。 图7.14代理用户选项页面 .7.1.1 创建用户单击“可代理此用户的用户栏的“添加按钮,进入“用户选择界面,如图7.15所示。勾选可代理新用户的用户,单击“选择按钮,前往到图7.14所示界面,此时“可代理此用户的用户栏出现刚刚勾选的一切用户。假设要删除某个用户,选中用户名前单项选择按钮,单击“移去按钮,即可删除。图7.15用户选择界面 .7.1.1 创建用户至此,新用户的一切信息以及权限都已设置完成,单击“显示SQL按钮,可以查看创建该用户相应的SQL命令,如图7.16所示。在图7.15所示界面中单击“确定按钮,系统完成创建任务后前往到图7.2所示界面,完成创建用户操作过程。
11、图7.16创建新用户的SQL语句 .7.1.1 创建用户2.利用SQL语句创建用户可以运用CREATE USER命令来创建一个新的数据库用户帐户,但是创建者必需具有CREATE USER系统权限。语法格式:CREATE USER user_name /*将要创建的用户名*/IDENTIFIED BY password | EXTERNALLLY | GLOBALLY AS external_name /*阐明Oracle如何验证用户*/DEFAULT TABLESPACE tablespace_name/*标识用户所创建对象的缺省表空间*/TEMPORARY TABLESPACE tables
12、pace_name/*标识用户的暂时段的表空间*/QUOTA integer K | integer M | UNLIMTED ON tablespace_name/*用户规定的表空间存储对象,最多可到达这个定额规定的总尺寸*/PROFILE profile_name /*将指定的概要文件分配给用户*/DEFAULT ROLE role,nALLEXCEPT role,n NONEPASSWORD EXPIREACCOUNT LOCK | NULOCK /*帐户能否锁定*/.7.1.1 创建用户2.利用SQL语句创建用户其中:user_name:将要创建用户的称号。IDENTIFIED:表示O
13、racle如何验证用户。BY password:创建一个本地用户,该用户必需指定password进展登录。Password只能包含数据库字符集中的单字节字符,而不论该字符集能否还包含多字节字符。EXTERNALLY:创建一个外部用户,该用户必需由外部效力程序(如操作系统或第三方效力程序)来进展验证。 GLOBALLY AS external_name:创建一个全局用户(global user),必需由企业目录效力器验证用户。DEFAULT TABLESPACE:标识用户所创建对象的缺省表空间为tablespace_name指定的表空间。如果忽略该子句就放入SYSTEM表空间。TEMPORARY
14、 TABLESPACE:标识用户的暂时段的表空间为tablespace_name指定的表空间。假设忽略该子句,暂时段就缺省为SYSTEM表空间。QUOTA:允许用在以tablespace_name指定的表空间中分配空间定额并建立一个integer字节的定额,运用K或M来指定该定额,以千字节或兆字节为单位。PROFILE:将profile_name指定的概要文件分配给用户。该概要文件限制用户可运用的数据库资源的总量。 DEFAULT ROLE:允许将一个或多个缺省角色分配给用户。Role是将要分配的预定义角色,n代表可以分配多个,中间用“,隔离。ALLEXCEPT role:把一切预定义的角色分
15、配给用户,或把指定的那些角色除外的一切角色分配给用户。NONE:不分配给用户角色。PASSWORD EXPIRE:运用户的password失效。 ACCOUNT LOCK:锁定用户的帐户并制止访问。ACCOUNT UNLOCK:解除用户的帐户的锁定并允许访问该帐户。.7.1.1 创建用户【例7.1】创建一个称号为AUTHOR的用户,口令为ANGEL,缺省表空间为USERS,暂时表空间为TEMP。没有定额,运用缺省概要文件。CREATE USER AUTHOR IDENTIFIED BY ANGELDEFAULT TABLESPACE USERSTEMPORARY TABLESPACE TEMP
16、;当运用CREATE USER语句创建用户时,该用户权限域为空。可以运用该用户登录到Oracle,但运用该用户不能进展任何操作。给用户授予权限可以运用GRANT语句来实现。语法格式:GRANT system_priv | role TO userWITH ADMIN OPTIN其中:system_priv:要授予的系统权限。假设把权限授予了user,Oracle就把权限添加到该用户的权限域,该用户立刻可运用该权限。Role:要授予的角色,一旦授予用户角色,该用户就能行使该角色的权限。WITH ADMIN OPTIN:把向其他用户授权的才干传送给被授予者。 .7.1.1 创建用户【例7.2】授予
