• 售前

  • 售后

热门帖子
入门百科

postgresql影子用户实践场景分析

[复制链接]
风吹吹蛋蛋疼风w 显示全部楼层 发表于 2021-8-14 14:40:22 |阅读模式 打印 上一主题 下一主题
在实际的生产情况 ,我们常常会遇到如许的情况:因为业务场景必要,本部门某些紧张的业务数据表必要给予其他部门查看权限,因业务的扩展及调整,后期大概必要放开更多的表查询权限。为解决此种业务需求,我们可以接纳创建视图的方式来解决,已可以通过创建影子用户的方式来满足需求,本文主要介绍影子用户的创建及授权方法。
场景1:只授予usage on schema 权限

session 1:
--创建readonly用户,并将test模式赋予readonly用户。
  1. postgres=# create user readonly with password 'postgres';
  2. CREATE ROLE
  3. postgres=# grant usage on schema test to readonly;
  4. ​GRANT
  5. postgres=# \dn
  6. List of schemas
  7. Name | Owner
  8. -------+-------
  9. test | postgres
复制代码
session 2:
--登岸readonly用户可以查询test模式下现存的全部表。
  1. postgres=# \c postgres readonly
  2. You are now connected to database "postgres" as user "readonly".
  3. postgres=> select * from test.emp ;
  4. empno | ename |  job  | mgr | hiredate |  sal  | comm  | deptno
  5. -------+--------+-----------+------+------------+---------+---------+--------
  6. 7499 | ALLEN | SALESMAN | 7698 | 1981-02-20 | 1600.00 | 300.00 |   30
  7. 7521 | WARD  | SALESMAN | 7698 | 1981-02-22 | 1250.00 | 500.00 |   30
  8. 7566 | JONES | MANAGER  | 7839 | 1981-04-02 | 2975.00 |     |   20
  9. 7654 | MARTIN | SALESMAN | 7698 | 1981-09-28 | 1250.00 | 1400.00 |   30
  10. 7698 | BLAKE | MANAGER  | 7839 | 1981-05-01 | 2850.00 |     |   30
  11. 7782 | CLARK | MANAGER  | 7839 | 1981-06-09 | 2450.00 |     |   10
  12. 7839 | KING  | PRESIDENT |   | 1981-11-17 | 5000.00 |     |   10
  13. 7844 | TURNER | SALESMAN | 7698 | 1981-09-08 | 1500.00 |  0.00 |   30
  14. 7900 | JAMES | CLERK   | 7698 | 1981-12-03 | 950.00 |     |   30
  15. 7902 | FORD  | ANALYST  | 7566 | 1981-12-03 | 3000.00 |     |   20
  16. 7934 | MILLER | CLERK   | 7782 | 1982-01-23 | 1300.00 |     |   10
  17. 7788 | test  | ANALYST  | 7566 | 1982-12-09 | 3000.00 |     |   20
  18. 7876 | ADAMS | CLERK   | 7788 | 1983-01-12 | 1100.00 |     |   20
  19. 1111 | SMITH | CLERK   | 7902 | 1980-12-17 | 800.00 |     |   20
  20. (14 rows)
复制代码
换到session 1创建新表t1
  1. postgres=# create table test.t1 as select * from test.emp;
  2. ​CREATE TABLE
复制代码
切换到session 2 readonly用户下,t1表无法查询
  1. postgres=> select * from test.t1 ;
  2. 2021-03-02 15:25:33.290 CST [21059] ERROR: permission denied for table t1
  3. 2021-03-02 15:25:33.290 CST [21059] STATEMENT: select * from test.t1 ;
  4. **ERROR: permission denied for table t1
复制代码
结论:如果只授予 usage on schema 权限,readonly 只能查看 test 模式下已经存在的表和对象。在授予 usage on schema 权限之后创建的新表无法查看。
场景2:授予usage on schema 权限之后,再赋予 select on all tables in schema 权限

