理解 Oracle 多租户体系中(12c,18c,19c)Grant授权作用域范围
本篇探讨以下几个问题:你可提前猜测下面6个场景语句中,哪几个授权可以成功执行?
1. 在CDB级别中对用户进行授权,不带 container 子句的效果;
2. 在CDB级别中对用户进行授权,带 container=all 子句的效果;
3. 在CDB级别中对用户进行授权,带 container=current 子句的效果;
4. 在PDB级别中对用户进行授权,不带 container 子句的效果;
5. 在PDB级别中对用户进行授权,带 container=all 子句的效果;
6. 在PDB级别中对用户进行授权,带 container=current 子句的效果;
在理解上面问题之前,我们需要提前约定,就是需要提前知道:
1. CDB级别创建的用户或角色称为公共用户或角色,PDB级别创建的用户或角色称为本地用户或角色。且CDB级别无法对公共用户和角色无法进行 container=current 操作,PDB级别无法对本地用户进行 container=all 操作。
2. 公共用户和角色命名规则对应参数 common_user_prefix ,该参数值默认为 C##。所以,在CDB级别创建公共用户或角色,需要带 C##(也可以更改参数值,但不建议)。
3. PDB$SEED 仅为种子容器,对应 CON_ID 为 2,只读模式,不参与讨论。
演示数据库版本:18.3.0.0.0(18c)
目录
1. CDB 授权不带 container 默认
2. CDB 授权带 container=all
3. CDB 授权带 container=current
4. PDB 授权不带 container 默认
5. PDB 授权带 container=all
6. PDB 授权带 container=current
1. CDB 授权不带 container 默认
CDB创建测试用户
SQL> create user c##admin identified by admin; User created. # 需要注意:CDB级别中这个语句和带 container=all 语句效果一样
该语句创建的用户,将作用于CDB和所有PDB。详情参考《理解 Oracle 多租户体系中(12c,18c,19c)创建用户作用域范围》一文
SQL> select username,common,con_id from cdb_users where username='C##ADMIN'; USERNAME COMMON CON_ID
--------------- ------ ----------
C##ADMIN YES 1
C##ADMIN YES 3
对该用户进行授权,不带 container 子句
SQL> grant create session to c##admin; Grant succeeded. # 授权成功后,请问 c##admin 用户能否登陆CDB?能否登陆PDB?
验证该用户是否可以登录CDB和PDB
SQL> conn c##admin/admin@cdb18c
Connected. # CDB可以进行登录 SQL> conn c##admin/admin@orders
ERROR:
ORA-01045: user C##ADMIN lacks CREATE SESSION privilege; logon denied Warning: You are no longer connected to ORACLE. # PDB无法进行登录
结论:公共用户在进行授权不带 container 子句,默认仅作用于CDB级别。
2. CDB 授权带 container=all
CDB创建测试用户
SQL> conn / as sysdba
Connected.
SQL> create user c##admin1 identified by admin1; User created.
该语句创建的用户,将作用于CDB和所有PDB。
SQL> select username,common,con_id from cdb_users where username='C##ADMIN1'; USERNAME COMMON CON_ID
--------------- ------ ----------
C##ADMIN1 YES 1
C##ADMIN1 YES 3
对该用户进行授权,带 container=all 子句
SQL> grant create session to c##admin1 container=all; Grant succeeded.
验证该用户是否可以登录CDB和PDB
SQL> conn c##admin1/admin1@cdb18c
Connected. # CDB可以进行登录 SQL> conn c##admin1/admin1@orders
Connected. # PDB可以进行登录
结论:公共用户在进行授权带 container=all 子句,默认作用于CDB和所有PDB。
3. CDB 授权带 container=current
CDB创建测试用户
SQL> conn / as sysdba
Connected.
SQL> create user c##admin2 identified by admin2; User created.
该语句创建的用户,将作用于CDB和所有PDB。
SQL> select username,common,con_id from cdb_users where username='C##ADMIN2'; USERNAME COMMON CON_ID
--------------- ------ ----------
C##ADMIN2 YES 1
C##ADMIN2 YES 3
对该用户进行授权,带 container=current 子句
SQL> grant create session to c##admin2 container=current; Grant succeeded.