17、例7.1所创建的用户AUTHOR以DBA的角色。GRANT DBA TO AUTHOR;授予用户AUTHOR一些系统权限,并且该用户可以向其他用户授权。GRANT CREATE ANY TABLE,CREATE ANY VIEW TO AUTHORWITH ADMIN OPTION;【例7.3】重新创建用户AUTHOR,口令为ANGEL,缺省表空间为USERS,临时表空间为TEMP。没有定额,运用缺省概要文件,授予一切预定义角色,登录数据库前修正口令。DROP USER AUTHOR;CREATE USER AUTHOR IDENTIFIED BY ANGELDEFAULT TABLESPAC
18、E USERSTEMPORARY TABLESPACE TEMPPASSWORD EXPIRE;.7.1.2管理用户1.利用OEM管理用户在如图7.2所示的界面中,查找并选择要更改的用户。也可以经过搜索功能查找详细某个用户,在搜索栏的“称号文本框输入详细用户称号,如NICK,单击“开场按钮,假设存在Nick用户,那么显示在结果栏。选择NICK用户,单击“编辑按钮,进入“编辑用户界面,如图7.17所示,可以看出,针对某一用户的管理窗口和创建用户窗口类似,详细操作和创建用户也类似。图7.17编辑用户界面.7.1.2管理用户2. 利用SQL语句管理用户利用SQL语句的ALTER USER、GRANT
19、 USER和REVOKE命令也可以管理用户,但前提是执行者必需具有ALTER USER和REVOKE权限。但更改本人的口令不需该权限。(1) ALTER USER命令语法格式:ALTER USER user_nameIDENTIFIED BY passwordEXTERNALLYGLOBALLY AS external_nameDEFAULT TABLESPACE tablespace_nameTEMPORARY TABLESPACE tablespace_nameQUOTA integer K | integer M | UNLIMTED ON tablespace_namePROFILE
20、profile_nameDEFAULT ROLE roleALLEXCEPT role NONEPASSWORD EXPIREACCOUNT LOCK | UNLOCK.7.1.2管理用户其中:IDENTIFIED GLOBALLY AS:阐明用户必需经过LDAP V3兼容目录效力(如Oracle Internet Directory)验证。只需当直接授给该用户的一切外部角色被收回时才干将验证用户访问的方法更改为IDENTIFIED GLOBALLY AS external_name。DEFAULT ROLE:只包含用GRANT语句直接授予用户的角色。不能用DEFAULT ROLE子句去启用以
21、下角色: 没有授予用户的角色。 经过其他角色授予的角色。 由外部效力(如操作系统)或Oracle Internet Directory管理的角色。ALTER USER语句中其他关键字和参数与CREATE USER语句中的意思一样。(2) REVOKE命令语法格式:REVOKE system_priv | role FROM USER其中:system_priv是赋予用户的系统权限;role是赋予用户的角色。 .7.1.2管理用户【例7.4】赋予用户权限和角色。授予AUTHOR的定额USERS表空间中的100MB。ALTER USER AUTHORQUOTA 100M ON USERS;锁定AU
22、THOR用户帐户。ALTER USER AUTHORACCOUNT LOCK;回收用户AUTHOR的DBA的角色。REVOKE DBA FROM AUTHOR;回收用户NICK对表XS修正的权限。REVOKE ALTER ON ADMIN.XS FROM NICK;回收用户NICK和AUTHOR对表XS删除和插入数据的权限。REVOKE DELETE,INSERT ON ADMINXS FROM NICK,AUTHOR;回收用户的权限时,假设回收的权限并没有赋予用户,那么系统会提示未赋予用户该权限。.7.1.2管理用户3.删除用户在图7.11所示的窗口中,在用户文件夹下选择要删除的用户,单击右
