oracle 12c cdb模式下创建公共用户必须加c##前缀,校验在sql解析阶段由ksucheckcommonusername硬编码执行,不依赖common_user_prefix参数;合法路径仅有两种:在pdb中创建本地用户(无前缀)或在cdb$root中显式指定container=all并使用c##前缀。
oracle 12c 创建用户必须加 c## 前缀,不是配置没调好,而是 cdb 模式下硬编码的校验逻辑;所谓“绕过”,实际只有两种合法路径:要么改用 pdb 上下文建本地用户,要么接受前缀并配全 container = all——没有第三条路。
ORA-65096 错误的本质是 CDB$ROOT 的解析阶段拦截
你在 CDB$ROOT 中执行 CREATE USER app_user IDENTIFIED BY pwd;,Oracle 在 SQL 解析阶段就直接拒绝,根本不会走到权限或字典检查环节。它只做一件事:匹配用户名是否符合正则 ^C##(大小写不敏感,但必须连续两个井号)。"app_user"、c#user、cc##user 全部无效,连引号都救不了。
这个校验由底层函数 ksuCheckCommonUserName 实现,不读 common_user_prefix 参数,也不受隐藏参数影响。哪怕你把该参数设为空字符串或重启实例,照样报错。
-
CONTAINER = ALL必须显式写出,漏掉就默认CONTAINER = CURRENT,创建的是本地用户,不跨 PDB - 系统内置用户
SYS、SYSTEM是例外,它们不走这套校验 - 错误信息
ORA-65096: invalid common user or role name里的 “common user” 是关键词,不是泛指“普通用户”
在 PDB 中创建无 C## 前缀的用户才是标准做法
绝大多数应用不需要跨 PDB 的公共用户。你真正该做的,是先切到目标 PDB,再建用户——这时命名完全自由,和 Oracle 11g 一样。
操作步骤很简单:
- 确认当前容器:
SELECT SYS_CONTEXT('USERENV', 'CON_NAME') FROM DUAL;,如果不是目标 PDB 名,就切过去 - 执行:
ALTER SESSION SET CONTAINER = hrpdb;(替换成你的 PDB 名) - 然后:
CREATE USER hr IDENTIFIED BY hr;—— 不加C##,不报错 - 授权也只在本 PDB 生效:
GRANT CREATE SESSION, RESOURCE TO hr;
注意:此时用 conn hr/hr@orcl 连不上,因为 orcl 默认指向 CDB 的 service_name;必须在 tnsnames.ora 里配一个指向该 PDB 的 service_name(比如 hrpdb),再用 conn hr/hr@hrpdb 连。
强行修改 common_user_prefix 或启用 _oracle_script 都不可靠
网上流传的“改参数绕过 C##”方案,在生产环境基本等于埋雷。
-
ALTER SYSTEM SET common_user_prefix = '' SCOPE=SPFILE需重启实例,且 12.1+ 已标记为 deprecated;即使生效,CREATE USER test CONTAINER=ALL仍报ORA-65096 -
_oracle_script = TRUE是 undocumented 隐藏参数,仅用于 Oracle 内部脚本;设为TRUE后可能引发元数据不一致、升级失败等连锁问题,官方明确不支持 - 试图在 CDB$ROOT 中建非 C## 用户却指定
CONTAINER = CURRENT,会触发ORA-65094: invalid local user name,因为 CDB$ROOT 不允许本地用户
真正容易被忽略的点是:CDB 和非 CDB 是两种数据库模式,区别在建库时就定死了。“创建为容器数据库”这个勾选一旦打上,整个实例生命周期内都绕不开 C## 校验——别指望后期参数能翻盘。











