直接执行show grants即可查看当前用户权限;它默认作用于current_user(),输出grant语句含权限列表、作用范围及'user'@'host'三部分,不依赖数据库上下文,也不需额外参数。

直接执行 SHOW GRANTS 就能看到当前用户权限
只要你成功连进 MySQL(哪怕只是 mysql -u app_user -p),运行 SHOW GRANTS; 就立刻显示当前会话实际生效的所有显式权限。它不依赖当前数据库、不需要 USE 任何库,也不需要额外参数。
常见错误现象:
- 执行后只看到
GRANT USAGE ON *.* TO 'xxx'@'%':说明该账号没被授予任何实际操作权限,但可能仍有库级或表级权限(USAGE只表示全局权限为空) - 报错
ERROR 1045 (28000): Access denied for user ... to database 'mysql':这不是SHOW GRANTS的问题,而是你误在命令里加了-D mysql或手动USE mysql,该命令本身完全不访问任何数据库
输出中重点关注三部分:GRANT 后的权限列表(如 SELECT, INSERT)、ON 后的作用范围(如 `mydb`.*)、TO 后的 'user'@'host'——单引号是语法必需,不是显示错误。
SHOW GRANTS 查的是 CURRENT_USER(),不是你登录时写的用户名
MySQL 权限匹配基于「用户名 + 主机名」精确组合,而 CURRENT_USER() 才是系统最终认定并加载权限的那个账户。你输入的 USER() 只是连接声明,可能和实际生效账号不同。
必须确认两者是否一致:
- 运行
SELECT USER(), CURRENT_USER(); - 如果输出不一致(比如
USER()是'admin'@'192.168.5.22',而CURRENT_USER()是'admin'@'%'),说明存在多个同名但 host 不同的授权记录,SHOW GRANTS显示的是后者权限 - 想查“你声称自己是谁”的权限?得手动写
SHOW GRANTS FOR 'admin'@'192.168.5.22';,但普通用户通常没权限执行这个
查别人权限必须写全 'user'@'host',且需高权限
执行 SHOW GRANTS FOR 'api_user'@'10.20.30.%'; 才有效;漏掉 @'host' 或只写 'api_user' 必报错 ERROR 1141 (42000): There is no such grant defined...。
原因很实在:MySQL 认证靠的是完整组合,'api_user'@'%' 和 'api_user'@'localhost' 是两个完全独立的账号,权限可能天差地别。
操作前先确认 host:
- 用
SELECT User, Host FROM mysql.user WHERE User = 'api_user';查所有匹配记录 - 执行带
FOR的语句,要求当前用户有SUPER权限,或至少对mysql.user表有SELECT权限,否则直接被拒
角色权限不会自动展开,SHOW GRANTS 默认不显示继承来的权限
MySQL 8.0+ 启用角色后,SHOW GRANTS; 输出里如果出现 ROLE_NAME,那只是表明你被赋予了该角色,不代表你自动拥有了角色里的所有权限——除非你已启用它。
要确认角色是否生效:
- 运行
SELECT ROLE_NAME FROM INFORMATION_SCHEMA.ENABLED_ROLES;,只有出现在这里的角色才真正叠加了权限 - 对每个启用的角色,再单独执行
SHOW GRANTS FOR ROLE 'role_name';查其具体权限 - 若未启用,
SET DEFAULT ROLE ALL TO 'your_user'@'host';或SET ROLE 'role_name';后再查
真正麻烦的地方在于:权限最终生效 = 直接授予的权限 + 所有已启用角色的权限之并集,而 SHOW GRANTS 本身不帮你合并计算,得人工比对。











