MySQL8.0+中引入的SET_USER_ID权限迭代SUPER权限指定 DEFINER

SET_USER_ID 是 MySQL 8.0 引入的一个细粒度权限(Granular Privilege),旨在解决"最小权限原则"与"指定 DEFINER"之间的矛盾。

在 MySQL 5.7 及以前,如果你想创建一个 DEFINER 为其他用户(非当前登录用户)的存储过程、视图或触发器,你必须拥有全局的 SUPER 权限。

然而,SUPER 权限过大,它包含了重启服务器、修改全局变量、杀死任意线程等高危操作。为了安全起见,云数据库(如阿里云 RDS、AWS Aurora)通常禁止给用户授予 SUPER 权限。

这就导致了一个困境:普通管理员无法创建指定其他用户为 DEFINER 的对象。

MySQL 8.0 引入 SET_USER_ID就是为了解决这个问题。

SET_USER_ID 的核心作用

拥有 SET_USER_ID 权限的用户,可以执行以下操作:

  • 在创建存储过程、函数、视图、触发器时,指定任意其他用户作为 DEFINER
  • 使用 SET ROLE 语句切换角色。
  • 本质上,它允许你"冒充"另一个用户的身份来定义对象,但不赋予你该用户的其他特权(如删除数据、重启服务等)。

为什么需要它?(场景举例)

假设你是一个 DevOps 工程师,负责部署应用。

  • 应用代码中有一个存储过程 proc_update_order
  • 为了安全,这个存储过程应该以应用专用账号 app_user 的身份运行(即 DEFINER='app_user'@'%'),而不是以你的个人管理员账号 admin_user 运行。
  • 在 MySQL 5.7 中:你需要 SUPER 权限才能创建 DEFINER='app_user' 的过程。但云厂商不给你 SUPER
  • 在 MySQL 8.0 中:DBA 可以只给你授予 SET_USER_ID 权限。你就可以合法地创建 DEFINER='app_user' 的过程,而无需拥有危险的 SUPER 权限。

注意事项

  • 在原生 MySQL 中,SET_USER_ID 是一个全局权限(Global Privilege)
  • 授予此权限需要 SUPER 权限执行
  • SET_USER_ID是 MySQL 8.0 引入

总结

SET_USER_ID 是 MySQL 8.0 为了安全地替代 SUPER 权限中"指定 DEFINER"这一功能而设计的。它是一个好特性,但在当前的云数据库环境中,普及度和开放度依然有限。对于大多数开发者来说,避免硬编码 DEFINER 仍然是最稳妥、兼容性最好的做法。

相关推荐
YOU OU4 小时前
Redis基础常识与命令
数据库·redis·缓存
Database_Cool_6 小时前
OLTP 和 OLAP 区别详解:分析型数据库和事务型数据库怎么选(附阿里云 AnalyticDB MySQL 选型指南)
数据库·mysql·阿里云
爱写代码的阿森7 小时前
鸿蒙三方库 | harmony-utils之KvUtil键值型数据库操作详解
数据库·华为·harmonyos·鸿蒙·huawei
Database_Cool_7 小时前
单机 MySQL 迁移到分布式数据库方便吗?阿里云 PolarDB-X 100% MySQL 协议兼容零改造平滑迁移
数据库·分布式·mysql
姜太小白8 小时前
【MySQL】 索引优化实战:解决 WHERE 等值 + IS NULL 查询,TEXT 字段报错 1167 的完整指南
数据库·mysql
窝子面8 小时前
手搓最简前后端协作-node
javascript·数据库
吳所畏惧8 小时前
宝塔面板Redis密码修改指南:SSH命令修改 vs 面板UI界面修改,哪个更靠谱?
运维·服务器·数据库·redis·缓存·ssh
DFT计算杂谈8 小时前
无 Root 权限在 Tesla K80 零门槛部署 DeepSeek 大模型
linux·服务器·网络·数据库·机器学习
HPFBoy9 小时前
log4net 数据库存日志正确配置
数据库