针对上个场景session 2 **ERROR: permission denied for table t1 错误的处理
  1. postgres=> select * from test.t1 ;
  2. **ERROR: permission denied for table t1
复制代码
session 1: 利用postgres用户授予readonly用户 select on all tables 权限
  1. postgres=# grant select on all tables in schema test TO readonly ;
复制代码
session 2: readonly用户查询 t1 表
  1. postgres=> select * from test.t1;
  2. empno | ename |  job  | mgr | hiredate |  sal  | comm  | deptno
  3. -------+--------+-----------+------+------------+---------+---------+--------
  4. 7499 | ALLEN | SALESMAN | 7698 | 1981-02-20 | 1600.00 | 300.00 |   30
  5. 7521 | WARD  | SALESMAN | 7698 | 1981-02-22 | 1250.00 | 500.00 |   30
  6. 7566 | JONES | MANAGER  | 7839 | 1981-04-02 | 2975.00 |     |   20
  7. 7654 | MARTIN | SALESMAN | 7698 | 1981-09-28 | 1250.00 | 1400.00 |   30
  8. 7698 | BLAKE | MANAGER  | 7839 | 1981-05-01 | 2850.00 |     |   30
  9. 7782 | CLARK | MANAGER  | 7839 | 1981-06-09 | 2450.00 |     |   10
  10. 7839 | KING  | PRESIDENT |   | 1981-11-17 | 5000.00 |     |   10
  11. 7844 | TURNER | SALESMAN | 7698 | 1981-09-08 | 1500.00 |  0.00 |   30
  12. 7900 | JAMES | CLERK   | 7698 | 1981-12-03 | 950.00 |     |   30
  13. 7902 | FORD  | ANALYST  | 7566 | 1981-12-03 | 3000.00 |     |   20
  14. 7934 | MILLER | CLERK   | 7782 | 1982-01-23 | 1300.00 |     |   10
  15. 7788 | test  | ANALYST  | 7566 | 1982-12-09 | 3000.00 |     |   20
  16. 7876 | ADAMS | CLERK   | 7788 | 1983-01-12 | 1100.00 |     |   20
  17. 1111 | SMITH | CLERK   | 7902 | 1980-12-17 | 800.00 |     |   20
  18. (14 rows)
复制代码
session1 :postgres用户的test模式下创建新表 t2
  1. postgres=# create table test.t2 as select * from test.emp;
  2. SELECT 14
复制代码
session 2:readonly用户查询 t2 表权限不足
  1. postgres=> select * from test.t2 ;
  2. ERROR: permission denied for table t2
复制代码
session 1:再次赋予 grant select on all tables
  1. postgres=# grant select on all tables in schema test TO readonly ;
复制代码
session 2:readonly用户又可以查看 T2 表
  1. postgres=> select * from test.t2 ;
  2. empno | ename |  job  | mgr | hiredate |  sal  | comm  | deptno
  3. -------+--------+-----------+------+------------+---------+---------+--------
  4. 7499 | ALLEN | SALESMAN | 7698 | 1981-02-20 | 1600.00 | 300.00 |   30
  5. 7521 | WARD  | SALESMAN | 7698 | 1981-02-22 | 1250.00 | 500.00 |   30
  6. 7566 | JONES | MANAGER  | 7839 | 1981-04-02 | 2975.00 |     |   20
  7. 7654 | MARTIN | SALESMAN | 7698 | 1981-09-28 | 1250.00 | 1400.00 |   30
  8. 7698 | BLAKE | MANAGER  | 7839 | 1981-05-01 | 2850.00 |     |   30
  9. 7782 | CLARK | MANAGER  | 7839 | 1981-06-09 | 2450.00 |     |   10
  10. 7839 | KING  | PRESIDENT |   | 1981-11-17 | 5000.00 |     |   10
  11. 7844 | TURNER | SALESMAN | 7698 | 1981-09-08 | 1500.00 |  0.00 |   30
  12. 7900 | JAMES | CLERK   | 7698 | 1981-12-03 | 950.00 |     |   30
  13. 7902 | FORD  | ANALYST  | 7566 | 1981-12-03 | 3000.00 |     |   20
  14. 7934 | MILLER | CLERK   | 7782 | 1982-01-23 | 1300.00 |     |   10
  15. 7788 | test  | ANALYST  | 7566 | 1982-12-09 | 3000.00 |     |   20
  16. 7876 | ADAMS | CLERK   | 7788 | 1983-01-12 | 1100.00 |     |   20
  17. 1111 | SMITH | CLERK   | 7902 | 1980-12-17 | 800.00 |     |   20
  18. (14 rows)
复制代码
影子用户创建

