MySQL如何实现多租户下的权限隔离_为每个租户创建独立的数据库与账号

梦萱姑娘_9995

梦萱姑娘_9995

2026-05-13

795人浏览

原创

最稳妥的mysql多租户隔离方式是为每个租户配独立数据库和独立账号,需严格grant精确到db_name.*、禁用show databases、连接串强制指定database,并由专用服务统一建库建号且白名单校验库名。

mysql如何实现多租户下的权限隔离_为每个租户创建独立的数据库与账号

直接给每个租户配独立数据库 + 独立账号,是 MySQL 多租户权限隔离里最稳妥、最易审计、也最容易出错的路——*只要 GRANT 写对、SHOW DATABASES 收紧、连接串写死 database,就能拦住 95% 的越权访问;但漏掉一个 . 或多授一个 SHOW DATABASES,整套就形同虚设。**

GRANT 必须精确到 database_name.*,不能省略末尾的 .*

这是最常踩的坑:写成 GRANT SELECT ON tenant_abc TO 'u1'@'%' 看似合理,其实权限不生效。MySQL 权限系统只认 tenant_abc.* 这种格式,tenant_abc 单独出现时会被当作“全局权限对象”,而你没授过全局权限,结果就是用户连 USE tenant_abc 都被拒绝。

  • 正确写法:GRANT SELECT, INSERT, UPDATE, DELETE ON `tenant_abc`.* TO 'tenant_abc_app'@'10.20.30.%'
  • 反引号 ` 必须加,尤其当库名含数字或短横线(如 `tenant-123`)
  • host 尽量不用 '%',限制到子网更安全,比如 '10.20.30.%'
  • 执行完不用 FLUSH PRIVILEGES —— 正常 GRANT 会自动刷新内存缓存

必须显式收回 SHOW DATABASES 权限

即使租户账号只能访问 tenant_x 库,它默认仍能在 SHOW DATABASES 里看到所有库名。这不是权限没设好,而是 MySQL 的设计:只要账号存在且有任意库权限,SHOW DATABASES 就列出全部库(除非用 ProxySQL 过滤或升级到 8.0+ 配 information_schema_restricted)。

MySQL
MySQL

编写正确的MySQL查询,避免字符集、索引和锁方面的常见陷阱。

下载
  • 补救命令:REVOKE SHOW DATABASES ON *.* FROM 'tenant_x_app'@'10.20.30.%'
  • 别指望靠 REVOKE ALL ON *.* —— 它不包含 SHOW DATABASES,这个权限得单独收
  • MySQL 5.7 及更早版本无法真正隐藏库名,只能靠应用层不展示 SHOW DATABASES 结果

连接时必须指定 database 参数,不能依赖 USE 切换

很多 ORM 或连接池(如 HikariCP)默认不设初始库,靠运行时执行 USE tenant_x。这在多租户下极危险:连接复用时状态残留,或者某次查询漏写库前缀,就可能读到同名表的其他租户数据。

  • JDBC 连接串中强制加:?useSSL=false&database=tenant_x
  • Druid 可配 connectionInitSqls=["USE tenant_x"],但需确保每次获取连接都重置
  • HikariCP 没内置机制,得用 ConnectionCustomizer.onAcquire 手动执行 USE tenant_x
  • 绝对不要在 SQL 里拼库名:"SELECT * FROM " + tenantDb + ".orders" 是注入高危点

建库建号必须由专用服务统一执行,禁用租户自建库

一旦授予 CREATE DATABASE 权限,租户就能建任意库名,包括撞名系统库(如 mysql)、绕过前缀(如建 prod_users),甚至故意建同名库触发异常。真正的隔离,始于建库那一刻的控制。

  • 建库语句必须带字符集:CREATE DATABASE `tenant_x` CHARACTER SET utf8mb4 COLLATE utf8mb4_unicode_ci
  • 租户标识(如 tenant_x)必须白名单校验:只允许字母、数字、下划线,长度 ≤32,禁用 mysql、information_schema 等敏感词
  • 建库建号操作应由运维脚本或管理服务完成,账号用 root 或专用 DDL 账号,该账号不应有租户表级权限
  • 建完立刻绑定账号 + 授权 + 收回 CREATE DATABASE 和 SHOW DATABASES