23、键,在弹出的快捷菜单中选择“移去,即可删除所选择的用户。运用DROP命令也可以从数据库中吊销一个用户。这个命令只需一个参数,即CASCADE,在吊销该用户之前,它吊销用户方式中的一切对象。假设用户拥有对象,必需指定CASCADE以吊销用户。下面给出一个样本DROP USER命令:DROP USER AUTHOR CASCADE;.7.2 权限和角色当数据库较小、访问数据库的用户不多时,对用户在每个表上要求的特定访问进展授权还是可以接受的。但是,随着数据库的增大以及用户数量的增多,数据库的维护将会成为很费事的事情。在实践的权限分配方案中,通常是这样运用角色的,先由DBA为数据库定义一系列的角色,
24、然后再由DBA将权限分配给基于这些角色的用户。.7.2.1角色1.两种角色(1)平安运用角色。DBA可以授予平安运用角色运转给定数据库运用时一切必要的权限。然后将该平安运用角色授予其他角色或者用户,运用可以包含几个不同的角色,每个角色都包含不同的权限集合。(2)用户角色。DBA可以为数据库用户组创建用户角色,赋予普通的权限需求。2.数据库角色(1)角色可以被授予系统和方案对象权限。(2)角色被授予其他角色。(3)任何角色可以被授予任何数据库对象。(4)授予用户的角色,在给定的时间里,要么启用,要么禁用。3.角色和用户的平安域每个角色和用户都包含本人独一的平安域,角色的平安域包括授予角色的权限。
25、用户平安域包括对应方案中的一切方案对象的权限,授予用户的权限和授予当前起用的用户的角色的权限。用户平安域同样包含授予用户组PUBLIC的权限和角色。4.预定义角色Oracle系统在按照完成后就有整套的用于系统管理的角色,这些角色称为预定义角色。Oracle 10g的预定义角色比以前版本有所添加,表71是Oracle 10g预定义角色。.7.2.1角色表7-1 Oracle10g预定角色.表7-1 Oracle10g预定角色.7.2.2创建角色1.利用OEM创建角色创建角色的方法和创建用户的方法类似,运用的界面也有许多一样之处。在图7.1所示的界面中,选中“角色单击左键,进入“角色搜索界面,如图
26、7.18所示。 图7.18角色搜索界面 .7.2.2创建角色图7.18界面列出一切已存在的角色。单击“创建按钮,进入“创建角色界面,如图7.19所示,该界面包括“普通讯息、“角色、“系统权限、“对象权限和“运用者组切换组5个选项页面。图7.19创建角色 普通讯息界面 .7.2.2创建角色(1) “普通讯息选项页面:在“称号文本框输入新角色称号,如WORLD。Oracle提供了以下4种确定启用角色时验证的方法:无:启用角色时不用口令验证。口令:需求口令验证,口令正确才干运用角色。外部:验证操作系统中的用户。全局:用户在多个数据库中被全局标识。假设选择“口令,那么需求输入两次一样的口令。在此选择“
27、无选项。(2)角色选项页面:角色选项页面如图7.20所示。在该选项页面中,可以把某个角色赋予新角色,这样新角色就承继了相应角色的权限。这个选项页面中的信息和创建用户的角色选项卡类似。在此把DBA和CONNECT角色赋予新角色,这样新角色拥有了DBA和CONNECT角色同样的权限。(3)系统权限选项页面:系统权限选项页面如图7.21所示。在界面中授予新角色系统权限使之承继相应的权限。该选项页面的信息和操作方法与创建用户的系统权限选项页面类似。在此授予SYSDBA系统权限 .7.2.2创建角色图7.20创建角色角色选项页面 图7.21创建角色系统权限选项页面 .7.2.2创建角色(4)对象权限选项
28、页面:对象权限选项界面如图7.22所示。在该界面中授予新角色对象权限使之承继相应的权限。该选项页面的信息和操作方法与图创建用户的系统权限选项页面类似。根据需求授予新角色相应的对象权限。 图7.22创建角色对象权限选项页面 .7.2.2创建角色(5)运用者组切换权限选项页面:运用者组选项界面如图7.23所示。在该选项页面中,可以将新角色授予相应的运用者权限。该选项页面的信息和操作方法与创建用户的系统权限选项页面类似。根据需求授予新角色相应的运用者权限。确认5个选项页面设置无误后,单击“确定按钮,创建胜利后系统前往到图7.18所示界面,完成创建角色操作。 图7.23创建角色运用者选项页面 .7.2
29、.2创建角色2.利用SQL命令创建角色利用CREATE ROLE创建的新角色在最初权限是空的,可用GRANT语句将权限添加到角色中。(1)CREATE ROLE语句语法格式:CREATE ROLE role_name NOT IDENTIFIEDIDENTIFIED BY passwordEXTERNALLYGLOBALLY其中:role_name:新创建角色的称号。NOT IDENTIFIED:该角色由数据库授权,不需求口令使该角色生效。DENTIFIED:在用SET ROLE语句使该角色生效之前必需由指定的方法来授权一个用户。BY password:创建一个部分用户,在使角色生效之前,用户
