树叶云OceanBase教程:OceanBase 安全管理

安全管理对数据库至关重要,OceanBase 有专门的安全管理策略用来保证数据库数据安全和资源安全。OceanBase 数据库的安全管理策略主要包括资源隔离和权限控制:通过资源隔离限制可以访问到的数据,隔离保证资源安全;对于共享数据,通过权限设置访问权限,从而保证数据安全。

账户权限管理

您可在 RAM 访问控制中,设置用户权限。

  1. 登录 RAM 访问控制台后,单击左侧导航栏的 权限策略管理,单击 创建权限策略

  2. 在 新建自定义权限策略 页面,填写 策略名称,选择 脚本配置,为子账号创建权限策略。

  3. 创建完成后,单击左侧导航栏 用户,搜索需要增加权限的用户名称。

  4. 进入用户详情页面后,单击 权限管理

  5. 在 个人权限 页签下,单击 添加权限。

  6. 在右侧弹出框中,单击 自定义策略,选择刚刚创建的权限策略,单击 确定

租户权限管理

  • 系统租户和普通租户

    OceanBase 支持多租户架构,租户是数据库对象管理和资源管理的基础,即租户即是各类数据库对象的容器,又是资源(CPU、Memory、IO 等)的容器。

    多租户架构优势如下:

    • 在数据安全方面,不允许跨租户的数据访问,确保用户的数据资产没有泄露的风险。

    • 在资源使用方面,租户独占其资源配额。通过多租户架构,将数据和资源分离,这样就保证了数据资源在不同租户之间的安全性。

    OceanBase 系统中包含两大类租户:系统租户和普通租户。系统租户是系统内置的,用于保存 OceanBase 正常运行的一些资源,进行集群管理操作和存储系统表。只有系统租户下的 root 用户能够增加和删除普通租户,修改系统配置项和进行每日合并等一些重要功能操作。

  • 租户管理

    在 OceanBase 中,不同租户之间的数据对象是完全隔离的,对象名字空间的最顶层就是租户。OceanBase 的租户权限管理有如下特点:

    • 任何租户(不论是系统租户还是普通租户)下的用户不能跨租户访问其他普通租户下的用户数据。

    • 不支持跨租户对用户进行授权。例如:A 租户下的管理员用户 u1,不能将 A 租户下的表 t1 的读写权限授予 B 租户下的任何用户。

    • 只有系统租户下的管理员用户才有集群管理权限,执行系统管理操作,如创建/删除普通租户、设置系统配置参数、开启每日合并操作。

    • 普通租户下的用户及权限和 MySQL 实例类似,既有具备租户内管理员权限的特权用户,也有普通用户。权限的授予及回收也和单个 MySQL 实例相同。

    • 在跨租户数据访问方面有一个小小的例外,那就是普通租户下的用户,如果他具备访问系统视图的权限,实际上他是可以访问到系统租户下的系统表数据的,因为所有元信息都存放在系统租户下的系统表里。

用户权限管理

数据库用户权限管理包括新建用户、删除用户、修改密码、修改用户名、锁定用户、用户授权和撤销授权等。OceanBase 中用户分为两类:系统租户下的用户,一般租户下的用户。创建用户时,如果 Session 当前租户为系统租户,则新建的用户为系统租户用户;反之为一般租户下的用户。

用户名称在租户内是唯一的,不同租户下的用户可以同名。用户名@租户名 在系统全局唯一。为区别系统租户和一般租户下的用户,建议对系统租户下的用户名称使用特定前缀。系统租户和普通租户都有一个内置用户 root,系统租户的 root 为系统管理员,普通租户的 root 为租户管理员。

一般租户下的用户只能拥有该租户下对象的访问权限,权限设计和 MySQL 兼容;系统租户下的用户可以被授予跨租户的对象访问权限。当前系统租户下的用户不允许访问一般租户下的用户表数据。

用户在登录 OceanBase 系统时需指定唯一的租户名。对于系统租户下的用户,在登录后,可以切换当前访问的租户;对于一般租户下的用户,不能切换到其他租户。 对于权限,可以分成以下几个层级:

  • 全局层级:适用于所有的数据库。使用 GRANT ALL ON *.* 授予全局权限。

  • 数据库层级:适用于一个给定数据库中的所有目标。使用 GRANT ALL ON db_name.* 授予数据库权限。

  • 表层级:表权限适用于一个给定表中的所有列。使用 GRANT ALL ON db_name.tbl_name 授予表权限。

权限信息如下:

权限

说明

ALL PRIVILEGES

除 GRANT OPTION 以外所有权限

ALTER

ALTER TABLE 的权限

CREATE

CREATE TABLE 的权限

CREATE USER

CREATE USER,DROP USER,RENAME USER 和 REVOKE ALL PRIVILEGES 的权限

CREATE TABLEGROUP

全局 CREATE TABLEGROUP 的权限

DELETE

DELETE 的权限

DROP

DROP 的权限

GRANT OPTION

GRANT OPTION 的权限

INSERT

INSERT 的权限

SELECT

SELECT 的权限

UPDATE

UPDATE 的权限

SUPER

SET GLOBAL 修改全局系统参数的权限

SHOW DATABASES

全局 SHOW DATABASES 的权限

INDEX

CREATE INDEX, DROP INDEX 的权限

CREATE VIEW

创建、删除视图的权限

SHOW VIEW

SHOW CREATE VIEW 权限

总结

OceanBase 中,每个租户对应一个 MySQL 实例,OceanBase 的用户权限管理做到了和 MySQL 的兼容,操作和 MySQL 都是一样的。在用户的基础上,OceanBase 增加了多租户机制,因此也引入了租户权限管理,规定了不同租户之间数据和资源的使用权限。通过租户权限管理和用户权限管理保证了 OceanBase 的安全。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/234549.html<

(0)
管理的头像管理
上一篇2025-04-21 03:36
下一篇 2025-04-21 03:37

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注