0

0

mysql权限配置和日志管理如何配合_mysql审计实践

P粉602998670

P粉602998670

发布时间:2026-02-11 08:55:14

|

336人浏览过

|

来源于php中文网

原创

MySQL审计需结合mysql.sys视图与权限控制:授予审计账号SELECT权限至performance_schema.和sys.,禁用ALL PRIVILEGES;依赖events_statements_history_long留存历史SQL(默认10000条、重启清空);避免滥用general_log,优先选用audit_log插件或触发器+日志表;GRANT须审慎使用WITH GRANT OPTION并外部记录授权链;日志轮转应通过logrotate配置权限分离,确保审计账号无FILE权限以防数据导出绕过。

mysql权限配置和日志管理如何配合_mysql审计实践

如何用 mysql.sys 表配合权限控制实现基础审计

MySQL 自带的 sys 库(尤其是 mysql.sys 下的视图)不是独立服务,但能快速暴露用户行为痕迹,前提是对应账号有足够权限读取性能模式数据。默认普通用户看不到 performance_schema 里的表,更别说 sys 视图。

实操建议:

  • 给审计账号授予 SELECT 权限到 performance_schema.*sys.*,不要用 ALL PRIVILEGES —— 这会绕过最小权限原则,也容易被误删配置
  • sys.sessionsys.processlist 可实时查当前连接与 SQL 摘要,但不记录历史;真要留痕得靠 performance_schema.events_statements_history_long,它默认只存 10000 条,且重启清空
  • 若发现 SELECT * FROM sys.session 返回空,先检查是否启用了 performance_schemaSHOW VARIABLES LIKE 'performance_schema' 必须为 ON

开启 general_log 的真实代价与替代方案

很多人一上来就开 general_log = ON,以为这就是审计。结果不到半天磁盘爆满,或主库响应变慢——因为每条语句(包括心跳、健康检查)都会写入日志,IO 压力陡增。

实操建议:

  • 仅在排查阶段临时启用:SET GLOBAL general_log = ON,并指定文件路径(SET GLOBAL general_log_file = '/var/log/mysql/general.log'),用完立刻关
  • 生产环境更推荐用 audit_log 插件(MySQL Enterprise Edition)或 Percona Server 的 audit_log(开源版),它们支持按用户、命令类型过滤,还能输出 JSON 格式便于接入 SIEM
  • 如果只能用社区版又必须留痕,可考虑触发器 + 日志表组合,但注意:DML 触发器无法捕获 DROP TABLEGRANT 等 DDL/DCL 操作

GRANT 时漏掉 WITH GRANT OPTION 导致审计链断裂

审计不是只看“谁执行了什么”,更要确认“谁授权了谁”。如果给中间管理账号(如 DBA 助理)授了 SELECT,却没加 WITH GRANT OPTION,那他后续再转授他人时会失败;但如果加了,又没人监控他转授了哪些权限,审计日志里就只剩结果,没有授权路径。

创客贴设计
创客贴设计

创客贴设计,一款智能在线设计工具,设计不求人,AI助你零基础完成专业设计!

下载

实操建议:

  • 所有含 WITH GRANT OPTIONGRANT 操作,必须同步记录到外部 CMDB 或审批系统,不能只依赖 MySQL 自身的 information_schema.role_table_grants
  • 定期用 SELECT * FROM mysql.proxies_priv(需 SELECT 权限)核对代理权限扩散情况,这个表不会出现在 SHOW GRANTS 输出中,容易被忽略
  • 避免使用 GRANT ALL ON *.*,哪怕只是临时测试——它隐式包含 GRANT OPTION,且可能赋予 FILESHUTDOWN 等高危权限

日志轮转与权限分离的实际落地难点

审计日志要长期保存,就得轮转;但轮转脚本若用 root 运行,等于把日志访问权交给了运维账号;若用 mysql 用户运行,又可能因权限不足无法压缩或归档旧文件。

实操建议:

  • logrotate 配合 create 640 mysql mysql,确保新日志文件属主是 mysql,但组可读(供审计账号通过组权限访问)
  • 审计账号不应有 FILE 权限,否则可通过 SELECT ... INTO OUTFILE 绕过日志机制直接导出敏感数据
  • 如果用 audit_log 插件,注意其日志文件由 mysqld 进程自身写入,logrotatecopytruncate 模式可能造成少量丢失,建议用 prerotate 调用 FLUSH LOGS 再轮转

真正难的不是配参数,而是让日志内容和权限边界对齐:一条 DROP DATABASE 记录背后,得能立刻定位到是谁授权了这个账号、该账号上次密码修改时间、是否开启了双因素认证——这些信息散落在不同系统里,MySQL 本身不负责串联。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

900

2023.10.12

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

333

2023.10.27

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

372

2024.02.23

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

1550

2024.03.06

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

368

2024.03.06

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

1108

2024.04.07

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

583

2024.04.29

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

433

2024.04.29

包子漫画网页版入口与全集阅读指南_正版免费漫画快速访问方法
包子漫画网页版入口与全集阅读指南_正版免费漫画快速访问方法

本专题汇总了包子漫画官网和网页版入口,提供最新章节抢先看方法、正版免费阅读指南,以及稳定访问方式,帮助用户快速直达包子漫画页面,无广告畅享全集漫画内容。

50

2026.02.10

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
MySQL 教程
MySQL 教程

共48课时 | 2.2万人学习

MySQL 初学入门(mosh老师)
MySQL 初学入门(mosh老师)

共3课时 | 0.3万人学习

简单聊聊mysql8与网络通信
简单聊聊mysql8与网络通信

共1课时 | 828人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号