MySQL运行账号

1.1      任务描述

 MySQL的运行账号主要分为两大类:拥有超级权限的root用户,被root用户赋予权限的普通用户。接下来我们详细了解一下。

1.2      课程目标

ü  了解如何创建MySQL账户

ü  理解如何检查MySQL用户账号

1.3      MySQL运行账号的分类

MySQL的运行账号主要分为两大类:拥有超级权限的root用户,被root用户赋予权限的普通用户。

root用户是MySQL的默认用户,也是MySQL的超级用户,拥有所有用户中的最高权限,还可以给其他用户授权。

普通用户拥有root用户授予的权利,不能进行未经授权的活动。

1.4         创建MySQL账户

1.使用GRANT语句

2.直接操作MySQL授权表

最好的方法是使用GRANT语句,因为这样更精确,错误少。

1.4.1    创建超级用户:

mysql> GRANT ALL PRIVILEGES ON *.* TO ‘monty’@’localhost’ IDENTIFIED BY ‘some_pass’ WITH GRANT OPTION;

mysql> GRANT ALL PRIVILEGES ON *.* TO ‘monty’@’%’ IDENTIFIED BY ‘some_pass’ WITH GRANT OPTION;

其中两个账户有相同的用户名monty和密码some_pass。两个账户均为超级用户账户,具有完全的权限可以做任何事情。一个账户 (‘monty’@’localhost’)只用于从本机连接时。另一个账户(‘monty’@’%’)可用于从其它主机连接。请注意monty的两个账户必须能从任何主机以monty连接。

如果没有localhost账户,当monty从本机连接时,mysql_install_db创建的localhost的匿名用户账户将占先。结果是,monty将被视为匿名用户。原因是匿名用户账户的Host列值比’monty’@’%’账户更具体,这样在user表排序顺序中排在前面。

1.4.2    创建管理用户,不授予数据库权限:

mysql> GRANT RELOAD,PROCESS ON *.* TO ‘admin’@’localhost’;

一个账户有用户名admin,没有密码。该账户只用于从本机连接。授予了RELOAD和PROCESS管理权限。这些权限允许admin用户执行mysqladmin reload、mysqladmin refresh和mysqladmin flush-xxx命令,以及mysqladmin processlist。未授予访问数据库的权限。你可以通过GRANT语句添加此类权限。

一个账户有用户名dummy,没有密码。该账户只用于从本机连接。未授予权限。通过GRANT语句中的USAGE权限,你可以创建账户而不授予任何权限。它可以将所有全局权限设为’N’。假定你将在以后将具体权限授予该账户。

mysql> GRANT USAGE ON *.* TO ‘dummy’@’localhost’;

除了GRANT,你可以直接用INSERT语句创建相同的账户,然后使用FLUSH PRIVILEGES告诉服务器重载授权表。二者区别如下:

GRANT语句INSERT语句
使用 GRANT,不需要使用FLUSH PRIVILEGES命令用INSERT创建账户时使用FLUSH PRIVILEGES的原因是告诉服务器重读授权表,否则,只有重启服务器后更改方会被注意到
GRANT语句为你加密密码,因此不需要PASSWORD()用INSERT使用PASSWORD()函数是为了加密密码

创建3个账户,允许它们访问专用数据库。每个账户的用户名为custom,密码为obscure。

mysql> GRANT SELECT,INSERT,UPDATE,DELETE,CREATE,DROP ON bankaccount.* TO ‘custom’@’localhost’ IDENTIFIED BY ‘obscure’;
mysql> GRANT SELECT,INSERT,UPDATE,DELETE,CREATE,DROP ON expenses.* TO ‘custom’@’whitehouse.gov’ IDENTIFIED BY ‘obscure’;
mysql> GRANT SELECT,INSERT,UPDATE,DELETE,CREATE,DROP ON customer.* TO ‘custom’@’server.domain’ IDENTIFIED BY ‘obscure’;

这3个账户可以用于:

第1个账户可以访问bankaccount数据库,但只能从本机访问。
第2个账户可以访问expenses数据库,但只能从主机whitehouse.gov访问。

第3个账户可以访问customer数据库,但只能从主机server.domain访问。

如果你想要让某个用户从给定域的所有机器访问(例如,mydomain.com),你可以在账户名的主机部分使用含‘%’通配符的GRANT语句:

mysql> GRANT SELECT,INSERT,UPDATE,DELETE,CREATE,DROP  ON *.* TO ‘myname’@’%.mydomain.com’  IDENTIFIED BY ‘mypass’;

1.4.3    MySQL删除用户账户

使用DROP USER,您可以取消一个账户和其权限,操作如下:DROP USER user;该语句可以删除来自所有授权表的帐户权限记录。

要点:DROP USER不能自动关闭任何打开的用户对话。而且,如果用户有打开的对话,此时取消用户,则命令不会生效,直到用户对话被关闭后才生效。一旦对话被关闭,用户也被取消,此用户再次试图登录时将会失败。这是有意设计的。

1.4.4    设置账户密码

用mysqladmin命令在命令行指定密码

shell> mysqladmin -u user_name -h host_name password “newpwd”

