根本原因是权限作用域(host)不匹配,mysql以'username'@'host'为唯一标识,localhost与%或具体ip互不继承;必须用select user(), current_user()确认实际匹配的账户,并确保grant中的host与之完全一致。

GRANT ALL PRIVILEGES ON *.* 为什么没生效
根本原因往往是权限作用域(host)不匹配,而不是命令本身写错了。MySQL的用户是'username'@'host'组合唯一标识的,GRANT ALL PRIVILEGES ON *.* TO 'user'@'localhost' 和 GRANT ALL PRIVILEGES ON *.* TO 'user'@'%' 是两个完全不同的账户,权限互不继承。
常见错误现象:用root@localhost授了权,但你实际连接时用的是user@192.168.1.100或user@'%'——这时SHOW GRANTS FOR 'user'@'localhost'能看到权限,但SHOW GRANTS FOR 'user'@'%'可能返回空或只有USAGE。
- 执行
SELECT USER(), CURRENT_USER();确认你当前会话实际匹配的是哪个'user'@'host' - 授予权限时,
host部分必须和CURRENT_USER()输出一致(比如'user'@'192.168.1.%'不能覆盖'user'@'192.168.1.100') -
FLUSH PRIVILEGES;必须执行,且只能由有RELOAD权限的用户执行(普通用户即使被授予ALL,也不能刷权限表)
CREATE DATABASE 被拒绝但 SHOW GRANTS 显示有 ALL
即使SHOW GRANTS显示ALL PRIVILEGES ON *.*,仍可能无法创建数据库——因为MySQL 8.0+默认启用了sql_mode = STRICT_TRANS_TABLES,NO_ENGINE_SUBSTITUTION等严格模式,而某些配置会隐式禁用CREATE能力,尤其是当用户被创建时指定了WITH MAX_QUERIES_PER_HOUR 0之类资源限制,或启用了activate_all_roles_on_login但角色未激活。
更隐蔽的问题是:MySQL 5.7+开始支持角色(ROLE),如果用户被赋予的是角色而非直接权限,而该角色未被SET DEFAULT ROLE或SET ROLE激活,那么SHOW GRANTS会显示角色名,但实际权限不会生效。
- 运行
SELECT * FROM mysql.role_edges WHERE TO_HOST = '%';检查角色绑定关系 - 确认是否执行过
SET DEFAULT ROLE ALL TO 'user'@'host'; - 临时绕过角色验证:用
mysql --skip-grant-tables启动仅用于诊断(生产环境严禁)
权限已对,但 CREATE DATABASE 报错 ERROR 1044
ERROR 1044 (42000): Access denied for user 'xxx'@'yyy' to database 'zzz' 这类报错常被误读为“没权限建库”,其实它真实含义是“无权访问目标数据库名称所指向的命名空间”——比如你执行CREATE DATABASE mydb CHARACTER SET utf8mb4 COLLATE utf8mb4_0900_ai_ci;,但MySQL发现utf8mb4_0900_ai_ci这个排序规则在当前版本不可用(如MySQL 5.7不支持该collation),就会退回到检查用户是否有权操作mydb这个“潜在库名”,结果因权限校验提前失败而报1044。
- 先试最简语句:
CREATE DATABASE test;,排除字符集/collation兼容性问题 - 检查MySQL版本:
SELECT VERSION();,再查对应版本支持的collation列表(如SHOW COLLATION LIKE 'utf8mb4%';) - 避免使用反引号包裹数据库名,除非名字含保留字或特殊字符;
CREATE DATABASE `select`;合法,但CREATE DATABASE select;会语法错误
root 用户也无法创建数据库?
这种情况基本可锁定为系统级限制,不是权限问题。MySQL服务本身可能被配置为只读模式,或数据目录磁盘已满、inode耗尽、SELinux/AppArmor拦截、或skip-networking导致socket连接异常从而权限校验逻辑错乱。
- 检查
SELECT @@read_only;,若为1,需在配置文件中注释read_only=1并重启 - 运行
df -h /var/lib/mysql和df -i /var/lib/mysql,确认磁盘空间和inode都充足 - 查看错误日志:
tail -n 20 /var/log/mysql/error.log,重点关注Could not create directory或Permission denied类提示 - 如果是容器环境,确认挂载目录有
chown -R mysql:mysql /var/lib/mysql且SELinux上下文正确(ls -Z /var/lib/mysql)
真正卡住人的地方,往往不是“没授权限”,而是授了权限却没授对对象、没刷对上下文、或者底层环境早把路堵死了——别急着重装MySQL,先看CURRENT_USER()和error.log。











