0

0

mysql中权限管理中的审计日志与合规性检查

P粉602998670

P粉602998670

发布时间:2026-02-08 01:17:14

|

216人浏览过

|

来源于php中文网

原创

MySQL社区版无原生审计日志,AUDIT_LOG插件仅限企业版;合规检查需结合PERFORMANCE_SCHEMA、外部代理及手动SQL扫描元数据表,而非依赖SHOW GRANTS或mysql.user单表。

mysql中权限管理中的审计日志与合规性检查

MySQL 本身不内置审计日志功能,AUDIT_LOG 插件仅在 MySQL Enterprise Edition 中提供,社区版默认不可用;合规性检查需依赖外部工具或手动 SQL 扫描,不能靠 SHOW GRANTSmysql.user 表直接满足等保、GDPR 等要求。

MySQL 社区版没有原生审计日志,别指望 audit_log.so

社区版启动时加载 audit_log.so 会报错:Plugin 'audit_log' is not loaded。该插件仅随商业版分发,且需单独购买许可。替代方案只有:

  • 启用通用查询日志(general_log=ON),但会严重拖慢性能,且记录所有语句(含敏感数据),不符合最小日志原则
  • 使用 MariaDB 的 server_audit 插件(开源、兼容 MySQL 协议),需替换数据库或额外部署代理层
  • 通过 MySQL Router 或 ProxySQL 拦截流量并记录,但无法捕获本地 socket 连接或 root@localhost 的操作

用 SQL 手动做合规性检查,重点查这三类权限滥用

等保 2.0 要求“权限最小化”“分离管理员与业务账号”,但 SELECT * FROM mysql.user 只显示全局权限,容易漏掉库/表级细粒度授权。必须联合多张元数据表扫描:

SELECT u.User, u.Host, u.authentication_string IS NOT NULL AS has_password,
       u.super_priv = 'Y' AS has_super,
       COUNT(DISTINCT t.Table_name) AS tables_with_insert_priv
FROM mysql.user u
LEFT JOIN mysql.tables_priv t ON u.User = t.User AND u.Host = t.Host AND t.Table_priv LIKE '%Insert%'
WHERE u.Account_locked = 'N'
GROUP BY u.User, u.Host
HAVING has_super OR tables_with_insert_priv > 10;

常见误判点:

CRMEB Min开源商城
CRMEB Min开源商城

CRMEB Min是CRMEB品牌全新推出的一款轻量级、高性能、前后端分离的开源电商系统,完善的后台权限管理、会员管理、订单管理、产品管理、客服系统、CMS管理、多端管理、页面DIY、数据统计、系统配置、组合数据管理、日志管理、数据库管理,一键开通短信、产品采集、物流查询等接口,系统采用TP6+Mysql+Uniapp+iView+Redis+workerman+form-builder等最流行热

下载
  • GRANT OPTION 权限比 SUPER 更危险——它允许用户把权限转授他人,但不会出现在 mysql.user 的字段里,得查 mysql.dbmysql.tables_priv
  • '%' 主机匹配允许任意 IP 连接,但若账号绑定了 REQUIRE X509,实际风险较低;只看 Host 列不结合 ssl_type 会误报
  • 系统账号如 mysql.sessionmysql.infoschema 是内部使用,不应被人工干预,但 SHOW GRANTS FOR 'mysql.session'@'localhost' 会返回语法错误——这类账号不能直接 GRANTREVOKE

PERFORMANCE_SCHEMA 捕获运行时权限行为(5.7+)

虽然不能替代审计日志,但 performance_schema.events_statements_history_long 可回溯最近 10000 条执行语句,配合 accounts 表能定位越权操作:

SELECT a.USER, a.HOST, es.SQL_TEXT, es.TIMER_START
FROM performance_schema.accounts a
JOIN performance_schema.events_statements_history_long es
  ON a.USER = es.USER AND a.HOST = es.HOST
WHERE es.SQL_TEXT LIKE '%DROP TABLE%' OR es.SQL_TEXT LIKE '%GRANT%'
ORDER BY es.TIMER_START DESC
LIMIT 20;

注意限制:

  • 该表默认关闭,需设 performance_schema=ONevents_statements_history_long.size > 0
  • 只记录成功执行的语句,失败的权限拒绝(如 ERROR 1142 (42000): INSERT command denied)不会入库
  • 历史记录滚动覆盖,无法长期归档,需搭配定时导出脚本

真正的合规落地,不是堆砌 GRANT 语句,而是建立账号生命周期流程:创建时走审批工单、定期自动扫描 mysql.role_edges 树状关系、删除离职人员前先冻结再验证无活跃连接。审计日志只是证据链一环,缺失它时,performance_schema + 外部代理日志 + 定期 SQL 巡检是唯一可行组合。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

856

2023.10.12

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

331

2023.10.27

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

351

2024.02.23

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

1468

2024.03.06

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

365

2024.03.06

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

1046

2024.04.07

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

581

2024.04.29

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

430

2024.04.29

Golang处理数据库错误教程合集
Golang处理数据库错误教程合集

本专题整合了Golang数据库错误处理方法、技巧、管理策略相关内容,阅读专题下面的文章了解更多详细内容。

39

2026.02.06

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
MySQL 教程
MySQL 教程

共48课时 | 2.1万人学习

MySQL 初学入门(mosh老师)
MySQL 初学入门(mosh老师)

共3课时 | 0.3万人学习

简单聊聊mysql8与网络通信
简单聊聊mysql8与网络通信

共1课时 | 823人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号