如果想让readonly只读用户不在每次 postgres用户在test模式中创建新表后都要手工赋予 grant select on all tables in schema test TO readonly 权限。则必要授予对test默认的访问权限,对于test模式新创建的也生效。
session 1:将来访问test模式下全部新建的表赋权,创建 t5 表。
  1. postgres=# alter default privileges in schema test grant select on tables to readonly ;
  2. ALTER DEFAULT PRIVILEGES
  3. postgres=# create table test.t5 as select * from test.emp;
  4. CREATE TABLE
复制代码
session 2:查询readonly用户
  1. postgres=> select * from test.t5;
  2. empno | ename |  job  | mgr | hiredate |  sal  | comm  | deptno
  3. -------+--------+-----------+------+------------+---------+---------+--------
  4. 7499 | ALLEN | SALESMAN | 7698 | 1981-02-20 | 1600.00 | 300.00 |   30
  5. 7521 | WARD  | SALESMAN | 7698 | 1981-02-22 | 1250.00 | 500.00 |   30
  6. 7566 | JONES | MANAGER  | 7839 | 1981-04-02 | 2975.00 |     |   20
  7. 7654 | MARTIN | SALESMAN | 7698 | 1981-09-28 | 1250.00 | 1400.00 |   30
  8. 7698 | BLAKE | MANAGER  | 7839 | 1981-05-01 | 2850.00 |     |   30
  9. 7782 | CLARK | MANAGER  | 7839 | 1981-06-09 | 2450.00 |     |   10
  10. 7839 | KING  | PRESIDENT |   | 1981-11-17 | 5000.00 |     |   10
  11. 7844 | TURNER | SALESMAN | 7698 | 1981-09-08 | 1500.00 |  0.00 |   30
  12. 7900 | JAMES | CLERK   | 7698 | 1981-12-03 | 950.00 |     |   30
  13. 7902 | FORD  | ANALYST  | 7566 | 1981-12-03 | 3000.00 |     |   20
  14. 7934 | MILLER | CLERK   | 7782 | 1982-01-23 | 1300.00 |     |   10
  15. 7788 | test  | ANALYST  | 7566 | 1982-12-09 | 3000.00 |     |   20
  16. 7876 | ADAMS | CLERK   | 7788 | 1983-01-12 | 1100.00 |     |   20
  17. 1111 | SMITH | CLERK   | 7902 | 1980-12-17 | 800.00 |     |   20
  18. (14 rows)
复制代码
总结:影子用户创建的步调
  1. --创建影子用户
  2. create user readonly with password 'postgres';
  3. --将schema中usage权限赋予给readonly用户,访问所有已存在的表
  4. grant usage on schema test to readonly;
  5. grant select on all tables in schema test to readonly;
  6. --未来访问test模式下所有新建的表
  7. alter default privileges in schema test grant select on tables to readonly ;
复制代码
到此这篇关于postgresql影子用户实践的文章就介绍到这了,更多相关postgresql影子用户内容请搜刮草根技术分享从前的文章或继续浏览下面的相关文章盼望大家以后多多支持草根技术分享!

帖子地址: 

回复

使用道具 举报

分享
推广
火星云矿 | 预约S19Pro,享500抵1000!
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

草根技术分享(草根吧)是全球知名中文IT技术交流平台,创建于2021年,包含原创博客、精品问答、职业培训、技术社区、资源下载等产品服务,提供原创、优质、完整内容的专业IT技术开发社区。
  • 官方手机版

  • 微信公众号

  • 商务合作