30、必需指定password定义的口令。口令只能是数据库字符集中的单字节字符。EXTERNALLY:创建一个外部用户。在使角色生效之前,必需由外部效力(如操作系统)来授权用户。GLOBALLY:创建一个全局用户。在利用SET ROLE语句使角色生效前或在登录时,用户必需由企业目录效力授权运用该角色。.7.2.2创建角色2.利用SQL命令创建角色(2)GRANT语句语法格式:GRANT system_priv | role TO roleWITH ADMIN OPTIN参数和关键字含义同权限添加到用户中的GRANT语句【例7.5】创建一个新的角色ACCOUNT_CREATE,它只能创建用户,而不能执
31、行其他DBA级命令。CREATE ROLE ACCOUNT_CREATE;GRANT CREATE SESSION,CREATE USER,ALTER USER TO ACCOUNT_CREATE;.7.2.3管理角色角色管理就是修正角色的权限、生成角色报告和删除角色等任务。1.利用OEM管理角色(1)修正角色如图7.18所示,在“角色搜索界面中,选择要更改的角色称号,单击“修正按钮,进入“编辑角色界面。某一角色的管理界面和创建角色界面类似,详细操作和创建角色也类似,在此不在赘述。(2)删除角色要删除某个角色,在如图7.18所示的窗口中选择要删除的角色;也可以经过搜索功能查找某个角色,然后单击
32、“删除按钮,在“确认界面单击“是,即可删除角色。.7.2.3管理角色2.利用SQL语句管理角色利用SQL语句的ALTER ROLE、GRANT ROLE和REVOKE命令也可以管理角色。操作者必需被授予具有ADMIN OPTION的角色或具有ALTER ANY ROLW系统权限。语法格式:ALTER ROLE role_name NOT IDENTIFIED IDENTIFIED BY passwordEXTERNALLYGLOBALLY ALTER ROLE语句的关键字和参数CREATE ROLE语句的一样,请参照CREATE ROLE语句的关键字和参数含义。运用SQL语句管理角色和运用SQ
33、L语句管理用户根本一样,请读者参照运用SQL语句管理用户的方法,本人尝试一下。在此阐明一点,在将角色修正为IDENTIFIED GLOBALLY之前,必需留意:(1)取消一切在外部识别的角色授权。(2)取消一切用户、角色和PUBLIC的角色授权。 .7.2.4权限管理权限是执行特定SQL语句和访问对象的权益。权限被授予的用户可以完成这些特定的任务。一个用户可以经过两种方式得到权限:(1)显式地将权限授予给用户。(2)可以将权限授予某个角色,然后为用户参与这个角色。由于运用角色管理权限比较简单,所以普通先将权限授予给角色,然后分配给各个用户。Oracle支持系统权限和方案对象权限。1.系统权限系
34、统权限是执行特定操作例如创建数据库、从表中删除行数据等的权限。Oracle中包含60种不同的系统权限。可以将系统权限授予用户和角色,假设将系统权限授予某个角色,就可以运用该角色管理系统权限。有两种方法可以授予或回收系统权限,一是运用OEM,二是运用SQL语句GRANT和REVOKE。留意:由于系统权限大,在数据库配置时,对于普通用户尽量不要授予在数据字典上运用ANY系统权限(如ALTER ANY TABLE)。.7.2.4权限管理2.方案对象权限方案对象权限是对特定方案对象执行特定操作的权益,这些方案对象主要包括表、视图、序列、过程、函数和包等。有些方案对象(如簇、索引、触发器和数据库链接)没
35、有对应的对象权限,它们是经过系统权限控制的。例如,修正簇用户必需拥有ALTER ANY CLUSER系统权限。Oracle方案对象有以下9种权限:(1)SELECT:读取表、视图、序列中的行。(2)UPDATE:更新表、视图和序列中的行。(3)DELETE:删除表、视图中的数据。(4)INSERT:向表和视图中插入数据。(5)EXECUTE:执行类型、函数、包和过程。(6)READ:读取数据字典中的数据。(7)INDEX:生成索引。(8)PEFERENCES:生成外键。(9)ALTER:修正表、序列、同义词中的构造。.7.2.5 平安特性1.表平安在表和视图上赋予DELETE、INSERT、S
