alter user 是唯一能真正解除密码过期状态的命令,它同时更新 authentication_string、password_last_changed 和 password_expired='n',而 set password 或 update mysql.user 均无法清除 password_expired 标志位。

ALTER USER 是唯一能真正解除密码过期状态的命令
遇到 ERROR 1820 (HY000): You must reset your password using ALTER USER statement before executing this statement,说明用户密码已过期。此时哪怕你用正确密码登录成功,第一条 SQL 也会失败——这不是权限问题,是 MySQL 强制策略。
SET PASSWORD 或直接 UPDATE mysql.user 都不能清除 password_expired 标志位,只会改密不“解绑”过期状态。只有 ALTER USER 'u'@'h' IDENTIFIED BY 'newpass' 同时更新 authentication_string、password_last_changed 和 password_expired='N',才算真正重置。
- 必须指定完整 host,
'root'@'localhost'≠'root'@'127.0.0.1'≠'root'@'%' - 执行后无需
FLUSH PRIVILEGES,该语句自动生效 - 如果提示
ERROR 1819,说明启用了validate_password插件,密码需含大小写字母+数字+符号且 ≥8 位
root 密码过期又登不进去?只能跳过权限验证启动
当 root 密码过期且无其他高权限账号可用时,常规登录路径完全失效。唯一可行方案是绕过权限系统启动 mysqld。
先停服务:sudo systemctl stop mysqld(Linux)或结束 mysqld.exe 进程(Windows)。再用以下命令启动:
mysqld --skip-grant-tables --skip-networking &
然后本地免密连接:mysql -u root。注意:此时所有权限检查被跳过,但仅限本地 socket 连接,且禁止 DDL 操作(如 CREATE DATABASE)。
- 连上后立即执行:
ALTER USER 'root'@'localhost' IDENTIFIED BY '新密码'; - 不要用
UPDATE user SET authentication_string=...,容易漏掉password_expired字段 - 改完退出,手动杀掉
mysqld进程,再正常启动服务
修改其他用户密码必须匹配 host 且有足够权限
用 ALTER USER 修改非 root 用户密码,执行者需具备 CREATE USER 或 UPDATE 权限(通常只有 root 或拥有 mysql.session 角色的账户可以)。
常见错误是 host 不匹配:比如用户实际是 'appuser'@'192.168.1.100',却执行 ALTER USER 'appuser'@'localhost',结果报 ERROR 1396(用户不存在)。
- 先确认用户存在:
SELECT user, host FROM mysql.user WHERE user = '目标用户名'; - host 必须完全一致,包括
'%'、'localhost'、IP 或域名 - 若用户使用非默认认证插件(如
caching_sha2_password),可能需显式指定:ALTER USER 'u'@'h' IDENTIFIED WITH mysql_native_password BY 'p';
别再用 SET PASSWORD 或 UPDATE user 表改密
SET PASSWORD FOR 'u'@'h' = PASSWORD('p') 在 MySQL 5.7.6+ 已弃用 PASSWORD() 函数,且它只更新 authentication_string,不刷新过期时间也不清标志位,改完照样卡 ERROR 1820。
直接 UPDATE mysql.user 更危险:字段名随版本变化(5.7 是 authentication_string,5.6 是 password),哈希算法也不同(SHA256 vs old_password),极易导致后续无法登录。
- 脚本里残留的
SET PASSWORD必须全部替换成ALTER USER ... IDENTIFIED BY -
mysqladmin -u root -p password 新密码虽然可用,但密码明文暴露在 shell 历史和进程列表中,生产环境禁用 - 临时密码获取后首次登录,也必须用
ALTER USER修改,否则无法执行任何其他语句