验证该用户是否可以登录CDB和PDB
SQL> conn c##admin2/admin2@cdb18c
Connected. # CDB可以进行登录 SQL> conn c##admin2/admin2@orders
ERROR:
ORA-01045: user C##ADMIN2 lacks CREATE SESSION privilege; logon denied Warning: You are no longer connected to ORACLE. # PDB无法进行登录
结论:公共用户在进行授权带 container=current 子句,默认仅作用于CDB级别,和不带container子句效果一致。
4. PDB 授权不带 container 默认
PDB创建测试用户
SQL> conn sys/oracle@orders as sysdba
Connected.
SQL> show pdbs CON_ID CON_NAME OPEN MODE RESTRICTED
---------- ------------------- ---------- ----------
3 ORDERS READ WRITE NO
SQL> create user padmin identified by padmin; User created.
该语句创建的用户,将作用于当前PDB。
SQL> select username,common,con_id from cdb_users where username='PADMIN'; USERNAME COMMON CON_ID
--------------- ------ ----------
PADMIN NO 3
对该用户进行授权,不带 container 子句
SQL> grant create session to padmin; Grant succeeded.
验证该用户是否可以登录当前PDB
SQL> conn padmin/padmin@orders
Connected. # PDB可以进行登录
结论:本地用户在进行授权不带 container 子句,默认仅作用于当前PDB级别。
5. PDB 授权带 container=all
PDB创建测试用户
SQL> create user padmin1 identified by padmin1; User created.
该语句创建的用户,将作用于当前PDB。
SQL> select username,common,con_id from cdb_users where username='PADMIN1'; USERNAME COMMON CON_ID
---------- ------ ----------
PADMIN1 NO 3
对该用户进行授权,带 container=all 子句
SQL> grant create session to padmin1 container=all;
grant create session to padmin1 container=all
*
ERROR at line 1:
ORA-65030: cannot grant a privilege commonly to a local user or role # 报错,无法进行本地用户的 container=all 授权
结论:本地用户在进行权限授权时,无法使用 container=all 子句。
6. PDB 授权带 container=current
针对上面PDB用户 padmin1 能否使用 container=current 子句进行授权?
SQL> grant create session to padmin1 container=current; Grant succeeded. SQL> conn padmin1/padmin1@orders
Connected.
结论:本地用户在进行权限授权时,使用 container=current 子句,作用域为当前PDB。
综上:
1. 在CDB级别中对用户进行授权,不带 container 子句的效果: 仅作用于当前CDB
2. 在CDB级别中对用户进行授权,带 container=all 子句的效果:作用于当前CDB和所有PDB
3. 在CDB级别中对用户进行授权,带 container=current 子句的效果:仅作用于当前CDB
4. 在PDB级别中对用户进行授权,不带 container 子句的效果:仅作用于当前PDB
5. 在PDB级别中对用户进行授权,带 container=all 子句的效果:X错误X PDB级别不能使用 ALL
6. 在PDB级别中对用户进行授权,带 container=current 子句的效果:仅作用于当前PDB
理解 Oracle 多租户体系中(12c,18c,19c)Grant授权作用域范围的更多相关文章
- 理解 Oracle 多租户体系中(12c,18c,19c)Revoke 回收权限作用域范围
本篇探讨以下几个问题:你可提前猜测下面6个场景语句中,哪几个回收可以成功执行? 1. 在CDB级别中对用户进行权限回收,不带 container 子句的效果: 2. 在CDB级别中对用户进行权限回收, ...
- 理解 Oracle 多租户体系中(12c,18c,19c)创建角色作用域范围
本篇探讨以下几个问题:你可提前猜测下面6个场景语句中,哪几个可以成功创建角色? 1. 在CDB级别中创建公共角色,不带 container 子句的效果: 2. 在CDB级别中创建公共角色,带 cont ...
- 理解 Oracle 多租户体系中(12c,18c,19c)创建用户作用域范围
本篇探讨以下几个问题:你可提前猜测下面6个场景语句中,哪几个可以成功创建用户? 1. 在CDB级别中创建公共用户,不带 container 子句的效果: 2. 在CDB级别中创建公共用户,带 cont ...
- Oracle 12c 多租户家族(12c 18c 19c)如何在 PDB 中添加 HR 模式
Oracle 12c 多租户家族(12c [12.2.0.1].18c [12.2.0.2].19c [12.2.0.3])如何在 PDB 中添加模式:19c (19.3) 手工添加示例 HR 用户 ...