36、ELECT和UPDATE权限可进展查询和操作表数据。可以限制INSERT权限到表的特定的列,而一切其他列都接受NULL或者默许值。运用可选的UPDATE,用户可以更新特定列的值。假设用户需求在表上执行DDL操作,那么需求ALTER、INDEX和REFERNCES权限还能够需求其他系统或者对象权限。例如,假设需求在表上创建触发器,用户就需求ALTER TABLE对象权限和CREATE TRIGGER系统权限。与INSERT和UPDATE权限一样,REFRENCES权限可以对表的特定列授予权限。2.视图平安对视图的方案对象权限允许执行大量的DML操作,影响视图创建的基表,对表的DML对象权限与视图
37、类似。要创建视图,必需满足下面2条:(1)授予CREATE VIEW系统权限或者CREATE ANY VIEW系统权限。(2)显式授予SELECT、INSERT、UPDATE和DELETE对象权限,或者显式授予SELECT ANY TABLE、INSERT ANY TABLE、UPDATE ANY TABLE、DELETE ANY TABLE系统权限。为了其他用户可以访问视图,可以经过GRANT OPTION子句或者运用ADMIN OPTION子句授予适当的系统权限。由于下面2条:(1)视图访问基表的所选择的列的数据。(2)在定义视图时,运用WHERE子句控制基表的部分数据。上述两点可以添加表
38、的平安层次,包括列层和基于值的平安性 .7.2.5 平安特性3.过程平安过程方案的对象权限(其中包括独立的过程、函数和包)只需EXECUTE权限。将这个权限授予需求执行过程或需求编译另一个需求调用它的过程。(1)过程对象。具有某个过程的EXECUTE对象权限的用户可以执行该过程,也可以编译援用该过程的程序单元。过程调用时不会检查权限。具有EXECUTE ANY PROCEDURE系统权限的用户可以执行数据库中的任何过程。当用户需求创建过程时,必需拥有CREATE PROCEDURE系统权限或者是CREATE ANY PROCEDURE系统权限。当需求修正正程时,需求ALTER ANY PROC
39、EDURE系统权限。拥有过程的用户必需拥有在过程体中援用的方案对象的权限。为了创建过程,必须为过程援用的一切对象授予用户必要的权限。(2)包对象。拥有包的EXECUTE对象权限的用户,可以执行包中的任何公共过程和函数,可以访问和修正任何公共包变量的值。对于包不能授予EXECUTE权限,当为数据库运用开发过程、函数和包时,要思索建立平安性。.7.2.5 平安特性4.类型平安(1)命名类型的系统权限Oracle 10g为命名类型(对象类型、VARRAY和嵌套表)定义了系统权限,如表7.2所示。表7.2命名类型的系统权限.7.2.5 平安特性4.类型平安(2)对象权限。假设在命名类型上存在EXECU
40、TE权限,那么用户可以运用命名类型完成定义表、在关系包中定义列及声明命名类型的变量和类型。(3)创建类型和表权限。在创建类型时,必需满足以下要求:假设在本人方式上创建类型,那么必需拥有CREATE TYPE系统权限;假设需要在其他用户上创建类型,那么必需拥有CREATE ANY TYPE系统权限。类型的一切者必需显式授予访问定义类型援用的其他类型的EXECUTE权限,或者授予EXECUTE ANY TYPE系统权限,一切者不能经过角色获取所需的权限。假设类型一切者需求访问其他类型,那么必需曾经接受EXECUTE权限或者是EXECUTE ANY TYPE系统权限。假设运用类型创建表,那么必需满足
41、以下要求:表的一切者必需显式授予EXECUTE对象权限,可以访问一切援用的类型,或者授予EXECUTE ANY TYPE系统权限。假设表的一切者需求访问其他用户的表时,那么必需在GRANT OPTION选项中接受参考类型的EXECUTE对象权限,或者在ADMIN OPTION中接受EXECUTE ANY TYPE系统权限。.7.2.5 平安特性【例7.6】运用类型创建类型和表的权限。假设USER1、USER2和USER3这三个用户都有CONNECT和RESOURCE角色。USER1在本人的方式执行下面的DDL语句:CREATE TYPE type1 AS OBJECT(attr1 number
42、);CREATE TYPE type2 AS OBJECT(attr2 number);GRANT EXECUTE ON type1 TO USER2;GRANT EXECUTE ON type2 TO USER2WITH CRANT OPTION;USER2在本人的方式执行下面的DDL语句:CREATE TABLE tab1 OF USER1.type1;CREATE TYPE type3 AS OBJECT(attr3 user1.type2);CREATE TABLE tab2(col1 user1.type2);由于USER2在GRANT OPTION中拥有对USER1的TYPE2的E
