直接将default profile的password_life_time设为unlimited即可,无需重启数据库;但已过期用户仍需手动重置密码才能登录,且若账户被锁还需加account unlock。

直接改 DEFAULT profile 的 PASSWORD_LIFE_TIME 为 UNLIMITED 就行,不需要重启数据库,但已过期的用户仍需重置密码才能登录。
查当前密码有效期设置
先确认问题是否真出在 PASSWORD_LIFE_TIME 上——Oracle 11g 默认用的是 DEFAULT 概要文件,该文件把密码有效期设成了 180 天:
SELECT resource_name, limit FROM dba_profiles WHERE profile = 'DEFAULT' AND resource_name = 'PASSWORD_LIFE_TIME';
如果返回 180,就是它了。注意:这个值对所有使用 DEFAULT profile 的用户生效,包括新建用户和已有用户(但已过期的用户不会自动“续命”,这点容易忽略)。
ALTER PROFILE DEFAULT LIMIT PASSWORD_LIFE_TIME UNLIMITED
执行这条语句后,后续新创建的用户密码永不过期;但对已存在的、尚未过期的用户,下次修改密码时才会继承新规则;对已经报 ORA-28001 的用户,这条命令本身不恢复登录能力。
- 必须用
sys或system等具备ALTER PROFILE权限的用户执行 - 执行后立即生效,
resource_limit参数设成FALSE也拦不住这个限制,所以别指望靠关参数绕过 - 如果执行报错
ORA-01031: insufficient privileges,说明权限不够,不是语法问题
已过期用户必须显式重置密码
哪怕你刚把 PASSWORD_LIFE_TIME 改成 UNLIMITED,只要用户状态是 EXPIRED 或 EXPIRED(GRACE),就 still 无法登录。此时得手动执行:
ALTER USER <username> IDENTIFIED BY <password>;</password></username>
关键点:
- 密码可以和原来一样,不需要换新——
IDENTIFIED BY后面填原密码即可 - 如果用户同时被锁(状态为
EXPIRED(GRACE)或LOCKED),得加ACCOUNT UNLOCK:
ALTER USER <username> IDENTIFIED BY <password> ACCOUNT UNLOCK;</password></username>
漏掉 ACCOUNT UNLOCK 是常见操作失误,尤其批量处理时。
为什么不能只改密码而不改 profile?
只运行 ALTER USER ... IDENTIFIED BY ... 能让当前用户立刻登录,但 180 天后还会再过期。这意味着:
- 运维成本高:每次到期都得人工干预,尤其有几十个应用账号时
- 容易漏:没人盯 expiry_date,某天突然全连不上,业务就断了
-
PASSWORD_GRACE_TIME会触发警告(如ORA-28002),但很多人忽略它,直到真正过期才报警
真正省事的做法是 profile + 密码重置两步一起做,而且要把这当成上线前的标准检查项——否则 2026 年 8 月建的用户,到 2027 年 2 月就得集体“复活”。











