必须显式授予trigger权限,仅all privileges或select/insert等常规权限无效;trigger属独立对象定义权限,需grant trigger on db_name. to 'user'@'host',不支持全局.*授权。

必须显式授予 TRIGGER 和 CREATE ROUTINE 权限,仅给 ALL PRIVILEGES 或 SELECT/INSERT 等常规权限无效。
创建触发器需要 TRIGGER 权限
触发器属于数据库对象变更操作,MySQL 将其权限单独剥离出来。即使用户能改表结构(ALTER),没有 TRIGGER 权限也无法创建或删除触发器。
- 授予权限命令:
GRANT TRIGGER ON database_name.* TO 'user'@'host'; - 不能用
TRIGGER ON *.*全局授予——该语法在 MySQL 8.0+ 中被拒绝 - 若触发器涉及跨库操作(如 A 库的触发器更新 B 库表),调用者不需要对 B 库有权限,但定义者(
DEFINER)必须有 - 常见错误:
ERROR 1227 (42000): Access denied; you need (at least one of) the SUPER or TRIGGER privilege(s)—— 这说明当前用户缺TRIGGER,不是版本或密码问题
创建存储过程和函数需 CREATE ROUTINE
CREATE ROUTINE 是创建存储过程、函数、事件的统一入口权限,和 EXECUTE(调用)、ALTER ROUTINE(修改)完全分离。
- 最小授权语句:
GRANT CREATE ROUTINE ON database_name.* TO 'user'@'host'; - 如果后续还要修改已有过程,得额外加:
GRANT ALTER ROUTINE ON database_name.* TO 'user'@'host'; - MySQL 5.7 及更早版本中,创建存储函数还可能要求
SUPER权限(尤其开启 binlog 时);MySQL 8.0+ 已移除该限制 - 注意:
CREATE ROUTINE不等于EXECUTE——用户能建过程,不代表能运行它;执行仍需单独授EXECUTE ON PROCEDURE db.proc_name
为什么 SHOW GRANTS 看不到刚授的权限?
这是 MySQL 权限缓存与显示逻辑导致的“假隐身”,不是授权失败。
-
SHOW GRANTS FOR 'user'@'host'默认只显示显式授予到用户账户级的权限(如全局SELECT),而TRIGGER和CREATE ROUTINE是库级权限,不会出现在默认输出里 - 验证是否生效,直接查权限表:
SELECT Trigger_priv, Create_routine_priv FROM mysql.db WHERE Db = 'database_name' AND User = 'user'; - 授完权后建议执行
FLUSH PRIVILEGES;,尤其在 MySQL 5.7 及更早版本中,否则权限可能延迟生效 - 如果用的是 MySQL 8.0+ 的角色机制,记得把权限先赋给角色,再把角色赋予用户,
SHOW GRANTS才会显示角色名而非原始权限项
最容易被忽略的一点是:权限必须绑定到具体数据库名(db_name.*),不能靠用户级通配或模糊匹配。哪怕你只想让用户在一个库里建触发器,也得写明库名——MySQL 不支持“对所有非系统库自动继承”的机制。