43、XECUTE2权限,所以可以成功执行。GRANT EXECUTE ON type3 TO USER3;GRANT SELECT ON tab2 TO USER3;然而,由于在GRANT OPTION中USER2没有USER1的TYPE的EXECUTE权限,所以下面的授权失败:CRANT SELECT ON tab1 TO USER3;USER3可以胜利执行下面的语句:CREATE TYPE type4 AS OBJECT(attr4 user2.type3);CREATE TABLE tab3 OF type4;.7.2.5 平安特性4.类型平安(4)类型访问和对象访问的权限。在列层和表层上的
44、DML命令权限,可以运用到对象列和行对象上。Oracle为对象表定义的权限如表7.3所示。 表7.3对象表的权限.7.3 概要文件和数据字典视图概要文件用来限制由用户运用的系统和数据库资源,并管理口令限制。假设数据库中没有创建概要文件,将运用默许的概要文件。7.3.1创建概要文件可以运用OEM或SQL语句来创建概要文件。1.运用OEM创建概要文件启动并登录到OEM,以SYSDBA的身份衔接到要操作的数据库,如图7.1所示。选择“概要文件,进入“概要文件搜索界面,如图7.24所示。在该界面单击“创建按钮,进入“创建概要文件界面,如图7.25所示。该界面包括普通讯息和口令两个选项页面,经过对选项页
45、面中信息的设置,可以完成概要文件的定义。.7.3.1创建概要文件1.运用OEM创建概要文件 图7.24概要文件搜索界面 图7.25创建概要文件 普通讯息选项页面 .7.3.1创建概要文件(1) 普通讯息选项页面。在如图7.25所示的“普通讯息选项界面中,可以指定将要创建的概要文件的称号以及其他详细资料和数据库效力。详细资料区设置的内容如下:CPU/会话:一个会话占用CPU的时间总量(以秒/100为单位)。CPU/调用:一个调用占用CPU的时间最大值(以秒/100为单位)。衔接时间:一个会话继续的时间的最大值(以分钟为单位)。空闲时间:一个会话处于空闲形状的时间最大值(以分钟为单位)。空闲时间是
46、会话中继续不活动的一段时间。长时间运转的查询和其他操作不受此限值的约束。数据库效力区设置的内容如下:并行会话数:一个用户进展并行会话的最大数量。读取数/会话:一个会话读取的数据块总量。该限值包括从内存和磁盘读取的块。读取数/调用:一个调用在处置一个PL/SQL语句时读取数据块的最大数量。公用SGA:在系统全局区(SGA)的共享池中,一个会话可分配的公用空间量的最大值。专用SGA的限值只在运用多线程效力器体系构造的情况下适用。限制:一个会话耗费的资源总量。它包括会话占用CPU的时间、衔接时间、会话中的读取数和分配的公用SGA空间量 Default:运用DEFAULT概要文件中为该资源指定的限值。
47、Unlimited:可以不受限制地利用该资源。值:在现有值中选择一个。这些默许值是该工程的常用值,这些值根据工程的不同而不同。 .7.3.1创建概要文件(2) 口令选项页面。口令选项界面如图7.26。在该界面可以设置帐户口令各种参数。图7.26创建概要文件口令选项页面.7.3.1创建概要文件对于“口令选项,可以设置有效期和失效后锁定形状。有效期:多少天后口令失效。最大锁定天数:口令失效后第一次用它登录后多少天内可以更改此口令。对于“历史记录选项,设置如何保管。保管的口令数:口令能被重新运用前必需被更改的次数。保管天数:限定口令失效后经过多少天才可以重新运用。分配了该概要文件的用户,在登录到数据
48、库时允许运用一个PL/SQL例行程序来校验口令。PL/SQL例行程序必需在本地运用,才干在运用该概要文件的数据库上执行。Oracle提供了一个默许脚本(utlpwdmg.sql),也可以创建本人的例行程序或运用第三方软件。检验口令的例行程序必需归SYS一切。默许情况下的设置为“空,即不进展口令校验。假设选择“启用口令复杂性函数 复选框,那么可以强迫用户的口令符合复杂度规范。例如,可以要求口令的最小长度、不是一些简单的词、至少包括一个数字或标点符号。假设选择“登录失败后锁定帐户 复选框,那么可以设置限定用户在登录几次失败后将无法运用该帐户;在登录失败到达指定次数后,指定该帐户将被锁定的天数。假设
49、选择了“Unlimited选项,只需数据库管理员才干为该帐户解除锁定。单击“确定按钮,系统创建概要文件。概要文件创建胜利后,前往到图7.24所示的界面,完成创建操作,此时能在该界面看到上面所创建的概要文件的根本信息。 .7.3.1创建概要文件2.运用CREATE PROFILE命令创建概要文件 语法格式:CREATE PROFILE LIMIT profile_nameresource_parameterspassword_parameters阐明:profile_name:将要创建的概要文件的称号。resource_parameters:对一个用户指定资源限制的参数。password_par
