版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
《数据库原理与应用》任务5.2电力调度管理系统数据库权限管理项目5:数据库安全管理主讲人:汪菊琴第18讲守好数据库安全的大门(1)本任务需要为张明和李华授予相应的权限。张明:负责电力调度数据的统计分析,需要查询数据,但不需要修改数据。李华:负责数据库日常监控和维护,需要更高级别的操作权限。三个月后,李华调至其他部门,不再需要负责数据库运维,需要撤销其所有权限。素质目标能力目标知识目标1)理解达梦数据库权限与对象权限的区别与联系。2)掌握权限的授予和回收语句。1)正确使用GRANT和REVOKE语句进行权限管理。2)具备根据岗位需求合理分配权限的能力。1)树立"最小权限"的数据库安全管理原则。数据库安全管理中最重要的是只允许合法用户进行其权限范围内的数据库相关操作。DM数据库对用户的权限管理有着严密的规定,如果没有权限,用户将无法完成任何操作。权限管理就是给用户授予权限或者回收已授予的权限。DM数据库中的用户权限有两类:数据库权限和对象权限。5.2.1数据库权限概述1.数据库权限数据库权限主要是指针对数据库对象的创建、删除、修改的权限以及对数据库备份等权限,其权限范围比对象权限更加广泛。因此,一般将数据库权限授予数据库管理员或者具有管理功能的角色。5.2.1数据库权限概述1.数据库权限
DM数据库提供了100余种数据库权限,下表列出了几种常用的数据库权限。5.2.1数据库权限概述数据库权限说明CREATETABLE在自己的模式中创建表的权限CREATEVIEW在自己的模式中创建视图的权限CREATEUSER创建用户的权限CREATETRIGGER在自己的模式中创建触发器的权限ALTERUSER修改用户的权限ALTERDATABASE修改数据库的权限CREATEPROCEDURE在自己模式中创建存储程序的权限SELECTANYDICTIONARY查询任意系统表或系统视图的记录的权限
不同类型的数据库对象对应不同权限。表、视图、触发器、存储程序等模式对象,默认在当前用户模式下操作;若要操作其他用户模式下的对象,需具备对应的ANY权限,如CREATEANYTABLE、DROPANYTABLE等。2.对象权限对象权限主要是对数据库对象中的数据的访问权限,主要用来授予需要对某个数据库对象的数据进行操纵的数据库普通用户。下表列出了主要的对象权限。5.2.1数据库权限概述
对象类型对象权限表视图存储程序包类类型序列目录域SELECT√√
√
INSERT√√
DELETE√√
UPDATE√√
REFERENCES√√
SELECTFORDUMP√√
EXECUTE
√√√√
√
READ
√
WRITE
√
USAGE
√FLASHBACK√√
1.数据库权限的授予与回收(1) 数据库权限的授予语句语法格式为:说明:授权者必须具有对应的数据库权限以及其转授权;接受者必须与授权者用户类型一致。角色是一组权限的集合,在下一任务中进行介绍。如果有WITHADMINOPTION选项,接受者可以再把这些权限转授给其他用户或角色。5.2.2权限的授予和回收GRANT<数据库权限>{,<数据库权限>}TO<用户或角色>{,<用户或角色>}[WITHADMINOPTION];1.数据库权限的授予与回收(1) 数据库权限的授予【例5-4】系统管理员SYSDBA把建表和建视图的权限授予用户EPDMS_USER,并允许其转授。运行后测试,以EPDMS_USER用户登录数据库,执行下面的建表语句,可成功创建T1表。5.2.2权限的授予和回收GRANTCREATETABLE,CREATEVIEWTOEPDMS_USERWITHADMINOPTION;CREATETABLET1(C1INT);1.数据库权限的授予与回收(2) 数据库权限的回收语句语法格式为:说明:权限回收者必须是具有回收相应数据库权限以及转授权的用户。ADMINOPTIONFOR:指明取消用户或角色的转授权限,但是权限不回收。5.2.2权限的授予和回收REVOKE[ADMINOPTIONFOR]<数据库权限>{,<数据库权限>}FROM<用户或角色>{,<用户或角色>};1.数据库权限的授予与回收(1) 数据库权限的授予【例5-5】将【例5-4】中系统管理员SYSDBA授予用户EPDMS_USER的建表权限收回。运行后测试,以EPDMS_USER用户登录数据库,执行下面的建表语句,提示“没有创建表权限”,说明EPDMS_USER的建表权限已收回。5.2.2权限的授予和回收REVOKECREATETABLEFROMEPDMS_USER;CREATETABLET2(C1INT);--修改为创建T21.数据库权限的授予与回收(1) 数据库权限的授予【例5-6】将【例5-4】中系统管理员SYSDBA授予用EPDMS_USER的创建视图的转授权限收回。5.2.2权限的授予和回收REVOKEADMINOPTIONFORCREATEVIEWFROMEPDMS_USER;2.对象权限的授予与回收(1) 对象权限的授予语句语法格式为:说明:授权者:必须拥有相应的对象权限及转授权能力。特权:即授予的对象权限,可选ALL[PRIVILEGES]或具体动作;ALL表示授予该对象上所有权限。对于SELECT、INSERT、UPDATE、REFERENCES,可进一步指定列。OFF:授予黑名单权限,用于关闭(黑名单)用户的模式级对象权限(即对象类型为SCHEMA)。对象类型:支持TABLE、VIEW、PROCEDURE等,也可为SCHEMA。对象:未指定模式名时默认为授权者所在模式;DIRECTORY为非模式对象。若指定了类型,必须与实际对象类型一致。WITHGRANTOPTION:接受者可将该权限再转授给其他用户或角色。5.2.2权限的授予和回收GRANT<特权>[OFF]ON[<对象类型>]<对象>TO<用户或角色>{,<用户或角色>}[WITHGRANTOPTION];2.对象权限的授予与回收(1) 对象权限的授予
