1. 问题现象
在 CentOS 7 上安装 PostgreSQL 12 后,使用 su - postgres 切换用户并执行 psql 登录时,报出如下错误:
bash
psql: error: FATAL: role "postgres" is not permitted to log in
即使显式指定 psql -U postgres,依然返回同样的错误。这说明问题并非出在客户端连接参数上,而是数据库服务端对 postgres 角色的登录权限做了限制。
2. 原因分析
PostgreSQL 的登录权限由 pg_authid 系统表中的 rolcanlogin 属性控制。当该属性为 false 时,对应角色不允许登录数据库。出现该问题的常见原因包括:
- 初始化数据库时使用了非默认的超级用户,导致默认的
postgres角色未被授予登录权限。 - 在初始化或后续维护过程中,有人手动执行了
ALTER ROLE postgres NOLOGIN。 - 从旧版本迁移数据或使用第三方工具初始化数据目录时,角色属性未正确设置。
需要说明的是,pg_hba.conf 中的认证方式(如 trust、md5)只决定客户端如何提交身份凭证,并不会直接导致 role is not permitted to log in 错误。该错误完全由角色自身的 LOGIN 属性决定。
3. 排查步骤
3.1 确认服务状态
首先确认 PostgreSQL 服务是否正常运行:
bash
systemctl status postgresql-12.service
如果服务未运行,先启动它:
bash
systemctl start postgresql-12.service
3.2 检查 pg_hba.conf 认证配置
查看认证配置文件,确认本地连接是否允许 postgres 用户登录:
bash
tail -20 /opt/postgres/data/pg_hba.conf
示例输出:
bash
host all all 127.0.0.1/32 md5
host all all 192.168.84.0/24 md5
local all all trust
从输出可以看到,本地 local 连接使用的是 trust 认证,理论上不需要密码即可登录。因此问题不在认证方式,而在于角色本身不允许登录。
3.3 确认角色登录属性
由于 postgres 角色无法正常登录,需要通过单用户模式(standalone backend)来检查和修改角色属性。单用户模式会绕过正常的权限检查,以超级用户身份直接操作数据目录。
4. 解决方案
4.1 停止 PostgreSQL 服务
在进入单用户模式前,必须先停止数据库服务,避免数据目录被占用:
bash
systemctl stop postgresql-12.service
4.2 使用单用户模式修改角色属性
以 postgres 系统用户身份,使用 postgres --single 进入单用户模式:
bash
su - postgres -c "postgres --single -D /opt/postgres/data"
进入后端交互界面后,执行以下 SQL 语句,为 postgres 角色授予登录权限:
sql
ALTER ROLE postgres WITH LOGIN;
执行成功后,输入 Ctrl+D 退出单用户模式。
4.3 重启服务并验证
重新启动 PostgreSQL 服务:
bash
systemctl start postgresql-12.service
再次切换用户并登录验证:
bash
su - postgres
psql
此时应能正常进入 psql 交互界面,执行 \l 可以查看数据库列表。
5. 验证结果
修复完成后,执行 \l 可以看到如下数据库列表:
bash
List of databases
Name | Owner | Encoding | Collate | Ctype | Access privileges
-----------+----------+----------+-------------+-------------+-----------------------
appdb | postgres | UTF8 | en_US.UTF-8 | en_US.UTF-8 |
enmo | postgres | UTF8 | en_US.UTF-8 | en_US.UTF-8 |
postgres | postgres | UTF8 | en_US.UTF-8 | en_US.UTF-8 |
template0 | postgres | UTF8 | en_US.UTF-8 | en_US.UTF-8 | =c/postgres +
| | | | | postgres=CTc/postgres
template1 | postgres | UTF8 | en_US.UTF-8 | en_US.UTF-8 | postgres=CTc/postgres+
| | | | | =c/postgres
test01 | test01 | UTF8 | en_US.UTF-8 | en_US.UTF-8 |
(6 rows)
数据库列表正常显示,说明 postgres 角色已恢复登录权限,问题解决。
6. 总结
本文记录了一个 PostgreSQL 12 登录失败的典型案例。核心要点如下:
role "postgres" is not permitted to log in错误由角色的LOGIN属性为false导致,与pg_hba.conf认证方式无关。- 当所有正常登录途径都被阻断时,可以使用
postgres --single单用户模式绕过权限检查,直接修改系统表。 - 进入单用户模式前必须先停止数据库服务,操作完成后及时重启服务并验证。
- 日常运维中应避免随意修改超级用户的登录属性,以免造成服务不可用。