50、ameters:口令参数。.7.3.1创建概要文件2.运用CREATE PROFILE命令创建概要文件resource_parameters的表达式语法格式: SESSIONS_PER_USER integerUNLIMITEDDEFAULT /*限制一个用户并发会话个数*/ CPU_PER_SESSION integerUNLIMITEDDEFAULT /*限制一次会话的CPU时间,以秒/100为单位*/ CPU_PER_CALL integerUNLIMITEDDEFAULT /*限制一次调用的CPU时间,以秒/100为单位*/ CONNECT_TIME integerUNLIMITEDD
51、EFAULT/*一次会话继续的时间,以分钟为单位*/ IDLE_TIME integerUNLIMITEDDEFAULT /*限制一次会话期间的延续不活动时间,以分钟为单位*/ LOGICAL_READS_PER_SESSION integerUNLIMITEDDEFAULT /*规定一次会话中读取数据块的数目,包括从内存和磁盘中读取的块数*/ LOGICAL_READS_PER_CALL integerUNLIMITEDDEFAULT /*规定处置一个SQL语句一次调用所读的数据块的数目*/ COMPOSITE_LIMT integerUNLIMITEDDEFAULT /*规定一次会话的资源
52、开销,以效力单位表示该参数值*/ PRIVATE_SGA integer KM UNLIMITEDDEFAULT /*规定一次会话在系统全局取(SGA)的共享池可分配的私有空间的数目,以字节表示。可以运用K或M来表示千字节或兆字节*/.7.3.1创建概要文件2.运用CREATE PROFILE命令创建概要文件(2) password_parameters的表达式 FAILED_LOGIN_ATTEMPTS expressionUNLIMITEDDEFAULT /*在锁定用户帐户之前登录用户帐户的失败次数。*/ PASSWORD_LIFE_TIME expressionUNLIMITEDDEFA
53、ULT /*限制同一口令可用于验证的天数*/ PASSWORD_REUSE_TIME expressionUNLIMITEDDEFAULT /*规定口令不被反复运用的天数*/ PASSWORD_REUSE_MAX expressionUNLIMITEDDEFAULT /*规定当前口令被重新运用前需求更改口令的次数,假设PASSWORD_REUSE_TIME设置为一整数值,那么该设置UNLIMITED。*/ PASSWORD_LOOK_TIME expressionUNLIMITEDDEFAULT /*指定次数的登录失败而引起的帐户封锁的天数*/ PASSWORD_GRACE_TIME expr
54、essionUNLIMITEDDEFAULT /*在登录依然被允许但已开场发出警告之后的天数*/ PASSWORD_VERIFY_FUNCTION functionNULLDEFAULT /*允许PL/SQL的口令校验脚本作为CREATE PROFILE语句的参数*/* function口令复杂性校验程序的名字。NULL表示没有口令校验功能*/.7.3.1创建概要文件【例7.7】创建一个LIMITED_PROFILE概要文件,把它提供应用户NICK运用。CREATE PROFILE LIMITED_PROFILE LIMITFAILED_LOGIN_ATTEMPTS 5PASSWORD_LOC
55、K_TIME 10;ALTER USER NICKPROFILE LIMITED_PROFILE;假设延续5次与AUTHOR帐户的衔接失败,该帐户将自动由Oracle锁定。然后运用AUTHOR帐户的正确口令时,系统会提示错误信息,只需对帐户解锁后,才干再运用该帐户。假设一个帐户由于多次衔接失败而被锁定,当超越其概要文件的PASSWORD_LOCK_TIME值时将自动解锁。例如,在本例为AUTHOR锁定10后即被解锁。.7.3.2管理概要文件1.利用OEM管理概要文件(1)为用户分配概要文件如图7.1所示界面中, 单击“用户,进入“用户搜索界面,如图7.27所示。选择要重新分配概要文件的用户称号
