0

0

如何实现Oracle用户的最小权限控制_只读用户与特定表授权方案

P粉602998670

P粉602998670

发布时间:2026-03-10 20:39:20

|

280人浏览过

|

来源于php中文网

原创

只读用户必须显式授予SELECT权限,不可依赖角色继承;应逐表授权、用视图封装敏感字段、仅授CREATE SESSION系统权限,并注意表名大小写陷阱。

只读用户必须显式授予 SELECT 权限,不能依赖角色继承

oracle 默认不提供“只读用户”内置角色,select_catalog_role 看似方便,但实际会暴露大量数据字典表(如 dba_tablesdba_users),远超业务只读需求。生产环境误授这个角色等于变相开放元数据探测入口。

正确做法是绕过角色,对目标表逐个授权:

  • GRANT SELECT ON schema_name.table_name TO read_only_user;
  • 若涉及多个表,用脚本生成授权语句(避免手工漏表)
  • 切勿对整个 schema 执行 GRANT SELECT ON schema_name.* —— Oracle 不支持该语法,会报错 ORA-00905: missing keyword

视图封装敏感字段是更安全的只读方案

直接授表权限后,用户能查到所有列,包括身份证号、手机号等敏感字段。哪怕应用层做过滤,数据库层仍存在绕过风险。

推荐用视图隔离:

  • 创建视图时仅 SELECT 业务必需字段:CREATE VIEW v_emp_basic AS SELECT emp_id, name, dept FROM employees;
  • 只给用户授权视图:GRANT SELECT ON v_emp_basic TO read_only_user;
  • 注意:视图依赖的基础表权限仍需由 DBA 持有,普通用户无需知道原表名
  • 若视图含函数(如 SYS_CONTEXT)或连接多表,需确认执行计划是否引入额外开销

禁止授予 CREATE SESSION 以外的系统权限

新建用户后,很多人顺手加一堆权限:CREATE TABLECREATE VIEWUNLIMITED TABLESPACE……这些和只读完全无关,且极易被滥用。

X Detector
X Detector

最值得信赖的多语言 AI 内容检测器

下载

最小化系统权限清单只有这一条:

  • GRANT CREATE SESSION TO read_only_user;
  • 其他如 SELECT ANY TABLEEXECUTE ANY PROCEDURE 属于高危权限,绝对禁止
  • 检查现有用户权限:运行 SELECT privilege FROM dba_sys_privs WHERE grantee = 'READ_ONLY_USER';,确保结果仅含 CREATE SESSION

表名大小写与双引号陷阱

Oracle 默认把未加引号的标识符转为大写。如果建表时用了双引号定义小写或混合大小写表名(如 "userOrder"),后续授权必须严格匹配大小写和引号,否则报错 ORA-00942: table or view does not exist

实操建议:

  • 统一使用大写无引号命名,避免歧义
  • 若已存在带引号的表,授权时必须写成:GRANT SELECT ON schema."userOrder" TO read_only_user;
  • SELECT table_name FROM all_tables WHERE owner = 'SCHEMA'; 查看真实存储名,别信开发给的“看起来一样”的名字
权限粒度越细,后期维护成本越高;但粗放授权带来的泄露风险,往往在出事之后才被意识到。尤其当用户需要跨 schema 访问时,SELECT 授权必须精确到具体 schema.表,不能靠 synonym 或 public 同义词模糊处理。

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
session失效的原因
session失效的原因

session失效的原因有会话超时、会话数量限制、会话完整性检查、服务器重启、浏览器或设备问题等等。详细介绍:1、会话超时:服务器为Session设置了一个默认的超时时间,当用户在一段时间内没有与服务器交互时,Session将自动失效;2、会话数量限制:服务器为每个用户的Session数量设置了一个限制,当用户创建的Session数量超过这个限制时,最新的会覆盖最早的等等。

334

2023.10.17

session失效解决方法
session失效解决方法

session失效通常是由于 session 的生存时间过期或者服务器关闭导致的。其解决办法:1、延长session的生存时间;2、使用持久化存储;3、使用cookie;4、异步更新session;5、使用会话管理中间件。

775

2023.10.18

cookie与session的区别
cookie与session的区别

本专题整合了cookie与session的区别和使用方法等相关内容,阅读专题下面的文章了解更详细的内容。

97

2025.08.19

mysql标识符无效错误怎么解决
mysql标识符无效错误怎么解决

mysql标识符无效错误的解决办法:1、检查标识符是否被其他表或数据库使用;2、检查标识符是否包含特殊字符;3、使用引号包裹标识符;4、使用反引号包裹标识符;5、检查MySQL的配置文件等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

209

2023.12.04

Python标识符有哪些
Python标识符有哪些

Python标识符有变量标识符、函数标识符、类标识符、模块标识符、下划线开头的标识符、双下划线开头、双下划线结尾的标识符、整型标识符、浮点型标识符等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

322

2024.02.23

java标识符合集
java标识符合集

本专题整合了java标识符相关内容,想了解更多详细内容,请阅读下面的文章。

292

2025.06.11

c++标识符介绍
c++标识符介绍

本专题整合了c++标识符相关内容,阅读专题下面的文章了解更多详细内容。

177

2025.08.07

堆和栈的区别
堆和栈的区别

堆和栈的区别:1、内存分配方式不同;2、大小不同;3、数据访问方式不同;4、数据的生命周期。本专题为大家提供堆和栈的区别的相关的文章、下载、课程内容,供大家免费下载体验。

442

2023.07.18

Go高并发任务调度与Goroutine池化实践
Go高并发任务调度与Goroutine池化实践

本专题围绕 Go 语言在高并发任务处理场景中的实践展开,系统讲解 Goroutine 调度模型、Channel 通信机制以及并发控制策略。内容包括任务队列设计、Goroutine 池化管理、资源限制控制以及并发任务的性能优化方法。通过实际案例演示,帮助开发者构建稳定高效的 Go 并发任务处理系统,提高系统在高负载环境下的处理能力与稳定性。

4

2026.03.10

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号