<!-- [if gte mso 9]><xml><w:WordDocument><w:BrowserLevel>MicrosoftInternetExplorer4</w:BrowserLevel><w:DisplayHorizontalDrawingGridEvery>0</w:DisplayHorizontalDrawingGridEvery><w:DisplayVerticalDrawingGridEvery>2</w:DisplayVerticalDrawingGridEvery><w:DocumentKind>DocumentNotSpecified</w:DocumentKind><w:DrawingGridVerticalSpacing>7.8</w:DrawingGridVerticalSpacing><w:View>Normal</w:View><w:Compatibility></w:Compatibility><w:Zoom>0</w:Zoom></w:WordDocument></xml><![endif]-->
Oracle权限设置
一、权限分类:
系统权限:系统规定用户使用数据库的权限。(系统权限是对用户而言) 。
实体权限:某种权限用户对其它用户的表或视图的存取权限。(是针对表或视图而言的)。
二、系统权限管理:
1、系统权限分类:
DBA:拥有全部特权,是系统最高权限,只有 DBA 才可以创建数据库结构。
RESOURCE:拥有 Resource 权限的用户只可以创建实体,不可以创建数据库结构。
CONNECT:拥有 Connect 权限的用户只可以登录 Oracle ,不可以创建实体,不可以创建数据库结构。
对于普通用户:授予connect,resource 权限。
对于DBA 管理用户:授予 connect , resource,dba 权限。
2、系统权限授权命令:
[系统权限只能由 DBA 用户授出: sys,system( 最开始只能是这两个用户 )]
授权命令:SQL > grantconnect,resource,dbato用户名 1[, 用户名 2]...;
[普通用户通过授权可以具有与 system 相同的用户权限,但永远不能达到与 sys 用户相同的权限, system 用户的权限也可以被回收。 ]
例:
SQL > connectsystem/manager
SQL > Createuseruser50identifiedbyuser50;
SQL > grantconnect,resourcetouser50;
查询用户拥有哪里权限:
SQL > select*fromdba_role_privs;
SQL > select*fromdba_sys_privs;
SQL > select*fromrole_sys_privs;
删除用户:SQL > dropuser用户名 cascade;// 加上 cascade 则将用户连同其创建的东西全部删除
3、系统权限传递:
增加WITHADMINOPTION 选项,则得到的权限可以传递。
SQL > grantconnect,resorcetouser50withadminoption;//可以传递所获权限。
4、系统权限回收:系统权限只能由 DBA 用户回收
命令:SQL > Revokeconnect,resourcefromuser50;
说明:
1)如果使用 WITHADMINOPTION 为某个用户授予系统权限,那么对于被这个用户授予相同权限的所有用户来说,取消该用户的系统权限并不会级联取消这些用户的相同权限。
2)系统权限无级联,即 A 授予 B 权限, B 授予 C 权限,如果 A 收回 B 的权限, C 的权限不受影响;系统权限可以跨用户回收,即 A 可以直接收回 C 用户的权限。
三、实体权限管理
1、实体权限分类: select,update,insert,alter,index,delete,all//all 包括所有权限
execute//执行存储过程权限
user01:
SQL > grantselect,update,insertonproducttouser02;
SQL > grantallonproducttouser02;
user02:
SQL > select*fromuser01.product;
//此时 user02 查 user_tables ,不包括 user01.product 这个表,但如果查 all_tables 则可以查到,因为他可以访问。
2.将表的操作权限授予全体用户:
SQL > grantallonproducttopublic;//public表示是所有的用户,这里的 all 权限不包括 drop 。
[实体权限数据字典 ]:
SQL > selectowner,table_namefromall_tables;//用户可以查询的表
SQL > selecttable_namefromuser_tables;//用户创建的表
SQL > selectgrantor,table_schema,table_name,privilegefromall_tab_privs;//获权可以存取的表(被授权的)
SQL > selectgrantee,owner,table_name,privilegefromuser_tab_privs;//授出权限的表 ( 授出的权限 )
3.DBA用户可以操作全体用户的任意基表 ( 无需授权,包括删除 ) :
DBA用户:
SQL > Createtablestud02.product(
idnumber(10),
namevarchar2(20));
SQL > droptablestud02.emp;
SQL > createtablestud02.employee
as
select*fromscott.emp;
4.实体权限传递 (withgrantoption) :
user01:
SQL > grantselect,updateonproducttouser02withgrantoption;//user02得到权限,并可以传递。
5.实体权限回收:
user01:
SQL > Revokeselect,updateonproductfromuser02;//传递的权限将全部丢失。
说明
1)如果取消某个用户的对象权限,那么对于这个用户使用 WITHGRANTOPTION 授予权限的用户来说,同样还会取消这些用户的相同权限,也就是说取消授权时级联的。
Oracle用户管理
一、创建用户的Profile 文件
SQL > createprofilestudentlimit//student为资源文件名
FAILED_LOGIN_ATTEMPTS3//指定锁定用户的登录失败次数
PASSWORD_LOCK_TIME5//指定用户被锁定天数
PASSWORD_LIFE_TIME30//指定口令可用天数
二、创建用户
SQL > CreateUserusername
Identifiedbypassword
DefaultTablespacetablespace
TemporaryTablespacetablespace
Profileprofile
Quotainteger/unlimitedontablespace;
例:
SQL > Createuseracc01
identifiedbyacc01//如果密码是数字,请用双引号括起来
defaulttablespaceaccount
temporarytablespacetemp
profiledefault