- OCP培训 Oracle 12c/18c/19c OCP认证实战培训【送OCP优惠名额】
一.OCP培训 Oracle 12c/18c/19c OCP认证全套实战培训[送OCP优惠名额],本课程内容 课程目标: 为满足想参加Oracle OCP考证的学员,风哥设计的一套比较全面OCP实战培 ...
- 在ASP.NET中基于Owin OAuth使用Client Credentials Grant授权发放Token
OAuth真是一个复杂的东东,即使你把OAuth规范倒背如流,在具体实现时也会无从下手.因此,Microsoft.Owin.Security.OAuth应运而生(它的实现代码在Katana项目中),帮 ...
- 在WebApi中基于Owin OAuth使用授权发放Token
如何基于Microsoft.Owin.Security.OAuth,使用Client Credentials Grant授权方式给客户端发放access token? Client Credentia ...
- 深入理解Oracle RAC 12c 笔记
深入理解Oracle RAC 12c 跳转至: 导航. 搜索 文件夹 1 概述 2 集群件管理和故障诊断 3 执行实践 4 新特性 5 存储和ASM 6 应用设计上的问题 7 管理和调优一个复杂的RA ...
- 理解oracle中连接和会话
详见:http://blog.yemou.net/article/query/info/tytfjhfascvhzxcytp44 理解oracle中连接和会话 1. 概念不同:概念不同: 连接是指物 ...
随机推荐
- Linux kernel简介
内核体系设计分:单内核,微内核 windows是微内核设计. Linux是单内核设计,但充分借鉴了为微内核体系的优点,为内核引入了模块化机制. 内核的组成部分 kernel:内核核心,一般为bz压缩的 ...
- 宿主机休眠后,虚拟机网络ping不通网关
宿主机 win10 64位 虚拟机软件 vmware 15 虚拟机 centos 7 64位 网络模式:桥接模式 故障起因: 中午去吃饭,为了节省电费,把宿主机 windows 给休眠了 吃完饭 ...
- linux 基础入门(9) 系统服务 systemctl 与 xinted的运用
9.系统服务 9.1系统服务 可以把计算机理解为一个地点比如中关村大街系统服务理解为中关村大街的理发店.饭店.商场等等,每一个都是一个系统服务,为客户提供不同内容的服务 服务:常驻在内存中的程序,且可 ...
- Python和Anoconda和Pycharm安装教程
简介 Python是一种跨平台的计算机程序设计语言.是一种面向对象的动态类型语言,最初被设计用于编写自动化脚本(shell),随着版本的不断更新和语言新功能的添加,越多被用于独立的.大型项目的开发. ...
- LoaderTest加载测试用例的方法总结
加载用例,可以用suite.addTest(测试类名("测试函数名"))实现,也可用过suit.addTest(loader.Loader....)实现,一下针对Loader的三个 ...
- JavaBIO利用装饰器模式来组织和扩展接口
Stream接口,它直接负责字节流的传输. Reader/Writer接口,它本身不能读直接读写数据,而是以Stream接口为内部核心,在外围装饰增强,负责字符流的读写.字符和字节的转换过程必须指定字 ...
- Elasticsearch必知必会的干货知识一:ES索引文档的CRUD
若在传统DBMS 关系型数据库中查询海量数据,特别是模糊查询,一般我们都是使用like %查询的值%,但这样会导致无法应用索引,从而形成全表扫描效率低下,即使是在有索引的字段精确值查找,面对海量数 ...
- jQuery---jQuery插件
jQuery插件 使用插件的步骤 1. 引入jQuery文件 2. 引入插件(如果有用到css的话,需要引入css) 3. 使用插件 <!--1. 引入jquery的js文件--> < ...
- Socket通讯探索(二)-socket集群
前面我们在章节“Socket通讯探索(一)”中如何实现一个tcp连接,但是这仅仅是一个最初级的BIO实现,且没有添加线程池,实际应用中很少采用这种方式,因为不得不考虑当大量的Tcp连接建立的时候,服务 ...
- PTA Is Topological Order
Write a program to test if a give sequence Seq is a topological order of a given graph Graph. Format ...