ora-28009错误是oracle强制要求sys用户必须显式声明as sysdba或as sysoper身份,而非权限不足;正确做法是在密码后加“as sysdba”空格分隔,或在gui中切换连接角色为sysdba,jdbc需将“sys as sysdba”设为用户名。

ORA-28009 不是权限不足,而是连接语法强制要求 —— 只要没显式声明 AS SYSDBA 或 AS SYSOPER,哪怕密码正确、用户存在,Oracle 12c 及以后版本一律拒绝连接。
SQL*Plus 命令行里输错口令格式就报错
很多人在 sqlplus 启动后分两步输入:先输 sys,再输密码(比如 oracle123),结果直接触发 ORA-28009。这不是密码错,是 Oracle 根本没等到你声明身份。
正确做法是把身份声明塞进口令字段或整条命令里:
-
sqlplus sys/oracle123@ORCL as sysdba(推荐,一条命令搞定) -
sqlplus /nolog→ 再执行CONN sys/oracle123@ORCL AS SYSDBA - 如果用操作系统认证(如 Linux 下 oracle 用户本地登录),可写
sqlplus / as sysdba,此时不输密码也不输sys用户名
注意:as sysdba 必须全小写,且与前面的密码/连接串之间用空格隔开,不能连写成 oracle123as sysdba。
Navicat / PL/SQL Developer 等 GUI 工具漏选“连接为”角色
这类工具默认“连接为”设为 Normal,但 sys 用户根本不支持普通模式登录 —— 即使用户名密码全对,点确定就报 ORA-28009。
必须手动切换选项:
- Navicat:新建连接时,“角色”下拉框选
SYSDBA(不是“管理员”或留空) - PL/SQL Developer:登录窗口右下角“Connection as”选
SYSDBA或SYSOPER - DBeaver:编辑连接 → “Driver properties” → 加 key
internal_logon,value 设为sysdba
别信“试试 SYSTEM 用户”,SYSTEM 虽能 Normal 登录,但它不是数据库启动/恢复级权限,该干的事干不了。
Java JDBC 连接字符串里不能只写用户名
JDBC 驱动不会自动补 AS SYSDBA,如果你写:
String url = "jdbc:oracle:thin:@localhost:1521:ORCL"; String user = "sys"; String pass = "oracle123";
——这必然报 ORA-28009。Oracle JDBC 要求把身份声明揉进用户名字段:
-
String user = "sys as sysdba"(注意中间有空格,不是下划线) -
String pass = "oracle123"(密码单独传,不拼进去) - URL 保持不变,不加额外参数
如果用 HikariCP 或 Druid 等连接池,同样要把 sys as sysdba 当作用户名配置,否则池初始化就会失败。
远程连接失败?检查口令文件和监听配置
本地能 as sysdba 登,远程却报 ORA-28009,大概率是服务端限制:
- 确认
remote_login_passwordfile参数不是NONE:查SHOW PARAMETER remote_login_passwordfile,应为EXCLUSIVE - 口令文件是否存在:
$ORACLE_HOME/dbs/orapw$ORACLE_SID(Linux)或%ORACLE_HOME%\database\orapw%ORACLE_SID%(Windows) - 监听器是否允许 ADMIN 连接:检查
listener.ora里有没有ADMIN_RESTRICTIONS_<em>LISTENER</em>=ON,有就关掉
最容易被忽略的是:Oracle 12c+ 的 CDB/PDB 架构下,sys 默认只能连到 CDB root,若目标是 PDB,得先用 ALTER SESSION SET CONTAINER = pdb_name; 切换,不能指望在连接串里直接指定 PDB 名当 service_name 来绕过身份校验。











