用 mysqldump 备份权限表最稳妥,因其完整导出 user、db、tables_priv、columns_priv、procs_priv、proxies_priv 等所有权限相关表,避免权限丢失,且兼容 mysql 各版本,恢复后无需 flush privileges。

直接用 mysqldump 备份权限表最稳妥,比拼 SHOW GRANTS 脚本更少出错、兼容性更好。
为什么不能只查 mysql.user 表?
MySQL 的权限不是全存在 mysql.user 里——它只存全局权限(比如 Select_priv),而库级、表级、列级、存储过程权限分别在 mysql.db、mysql.tables_priv、mysql.columns_priv、mysql.procs_priv 等表中。直接 SELECT * FROM mysql.user 导出的 SQL 恢复后,90% 的实际权限会丢失。
常见错误现象:
-
INSERT INTO mysql.user后执行FLUSH PRIVILEGES,但用户仍无法访问某数据库 - 备份脚本里没包含
mysql.proxies_priv,导致代理用户权限失效 - MySQL 8.0+ 的角色(
mysql.role_edges)和默认角色设置完全被忽略
用 mysqldump 导出权限表的实操要点
这是官方推荐、版本兼容性最强、恢复最可靠的方案。关键不是“导出整个 mysql 库”,而是精准选表 + 参数控制。
- 必须显式列出全部权限相关表:
user、db、tables_priv、columns_priv、procs_priv、proxies_priv;漏掉任意一张,权限就不完整 - 加
--single-transaction防止导出过程中权限变更导致不一致(仅对 InnoDB 有效) - 加
--routines—— 存储过程/函数权限(EXECUTE)依赖mysql.procs_priv,且部分权限逻辑与 routine 绑定 - 避免
--triggers:mysql 库本身不含用户定义的触发器,加了反而可能引入冗余或警告 - 命令示例:
mysqldump -u root -p --single-transaction --routines --compact mysql user db tables_priv columns_priv procs_priv proxies_priv > mysql_grants_backup.sql
如果非要生成可读的 GRANT 语句(比如做审计或跨版本迁移)
SHOW GRANTS FOR 'user'@'host' 是唯一能正确聚合所有层级权限的方式,但它不支持批量执行——你必须为每个用户+主机组合单独调用。
- 先过滤掉系统账户:
mysql.user WHERE user NOT IN ('mysql.infoschema','mysql.session','mysql.sys','root'),否则SHOW GRANTS会报错或输出无效语句 - 匿名用户(
''@'localhost')要单独处理,SHOW GRANTS对空用户名直接失败,建议加AND user != '' - MySQL 8.0+ 启用了角色时,
SHOW GRANTS默认不展开角色权限,需额外导出SELECT default_role FROM mysql.user,再对每个角色执行SHOW GRANTS FOR 'role_name'@'%' - Linux 下常用组合命令(注意密码明文风险):
mysql -u root -p -Nse "SELECT CONCAT('SHOW GRANTS FOR ''', user, '''@''', host, ''';') FROM mysql.user WHERE user != '' AND account_locked = 'N'" | mysql -u root -p --batch --skip-column-names | sed 's/$/;/g' > grants_backup.sql
别忽略的细节
导出的文件本身不包含 CREATE DATABASE mysql 或 DROP TABLE,恢复前必须确保目标实例已存在 mysql 库(通常都有);mysqldump 方式导出的数据导入后无需 FLUSH PRIVILEGES(MySQL 自动生效),但手动生成的 GRANT 脚本执行后也不需要——只有直接 INSERT 系统表才必须刷新。
真正容易被跳过的点是:MySQL 8.0+ 的认证插件(如 caching_sha2_password)和 SSL 配置字段(ssl_type, ssl_cipher)也存在 mysql.user 表里,mysqldump 会一并保留,而手工拼 GRANT 语句时几乎没人处理这些字段。