56、;也可以经过搜索功能查找出该用户称号,单击“编辑按钮,进入“编辑用户界面,如图7.28所示。从“概要文件下拉列表中选择将要分配的概要文件,单击“应用按钮,完成为某个用户分配概要文件的操作。 图7.27用户搜索界面 图7.28编辑用户界面 .7.3.2管理概要文件1.利用OEM管理概要文件(2)修正概要文件在如图7.24所示的界面中,选择要修正的概要文件称号,或是经过搜索功能查找要修正的概要称号,单击“编辑按钮,进入“编辑概要文件界面,如图7.29所示。 图7.29编辑概要文件界面.7.3.2管理概要文件1.利用OEM管理概要文件(3)删除概要文件按照如下步骤即可删除指定的概要文件:在如图7.2
57、4所示界面中选择将要删除的概要文件,单击“删除按钮,在出现确实认界面中选择“是,就可以把指定的概要文件从当前数据库中删除。.7.3.2管理概要文件2.运用SQL语句管理概要文件语法格式:ALTER PROFILE profile LIMITresource_parameterspassword_parameters其中:resource_parameters和password_parameters表达式与CREATE PROFILE中一样。ALTER PROFILE语句中的关键字和参数与CREATE PROFILE语句一样,请参照CREATE PROFILE的语法阐明。留意:不能从DEFAUL
58、T概要文件中删除限制。.7.3.2管理概要文件【例7.8】强迫LIMITED_PROFILE概要文件的用户每10天改动一次口令。ALTER PROFILE LIMITED_PROFILE LIMITPASSWORD_LIFE_TIME 10;命令修正了LIMITED_PROFILE概要文件,PASSWORD_LIFE_TIME设为10,因此运用这个概要文件的用户在10天后就会过期。假设口令过期,就必需在下次注册时修正它,除非概要文件对过期口令有特定的宽限期。【例7.9】设置PASSWORD_GRACE_TIME为10天。ALTER PROFILE LIMITED_PROFILE LIMIT P
59、ASSWORD_GRACE_TIME 10;为过期口令设定宽限期为10,10过后还未修正口令,帐户就会过期。过期帐户需求数据库管理员人工干涉才干重新激活。.7.3.3 数据字典视图(1) ALL_USERS视图:当前用户可以看见的一切用户。输入以下命名:SELECT * FROM SYS.ALL_USERS;执行结果如图7.31所示。图7.31查看用户 .7.3.3 数据字典视图(2) DBA_USERS视图:查看数据库中一切的用户信息。(3)USER_USERS视图:当前正在运用数据库的用户信息。(4) DBA_TS_QUOTAS视图:用户的表空间限额情况。(5) USER_PASSWORD
60、_LIMITS视图:分配给该用户的口令配置文件参数。(6) USER_RESOURCE_LIMITS视图:当前用户的资源限制。(7) V$SESSION视图:每个当前会话的会话信息。(8) V$SESSTAT视图:用户会话的统计数据。(9) DBA_ROLES视图:当前数据库中存在的一切角色。(10) SESSION_ROLES视图:用户当前启用的角色。(11) DBA_ROLE_PRIVS视图:授予给用户(或角色)的角色,也就是用户(或角色)与角色之间的授予关系。.7.3.3 数据字典视图运用如下SQL语句查看:SELECT * FROM DBA_ROLE_PRIVS;(部分)结果:GRAN
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 焊接专机装配工岗中团队激励考核试卷含答案
- 品酒师岗中工作意识考核试卷含答案
- 摩托车装调工班组管理强化考核试卷含答案
- 豆制品制作工岗前岗位晋升考核试卷含答案
- 船舶机械装配工持续改进水平考核试卷含答案
- 2025年阜阳市颍上县四年级数学第二学期期中检测模拟试题含答案
- 2026中西医结合执业医师考试历年参考题库含答案详解
- 2026年山西省人教版高三政治第6课政治经济学练习题
- 2025年辽宁省大连市甘井子区三年级数学下学期期末综合测试试题(含答案解析)
- 通信高级等级考试试题及答案详解
- JJF(建材)1712020勃氏透气仪校准规范
- 2025国家电网中级职称(电力数字及信息通信技术)试题及答案
- 2025年手术室专科护士考试试题及答案
- PVP与PKP术后护理指南
- 化学器材知识培训课件
- 职业技能大赛(水生物病害防治员赛项)考试题库(含答案)
- 临床医学专业概述
- 三节三爱主题教育班会
- 儿童特应性皮炎护理
- 2023年国家林业和草原局直属事业单位招聘笔试真题
- JBT 11270-2024 立体仓库组合式钢结构货架技术规范(正式版)
评论
0/150
提交评论