违背常识,MySQL使用Grant授权后没必要Flush Privilege
从我上大学时,数据库概论老师就告诉我,MySQL使用grant对用户授权之后,一定记得要用flush privilege命令刷新缓存,这样才能使赋权命令生效。毕业工作以后,在很多的技术文档上,仍然可以看到这种解释。
但是,grant授权之后真的必须flush privilege吗?如果不flush,授权真的就不生效吗?
本篇文章也许会颠覆你的认知。
grant语句都做了哪些事
grant语句一般和创建用户配合使用,比如创建一个用户之后,给这个用户授予一定的权限,当然,也可以对一个已存在的用户授权。
我们以新建一个用户testuser为例:
create user 'testuser'@'%' identified by 'pwd';
这条语句会往mysql.user表插入一行数据,同时会往内存中一个叫acl_users的数组中插入一个acl_user对象。
由于还没有对这个用户授权,所以这个用户在user表中权限字段都是N,在acl_users数组中的对象的access字段都是0,表示还没有任何权限。
而对于一个用户的权限来说,其范围是不同的,分别为全局权限、DB权限、表权限、列权限。
全局权限
当我们对一个用户授予全局权限后,这个用户就拥有了对整个数据库实例的权限。
对testuser授予全局权限的写法:
grant all privileges on *.* to 'testuser'@'%' with grant option;
使用grant授权之后,mysql.user表中testuser这一行的权限字段的值就会全部变成Y,内存中access的值也会变成1。
这时,如果有新的数据库链接接入,就可以从acl_users数组中查到这个用户的权限,并且保存在当前的线程对象。
总结一下就是,grant命令同时更新了磁盘和内存的值,并且对于新链接会立刻生效,但是对于已经存在的老的链接,则不会产生影响。
大家可以思考一下,为什么对于老的链接,grant命令不会立刻生效。
DB权限
DB权限就是给一个用户单独指定某个库的所有权。
grant all privileges on db1.* to 'testuser'@'%' with grant option;
DB权限与全局权限的授权命令的区别在于指定了DB库:db1.*,而不是*.*。
执行grant命令之后,MySQL会往mysql.db表插入一条记录,并且把权限字段的值置为Y,
另外增加一个对象到内存中的acl_dbs中,access的值设置为1。
当MySQL判断一个用户对某个数据库的执行权限时,会遍历这个acl_dbs数组,根据当前的user、host地址、DB名匹配符合的记录,并判断其中的权限位。
DB权限和全局权限的不同点在于,全局权限查询后会设置到当前链接的线程对象中,每次判断权限只需从线程对象中获取判断即可,而判断DB权限需要每次遍历acl_dbs数组。
由于每次判断DB权限都需要去内存中遍历acl_dbs数组,而这个数组又是一个全局对象,所以使用grant操作DB权限后,会立刻对所有链接生效。
表权限和列权限
除了全局权限和DB权限,MySQL还支持我们定义粒度更细的表权限和列权限。
grant all privileges on db1.table1 to 'testuser'@'%' with grant option;
grant SELECT(id) ON db1.table1 TO 'testuser'@'%' with grant option;
grant表权限时,MySQL会更新mysql.tables_priv表,
grant列权限时,MySQL会更新mysql.columns_priv表,
同时,这两个操作都会触发MySQL更新内存中的hash表column_priv_hash。
- 06-16卡巴斯基郑启良:支持信创发展是卡巴斯基的重要使命
- 06-16访问管理是确保现代工作场所安全的的五个关键原因
- 06-16零信任安全的演变:彻底改变网络安全策略
- 06-16GitHub上值得关注的20个网络安全项目
- 06-16英国曼彻斯特大学遭遇网络攻击,机密数据或遭窃!
- 06-16调查表明广告软件推送恶意软件感染了六万多个安卓应用程序
- 06-16微软向美国政府提供GPT的大模型,安全性如何保证?
- 06-16如何保护OT环境免受安全威胁?
- 01-11全球最受赞誉公司揭晓:苹果连续九年第一
- 12-09罗伯特·莫里斯:让黑客真正变黑
- 12-09谁闯入了中国网络?揭秘美国绝密黑客小组TA
- 12-09警示:iOS6 惊现“闪退”BUG
- 12-05亚马逊推出新一代基础模型 任意模态生成大模
- 12-05OpenAI拓展欧洲业务 将在苏黎世设立办公室
- 12-05微软质疑美国联邦贸易委员会泄露信息 督促其
- 12-05联交所取消宝宝树上市地位 宝宝树:不会对公
- 12-04企业微信致歉:文档打开异常已完成修复