复杂点不在授权语法本身,而在于「权限边界」和「连接上下文」的双重对齐:账号能访问哪个库,和连接实际连到了哪个库,必须始终一致。任何一方脱钩,比如账号绑了 tenant_a 却连了 tenant_b 的连接串,或反过来,都会让隔离失效——而这种错往往只在压测或上线后才暴露。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

mysql

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
mysql修改数据表名
mysql修改数据表名

MySQL修改数据表:1、首先查看数据库中所有的表,代码为:‘SHOW TABLES;’;2、修改表名,代码为:‘ALTER TABLE 旧表名 RENAME [TO] 新表名;’。php中文网还提供MySQL的相关下载、相关课程等内容,供大家免费下载使用。

2023.06.20

2093

6

MySQL创建存储过程
MySQL创建存储过程

存储程序可以分为存储过程和函数,MySQL中创建存储过程和函数使用的语句分别为CREATE PROCEDURE和CREATE FUNCTION。使用CALL语句调用存储过程智能用输出变量返回值。函数可以从语句外调用(通过引用函数名),也能返回标量值。存储过程也可以调用其他存储过程。php中文网还提供MySQL创建存储过程的相关下载、相关课程等内容,供大家免费下载使用。

2023.06.21

1279

5

mongodb和mysql的区别
mongodb和mysql的区别

mongodb和mysql的区别:1、数据模型;2、查询语言;3、扩展性和性能;4、可靠性。本专题为大家提供mongodb和mysql的区别的相关的文章、下载、课程内容,供大家免费下载体验。

2023.07.18

755

5

mysql密码忘了怎么查看
mysql密码忘了怎么查看

MySQL是一个关系型数据库管理系统,由瑞典MySQL AB 公司开发,属于 Oracle 旗下产品。MySQL 是最流行的关系型数据库管理系统之一,在 WEB 应用方面,MySQL是最好的 RDBMS 应用软件之一。那么mysql密码忘了怎么办呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.07.19

2812

5

mysql创建数据库
mysql创建数据库

MySQL是一个关系型数据库管理系统,由瑞典MySQL AB 公司开发,属于 Oracle 旗下产品。MySQL 是最流行的关系型数据库管理系统之一,在 WEB 应用方面,MySQL是最好的 RDBMS 应用软件之一。那么mysql怎么创建数据库呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.07.25

4668

4

mysql默认事务隔离级别
mysql默认事务隔离级别

MySQL是一种广泛使用的关系型数据库管理系统,它支持事务处理。事务是一组数据库操作,它们作为一个逻辑单元被一起执行。为了保证事务的一致性和隔离性,MySQL提供了不同的事务隔离级别。php中文网给大家带来了相关的教程以及文章欢迎大家前来学习阅读。

2023.08.08

1079

3

sqlserver和mysql区别
sqlserver和mysql区别

SQL Server和MySQL是两种广泛使用的关系型数据库管理系统。它们具有相似的功能和用途,但在某些方面存在一些显著的区别。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.11

4931

4

mysql忘记密码
mysql忘记密码

MySQL是一种关系型数据库管理系统,关系数据库将数据保存在不同的表中,而不是将所有数据放在一个大仓库内,这样就增加了速度并提高了灵活性。那么忘记mysql密码我们该怎么解决呢?php中文网给大家带来了相关的教程以及其他关于mysql的文章,欢迎大家前来学习阅读。

2023.08.14

4402

7

mysql事务隔离级别
mysql事务隔离级别

mysql规范中定义了四种事务隔离级别,不同的隔离级别对事务的处理有所不同。本专题为大家提供mysql事务隔离级别相关的文章内容,大家可以免费体验。

2023.08.16

5734

11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL vs MySQL
PostgreSQL vs MySQL

共1课时 | 178人学习

使用phpenv集成环境安装极致CMS
使用phpenv集成环境安装极致CMS

共2课时 | 285人学习