c##前缀和container=all缺一不可:cdb中建公共用户必须用户名以c##开头(大小写敏感正则匹配)且显式指定container=all,否则报ora-65096或仅创建隐身本地用户;授予权限时也须单独加container=all。
c##前缀不是命名习惯,是oracle硬编码的校验规则;漏写container=all或在错误容器中执行,用户就只是个“隐身本地用户”。
ORA-65096报错:用户名不以C##开头直接被拒
只要当前连接的是CDB(SELECT CDB FROM v$database 返回 YES),且你没切到PDB,CREATE USER 就默认走公共用户路径。此时哪怕只差一个字母——比如写成 c#admin、C#admin 或 "C##admin" ——都会立刻触发 ORA-65096: invalid common user or role name。
- 校验发生在SQL解析阶段,不看引号、不查参数、不读配置,只用正则
^C##.*(大小写敏感)匹配用户名开头 -
CREATE USER admin ...和CREATE USER "C##admin" ...都不行,后者引号反而让解析器跳过前缀识别 - 这个限制只存在于CDB环境;在PDB中执行同一条不带C##的语句不会报错,但创建的是本地用户,和CDB公用用户完全无关
必须在CDB$ROOT中执行且显式指定CONTAINER=ALL
即使用户名合规,CONTAINER=ALL 也不是可选参数,而是决定用户“存在范围”的开关。漏掉它,或者写成 CONTAINER=CURRENT,Oracle就当你是想建本地用户——哪怕你在CDB$ROOT里执行,结果也只存在于当前容器(即ROOT),不会同步到任何PDB。
- 执行前务必确认会话容器:
SELECT SYS_CONTEXT('USERENV', 'CON_NAME') FROM DUAL;必须返回CDB$ROOT -
CONTAINER=ALL不能和DEFAULT TABLESPACE指向某个PDB专属表空间混用,否则报ORA-65048 - 典型正确写法:
CREATE USER c##reporter IDENTIFIED BY rpt123 DEFAULT TABLESPACE users CONTAINER=ALL;
授予权限时CONTAINER=ALL同样不可省略
创建时加了 C## 和 CONTAINER=ALL,不代表权限也自动跨容器。所有 GRANT 和 REVOKE 对公共用户的操作,都必须单独带上 CONTAINER=ALL,否则权限只生效于当前容器(通常是ROOT)。
-
GRANT CREATE SESSION TO c##reporter;→ 用户在PDB里仍无法登录 -
GRANT SELECT_CATALOG_ROLE TO c##reporter CONTAINER=ALL;→ 才能在所有PDB中查V$SESSION等动态性能视图 - 角色本身如果是公共角色(
CREATE ROLE r_name CONTAINER=ALL),给用户授予该角色时,仍要加CONTAINER=ALL
想绕过C##前缀?只能切换到PDB建本地用户
如果你明确不需要跨PDB的用户,只是想建一个普通业务用户,最简单的方式不是硬改前缀,而是主动切到目标PDB再操作:
- 先切换:
ALTER SESSION SET CONTAINER=my_pdb; - 再创建:
CREATE USER app_user IDENTIFIED BY pwd;(无需C##,也不需要CONTAINER=ALL) - 最后授权:
GRANT CONNECT, RESOURCE TO app_user; - 注意:这种用户只属于
my_pdb,其他PDB或CDB$ROOT里根本看不到它
真正容易被忽略的点是:C##前缀和CONTAINER=ALL 是两个独立强制项,缺一不可;而且它们的作用域不继承——创建语句里的CONTAINER=ALL 不会让后续的GRANT自动带上它。