该命令重设密码的账户为user表内匹配User列的user_name和Host列你发起连接的客户端的记录。

为账户赋予密码的另一种方法是执行SET PASSWORD语句:

mysql> SET PASSWORD FOR ‘jeffrey’@’%’ = PASSWORD(‘biscuit’);

只有root等可以更新mysql数据库的用户可以更改其它用户的密码。

如果你没有以匿名用户连接,省略FOR子句便可以更改自己的密码:

mysql> SET PASSWORD = PASSWORD(‘biscuit’);

你还可以在全局级别使用GRANT USAGE语句(在*.*)来指定某个账户的密码而不影响账户当前的权限:

mysql> GRANT USAGE ON *.* TO ‘jeffrey’@’%’ IDENTIFIED BY ‘biscuit’;

一般情况下最好使用上述方法来指定密码

要想在创建新账户时建立密码,在Password列提供一个值:

mysql> INSERT INTO user (host,user,password) VALUES(‘%’,’jeffrey’,PASSWORD(‘biscuit’));
       mysql> FLUSH PRIVILEGES;

要想更改已有账户的密码,使用UPDATE来设置Password列值:

mysql> UPDATE user SET password = PASSWORD(‘bagel’)  WHERE Host = ‘%’ AND user = ‘francis’;

mysql> FLUSH PRIVILEGES;

1.5      检查mysql用户账号

1.5.1        利用mysql命令查看

MySQL 内建直接看 status 就可以看到系统常见讯息, 如下述范例:

$ mysql -u root -p
mysql> s
“Threads: 2 Questions: 224857636 Slow queries: 229 Opens: 1740 Flush tables: 1 Open tables: 735 Queries per second avg: 137.566
$ mysql -u root -p -e “status” # s = status,

1.5.2    利用phpmyadmin查看

最简单的方式,在phpMyAdmin直接点击状态查看,查看的是MySQL的一些运行状况数值,这种方式被大多数系统管理员所不齿,因为专业的MySQL服务器很少有能通过phpMyAdmin访问的,后面会介绍其他查看方式,但是phpMyAdmin提供优化建议还是很具有指导性和参考性的。

1.6      (实验)MySQL运行账户

为什么要将MySQL数据库必须运行在“普通用户”的状态下呢?因为如果使用了“超级管理员”或者“本地系统用户”来运行“MySQL数据库”,就会被黑客利用,利用SYSTEM用户权限入侵服务器。因此,为了服务器安全,务必将MySQL运行在“普通用户”的状态下。同时,要对硬盘的权限做好对应的权限设置MySQL才能正常运行。

       实验中登录操作机控制台时,使用root用户,密码是123456。

第一步:打开操作机的终端。【应用程序】—【收藏】—【终端】。

第二步:执行命令ps -ef | grep mysql,ps命令将某个进程显示出来,ps -ef 的意思显示系统执行进程;grep命令的含义是搜索过滤,也就是查找;中间的|是管道命令,是指ps命令与grep同时执行。ps -ef | grep mysql的含义就是显示系统执行进程,从显示的全部进程信息中搜索包含mysql字符串的信息,并显示出来。

该命令的输出结果依次是用户名,进程ID,父进程ID,CPU占用率,开始时间,开始此进程的TTY—-终端设备,此进程运行的总时间,命令名称。

该进程的CPU占用率为0,由此我们可以得到结论,mysql没有启动

第三步:开启mysql服务。使用命令cd /usr/sbin,进入到/usr/sbin目录。该目录用来存放用于管理员使用的存储二进制系统程序文件。

然后启动mysql服务。使用的命令是./mysqld –user=root,该命令的含义是以MySQL的root用户启动MySQL服务。运行结果如下图。

第五步:再打开一个操作机的终端。【应用程序】—【收藏】—【终端】

第六步:输入命令ps -ef | grep mysql,显示系统执行进程,从显示的全部进程信息中搜索包含mysql字符串的信息,并显示出来。点击回车执行命令,结果如下图:

该命令的输出结果依次是用户名,进程ID,父进程ID,CPU占用率,开始时间,开始此进程的TTY—-终端设备,此进程运行的总时间,命令名称。

该进程的CPU占用率为1,由此我们可以得到结论,mysql进程已经开启。但是该进程是以root用户权限开启的,存在安全风险。一旦数据库被攻击,黑客拿到数据库的权限后,可以很轻松的提权到系统的root权限。

第七步:杀死该进程。使用的命令是kill 2645(该数字是进程ID,以具体得到的实际ID为准)。

第八步:回到最初的终端。

使用命令su mysql降低目前使用的用户的权限到mysql。

第九步:开启mysql服务。使用命令cd /usr/sbin进入到/usr/sbin目录。该目录用来存放用于管理员使用的存储二进制系统程序文件。

然后启动mysql服务。使用的命令是./mysqld –user=root,运行结果如下图。

第十步:回到第二个终端,输入命令ps –ef | grep mysql并执行

该命令的输出结果依次是用户名,进程ID,父进程ID,CPU占用率,开始时间,开始此进程的TTY—-终端设备,此进程运行的总时间,命令名称。

该进程的CPU占用率为3,由此我们可以得到结论,mysql进程已经开启。而且该进程不是以root用户权限开启的,不存在安全风险。实验成功。