【例5-7】系统管理员SYSDBA把EPDMS.T_USERINFO表的全部权限授给用户EPDMS_USER。5.2.2权限的授予和回收--方法一GRANTSELECT,INSERT,DELETE,UPDATE,REFERENCESONEPDMS.T_USERINFOTOEPDMS_USER;--方法二GRANTALLPRIVILEGESONEPDMS.T_USERINFOTOEPDMS_USER;2.对象权限的授予与回收(1) 对象权限的授予【例5-8】假设用户EPDMS_USER创建存储过程P_USERINFO,数据库管理员SYSDBA把该存储过程的执行权EXECUTE授给已存在用户EPDMS_USER2,并使其具有该权限的转授权。5.2.2权限的授予和回收GRANTEXECUTEONPROCEDUREEPDMS_USER.P_USERINFOTOEPDMS_USER2WITHGRANTOPTION;2.对象权限的授予与回收(2) 对象权限的回收语句语法格式为:权限回收者:必须拥有相应的对象权限及转授权能力。GRANTOPTIONFOR:仅收回转授权限,不影响用户自身权限。特权:与授予时含义相同,但回收时不能指定列清单;若对象上存在同类型的列权限,将一并被收回。回收选项:不设定:无法回收带WITHGRANTOPTION的权限,不检查权限限制。RESTRICT:无法回收带WITHGRANTOPTION或存在限制的权限。CASCADE:可回收带或不带WITHGRANTOPTION的权限;若带WITHGRANTOPTION,会引起级联回收;不检查权限限制。REVOKE[GRANTOPTIONFOR]<特权>[OFF]ON[<对象类型>]<对象>FROM<用户或角色>{,<用户或角色>}[<回收选项>];2.对象权限的授予与回收(2) 对象权限的回收
【例5-9】将【例5-7】中系统管理员SYSDBA从用户EPDMS_USER处回收其授出的EPDMS.T_USERINFO表的全部权限。
运行后,以EPDMS_USER用户登录数据库,已无法对EPDMS模式下的T_USERINFO进行增删改查操作,说明已回收权限。5.2.2权限的授予和回收REVOKEALLPRIVILEGESONEPDMS.T_USERINFOFROMEPDMS_USERCASCADE;2.对象权限的授予与回收(2) 对象权限的回收
【例5-10】将【例5-8】中系统管理员SYSDBA从用户EPDMS_USER2处回收其授出的存储过程P_USERINFO的EXECUTE权限。此例中加了回收选项CASCADE,则EPDMS_USER2对该存储过程的EXECUTE权限和转授权一并回收。5.2.2权限的授予和回收REVOKEEXECUTEONPROCEDUREEPDMS_USER.P_USERINFOFROMEPDMS_USER2CASCADE;[任务实施]
本任务需要为张明和李华授予相应的权限。三个月后,李华调至其他部门,不再需要负责数据库运维,需要撤销其所有权限。1.技术分析本任务需要进行权限的授予和回收,涉及到的语句如下:(1) 授予权限GRANT语句。(2) 回收用户REVOKE语句。[任务实施]2.实现步骤(1) 授予张明查询用户用电表T_CONSUME和运行计算每日平均用电量的存储过程EPDMS.P_CONSUME_AVG和电费计算存储函数F_GET_CONSUMEMONEY的权限。(2) 授予李华允许查询数据字典,用于监控数据库对象、用户、性能等元数据,并授予他创建数据表的权限。(3) 回收李华允许查询数据字典和创建数据表的权限。电力调度管理系统数据库权限管理[任务测试]
(1) 授予张明权限后,用ZHANG_USER连接数据库,并执行以下语句,测试是否拥有权限。(2) 授予李华权限后,用LI_USER连接数据库,并执行以下语句,测试是否拥有权限。(3) 回收李华的权限后,再用LI_USER连接数据库,测试第(2)步中的代码能否执行。--查询T_CONSUME表SELECT*FROMEPDMS.T_CONSUME;--调用存储过程CALLEPDMS.P_CONSUME_AVG();--调用函数SELECTEPDMS.F_GET_CONSUMEMONEY('1000000001','2024-07’);--查询视图V$AUTHORITIESSELECT*FROMV$AUTHORITIES;--创建数据表CREATETABLET3(C1INT);评价指标评价标准分值得分授予权限能正
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年临床试验专员资格考试题目及答案
- 2026年院前急救岗位业务培训考试试卷
- 2026年消防安全知识考试试卷(附答案)
- 2026年钢结构安装技能考核考试题目及答案
- 2026年Java 程序员等级认证考试题目及答案
- 2026年网络推广专员入职考试题目及答案
- 2026年汽车内饰座椅改装加热片安装
- 2026年社会公益督导专业考试题目及答案
- 心宝丸项目可行性研究报告
- 电梯曳引机锻铸件生产线建设项目可行性研究报告
- 黄酒酿造技术
- 新课改培训教学课件
- 预防安全事故踩踏课件
- 老人助浴协议书
- 2026年医院中央空调系统维保合同
- 2024年注册土木工程师(岩土)《专业案例(下)》试题及答案
- 2025广西崇左供电局项目资料员招聘25人(公共基础知识)综合能力测试题带答案解析
- 2025年中国银行信息科技岗笔试题及答案广西地区
- 北京中医药大学中医诊断学Z试题及答案
- 设备开箱管理办法
- 【艾青诗选】批注
评论
0/150
提交评论