一旦你建立了一个连接,服务器进入阶段2。对在此连接上进来的每个请求,服务器检查你是否有足够的权限来执行它,它基于你希望执行的操作类型。这正是在授权表中的权限字段发挥作用的地方。这些权限可以来子user
、db
、host
、tables_priv
或columns_priv
表的任何一个。授权表用GRANT
和REVOKE
命令操作。见7.26 GRANT
和REVOKE
句法。(你可以发觉参考6.6 权限系统怎样工作很有帮助,它列出了在每个权限表中呈现的字段。)
user
表在一个全局基础上授予赋予你的权限,该权限不管当前的数据库是什么均适用。例如,如果user
表授予你delete权限, 你可以删除在服务器主机上从任何数据库删除行!换句话说,user
表权限是超级用户权限。只把user
表的权限授予超级用户如服务器或数据库主管是明智的。对其他用户,你应该把在user
表中的权限设成'N'
并且仅在一个特定数据库的基础上授权, 使用db
和host
表。
db
和host
表授予数据库特定的权限。在范围字段的值可以如下被指定:
- 通配符字符“%”和“_”可被用于两个表的
Host
和Db
字段。 - 在
db
表的'%'Host
值意味着“任何主机”,在db
表中一个空白Host
值意味着“对进一步的信息咨询host
表”。 - 在
host
表的一个'%'
或空白Host
值意味着“任何主机”。 - 在两个表中的一个
'%'
或空白Db
值意味着“任何数据库”。 - 在两个表中的一个空白
User
值匹配匿名用户。
db
和host
表在服务器启动时被读取和排序(同时它读user
表)。db
表在Host
、Db
和User
范围字段上排序,并且host
表在Host
和Db
范围字段上排序。对于user
表,排序首先放置最特定的值然后最后最不特定的值,并且当服务器寻找匹配入条目时,它使用它找到的第一个匹配。
tables_priv
和columns_priv
表授予表和列特定的权限。在范围字段的值可以如下被指定:
- 通配符“%”和“_”可用在使用在两个表的
Host
字段。 - 在两个表中的一个
'%'
或空白Host
意味着“任何主机”。 - 在两个表中的
Db
、Table_name
和Column_name
字段不能包含通配符或空白。
tables_priv
和columns_priv
表在Host
、Db
和User
字段上被排序。这类似于db
表的排序,尽管因为只有Host
字段可以包含通配符,但排序更简单。
请求证实进程在下面描述。(如果你熟悉存取检查的源代码,你会注意到这里的描述与在代码使用的算法略有不同。描述等价于代码实际做的东西;它只是不同于使解释更简单。)
对管理请求(shutdown、reload等等),服务器仅检查user
表条目,因为那是唯一指定管理权限的表。如果条目许可请求的操作,存取被授权了,否则拒绝。例如,如果你想要执行mysqladmin shutdown
,但是你的user
表条目没有为你授予shutdown权限,存取甚至不用检查db
或host
表就被拒绝。(因为他们不包含Shutdown_priv
行列,没有这样做的必要。)
对数据库有关的请求(insert、update等等),服务器首先通过查找user
表条目来检查用户的全局(超级用户)权限。如果条目允许请求的操作,存取被授权。如果在user
表中全局权限不够,服务器通过检查db
和host
表确定特定的用户数据库权限:
- 服务器在
db
表的Host
、Db
和User
字段上查找一个匹配。Host
和User
对应连接用户的主机名和MySQL用户名。Db
字段对应用户想要存取的数据库。如果没有Host
和User
的条目,存取被拒绝。 - 如果
db
表中的条目有一个匹配而且它的Host
字段不是空白的,该条目定义用户的数据库特定的权限。 - 如果匹配的
db
表的条目的Host
字段是空白的,它表示host
表列举主机应该被允许存取数据库的主机。在这种情况下,在host
表中作进一步查找以发现Host
和Db
字段上的匹配。如果没有host
表条目匹配,存取被拒绝。如果有匹配,用户数据库特定的权限以在db
和host
表的条目的权限,即在两个条目都是'Y'
的权限的交集(而不是并集!)计算。(这样你可以授予在db
表条目中的一般权限,然后用host
表条目按一个主机一个主机为基础地有选择地限制它们。)
在确定了由db
和host
表条目授予的数据库特定的权限后,服务器把他们加到由user
表授予的全局权限中。如果结果允许请求的操作,存取被授权。否则,服务器检查在tables_priv
和columns_priv
表中的用户的表和列权限并把它们加到用户权限中。基于此结果允许或拒绝存取。
用布尔术语表示,前面关于一个用户权限如何计算的描述可以这样总结:
global privileges OR (database privileges AND host privileges) OR table privileges OR column privileges
它可能不明显,为什么呢,如果全局user
条目的权限最初发现对请求的操作不够,服务器以后把这些权限加到数据库、表和列的特定权限。原因是一个请求可能要求超过一种类型的权限。例如,如果你执行一个INSERT ... SELECT
语句,你就都要insert和select权限。你的权限必须如此以便user
表条目授予一个权限而db
表条目授予另一个。在这种情况下,你有必要的权限执行请求,但是服务器不能自己把两个表区别开来;两个条目授予的权限必须组合起来。
host
表能被用来维护一个“安全”服务器列表。在TcX,host
表包含一个在本地的网络上所有的机器的表,这些被授予所有的权限。
你也可以使用host
表指定不安全的主机。假定你有一台机器public.your.domain
,它位于你不认为是安全的一个公共区域,你可以用下列的host
表条目子允许除了那台机器外的网络上所有主机的存取:
+--------------------+----+- | Host | Db | ... +--------------------+----+- | public.your.domain | % | ... (所有权限设为 'N') | %.your.domain | % | ... (所有权限设为 'Y') +--------------------+----+-
当然,你应该总是测试你在授权表中的条目(例如,使用mysqlaccess
)让你确保你的存取权限实际上以你认为的方式被设置。