quota50monaccount;
SQL > grantconnect,resourcetoacc01;
[*]查询用户缺省表空间、临时表空间
SQL > selectusername,default_tablespace,temporary_tablespacefromdba_users;
[*]查询系统资源文件名:
SQL > select*fromdba_profiles;
资源文件类似表,一旦创建就会保存在数据库中。
SQL > selectusername,profile,default_tablespace,temporary_tablespacefromdba_users;
SQL > createprofilecommonlimit
failed_login_attempts5
idle_time5;
SQL > Alteruseracc01profilecommon;
三、修改用户:
SQL > AlterUser用户名
Identified口令
DefaultTablespacetablespace
TemporaryTablespacetablespace
Profileprofile
Quotainteger/unlimitedontablespace;
1、修改口令字:
SQL > Alteruseracc01identifiedby"12345";
2、修改用户缺省表空间:
SQL > Alteruseracc01defaulttablespaceusers;
3、修改用户临时表空间
SQL > Alteruseracc01temporarytablespacetemp_data;
4、强制用户修改口令字:
SQL > Alteruseracc01passwordexpire;
5、将用户加锁
SQL > Alteruseracc01accountlock;//加锁
SQL > Alteruseracc01accountunlock;//解锁
四、删除用户
SQL > dropuser用户名 ;// 用户没有建任何实体
SQL > dropuser用户名 CASCADE;// 将用户及其所建实体全部删除
*1.当前正连接的用户不得删除。
五、监视用户:
1、查询用户会话信息:
SQL > selectusername,sid,serial#,machinefromv$session;
2、删除用户会话信息:
SQL > Altersystemkillsession'sid,serial#';
3、查询用户 SQL 语句:
SQL > selectuser_name,sql_textfromv$open_cursor;
Oracle角色管理
一、何为角色
角色。角色是一组权限的集合,将角色赋给一个用户,这个用户就拥有了这个角色中的所有权限。
二、系统预定义角色
预定义角色是在数据库安装后,系统自动创建的一些常用的角色。下介简单的介绍一下这些预定角色。角色所包含的权限可以用以下语句查询:
sql > select*fromrole_sys_privswhererole='角色名 ';
1. CONNECT,RESOURCE,DBA
这些预定义角色主要是为了向后兼容。其主要是用于数据库管理。oracle 建议用户自己设计数据库管理和安全的权限规划,而不要简单的使用这些预定角色。将来的版本中这些角色可能不会作为预定义角色。
2. DELETE_CATALOG_ROLE , EXECUTE_CATALOG_ROLE , SELECT_CATALOG_ROLE
这些角色主要用于访问数据字典视图和包。
3. EXP_FULL_DATABASE , IMP_FULL_DATABASE
这两个角色用于数据导入导出工具的使用。
4. AQ_USER_ROLE , AQ_ADMINISTRATOR_ROLE
AQ:AdvancedQuery。这两个角色用于 oracle 高级查询功能。
5. SNMPAGENT
用于oracleenterprisemanager 和 IntelligentAgent
6. RECOVERY_CATALOG_OWNER
用于创建拥有恢复库的用户。关于恢复库的信息,参考oracle 文档《 Oracle9iUser-ManagedBackupandRecoveryGuide 》
7. HS_ADMIN_ROLE
ADBAusingOracle'sheterogeneousservicesfeatureneedsthisroletoaccessappropriatetablesinthedatadictionary.
三、管理角色
1.建一个角色
sql > createrolerole1;
2.授权给角色
sql > grantcreateanytable,createproceduretorole1;
3.授予角色给用户
sql > grantrole1touser1;
4.查看角色所包含的权限
sql > select*fromrole_sys_privs;
5.创建带有口令以角色 ( 在生效带有口令的角色时必须提供口令 )
sql > createrolerole1identifiedbypassword1;
6.修改角色:是否需要口令
sql > alterrolerole1notidentified;
sql > alterrolerole1identifiedbypassword1;
7.设置当前用户要生效的角色
(注:角色的生效是一个什么概念呢?假设用户 a 有 b1,b2,b3 三个角色,那么如果 b1 未生效,则 b1 所包含的权限对于 a 来讲是不拥有的,只有角色生效了,角色内的权限才作用于用户,最大可生效角色数由参数 MAX_ENABLED_ROLES 设定;在用户登录后, oracle 将所有直接赋给用户的权限和用户默认角色中的权限赋给用户。)
sql > setrolerole1;//使 role1 生效
sql > setrolerole,role2;//使 role1,role2 生效
sql > setrolerole1identifiedbypassword1;//使用带有口令的 role1 生效
sql > setroleall;//使用该用户的所有角色生效
sql > setrolenone;//设置所有角色失效
sql > setroleallexceptrole1;//除 role1 外的该用户的所有其它角色生效。
sql > select*fromSESSION_ROLES;//查看当前用户的生效的角色。
8.修改指定用户,设置其默认角色
Sql > alteruseruser1defaultrolerole1;
Sql > alteruseruser1defaultroleallexceptrole1;
详见oracle 参考文档
9.删除角色
sql > droprolerole1;
角色删除后,原来拥用该角色的用户就不再拥有该角色了,相应的权限也就没有了。
说明:
1)无法使用 WITHGRANTOPTION 为角色授予对象权限
2)可以使用 WITHADMINOPTION 为角色授予系统权限 , 取消时不是级联
转的别个的
撤消用户权限:
revoke****fromuser_name;
grant****touser_name;
ora01536错误表空间不足。可以用以下的方法。不限制表空间的大小。
grantunlimitedtablespacetousername;
来自: http://www.cnblogs.com/jifeng/archive/2010/08/02/1790623.html