目录搜索
前言何为PostgreSQL?PostgreSQL简史格式约定更多信息臭虫汇报指导I. 教程章1. 从头开始1.1. 安装1.2. 体系基本概念1.3. 创建一个数据库1.4. 访问数据库章2. SQL语言2.1. 介绍2.2. 概念2.3. 创建新表2.4. 向表中添加行2.5. 查询一个表2.6. 表间链接2.7. 聚集函数2.8. 更新2.9. 删除章3. 高级特性3.1. 介绍3.2. 视图3.3. 外键3.4. 事务3.5. 窗口函数3.6. 继承3.7. 结论II. SQL语言章4. SQL语法4.1. 词法结构4.2. 值表达式4.3. 调用函数章5. 数据定义5.1. 表的基本概念5.2. 缺省值5.3. 约束5.4. 系统字段5.5. 修改表5.6. 权限5.7. 模式5.8. 继承5.9. 分区5.10. 其它数据库对象5.11. 依赖性跟踪章 6. 数据操作6.1. 插入数据6.2. 更新数据6.3. 删除数据章7. 查询7.1. 概述7.2. 表表达式7.3. 选择列表7.4. 组合查询7.5. 行排序7.6. LIMIT和OFFSET7.7. VALUES列表7.8. WITH的查询(公用表表达式)章8. 数据类型8.1. 数值类型8.2. 货币类型8.3. 字符类型8.4. 二进制数据类型8.5. 日期/时间类型8.6. 布尔类型8.7. 枚举类型8.8. 几何类型8.9. 网络地址类型8.10. 位串类型8.11. 文本搜索类型8.12. UUID类型8.13. XML类型8.14. 数组8.15. 复合类型8.16. 对象标识符类型8.17. 伪类型章 9. 函数和操作符9.1. 逻辑操作符9.2. 比较操作符9.3. 数学函数和操作符9.4. 字符串函数和操作符9.5. 二进制字符串函数和操作符9.6. 位串函数和操作符9.7. 模式匹配9.8. 数据类型格式化函数9.9. 时间/日期函数和操作符9.10. 支持枚举函数9.11. 几何函数和操作符9.12. 网络地址函数和操作符9.13. 文本检索函数和操作符9.14. XML函数9.15. 序列操作函数9.16. 条件表达式9.17. 数组函数和操作符9.18. 聚合函数9.19. 窗口函数9.20. 子查询表达式9.21. 行和数组比较9.22. 返回集合的函数9.23. 系统信息函数9.24. 系统管理函数9.25. 触发器函数章10. 类型转换10.3. 函数10.2. 操作符10.1. 概述10.4. 值存储10.5. UNION章11. 索引11.1. 介绍11.2. 索引类型11.3. 多字段索引11.4. 索引和ORDER BY11.5. 组合多个索引11.6. 唯一索引11.7. 表达式上的索引11.8. 部分索引11.9. 操作类和操作簇11.10. 检查索引的使用章12. Full Text Search12.1. Introduction12.2. Tables and Indexes12.3. Controlling Text Search12.4. Additional Features12.5. Parsers12.6. Dictionaries12.7. Configuration Example12.8. Testing and Debugging Text Search12.9. GiST and GIN Index Types12.10. psql Support12.11. Limitations12.12. Migration from Pre-8.3 Text Search章13. 并发控制13.1. 介绍13.2. 事务隔离13.3. 明确锁定13.4. 应用层数据完整性检查13.5. 锁和索引章14. 性能提升技巧14.1. 使用EXPLAIN14.2. 规划器使用的统计信息14.3. 用明确的JOIN语句控制规划器14.4. 向数据库中添加记录14.5. 非持久性设置III. 服务器管理章15. 安装指导15.1. 简版15.2. 要求15.3. 获取源码15.4. 升级15.5. 安装过程15.6. 安装后的设置15.7. 支持的平台15.8. 特殊平台的要求章16. Installation from Source Code on Windows16.1. Building with Visual C++ or the Platform SDK16.2. Building libpq with Visual C++ or Borland C++章17. 服务器安装和操作17.1. PostgreSQL用户帐户17.2. 创建数据库集群17.3. 启动数据库服务器17.4. 管理内核资源17.5. 关闭服务17.6. 防止服务器欺骗17.7. 加密选项17.8. 用SSL进行安全的TCP/IP连接17.9. Secure TCP/IP Connections with SSH Tunnels章18. 服务器配置18.1. 设置参数18.2. 文件位置18.3. 连接和认证18.4. 资源消耗18.5. 预写式日志18.6. 查询规划18.7. 错误报告和日志18.8. 运行时统计18.9. 自动清理18.10. 客户端连接缺省18.12. 版本和平台兼容性18.11. 锁管理18.13. 预置选项18.14. 自定义的选项18.15. 开发人员选项18.16. 短选项章19. 用户认证19.1. pg_hba.conf 文件19.2. 用户名映射19.3. 认证方法19.4. 用户认证章20. 数据库角色和权限20.1. 数据库角色20.2. 角色属性20.3. 权限20.4. 角色成员20.5. 函数和触发器章21. 管理数据库21.1. 概述21.2. 创建一个数据库21.3. 临时库21.4. 数据库配置21.5. 删除数据库21.6. 表空间章22. 本土化22.1. 区域支持22.2. 字符集支持章23. 日常数据库维护工作23.1. Routine Vacuuming日常清理23.2. 经常重建索引23.3. 日志文件维护章24. 备份和恢复24.1. SQL转储24.2. 文件系统级别的备份24.3. 在线备份以及即时恢复(PITR)24.4. 版本间迁移章25. 高可用性与负载均衡,复制25.1. 不同解决方案的比较25.2. 日志传送备份服务器25.3. 失效切换25.4. 日志传送的替代方法25.5. 热备章26. 恢复配置26.1. 归档恢复设置26.2. 恢复目标设置26.3. 备服务器设置章27. 监控数据库的活动27.1. 标准Unix工具27.2. 统计收集器27.3. 查看锁27.4. 动态跟踪章28. 监控磁盘使用情况28.1. 判断磁盘的使用量28.2. 磁盘满导致的失效章29. 可靠性和预写式日志29.1. 可靠性29.2. 预写式日志(WAL)29.3. 异步提交29.4. WAL配置29.5. WAL内部章30. Regression Tests30.1. Running the Tests30.2. Test Evaluation30.3. Variant Comparison Files30.4. Test Coverage ExaminationIV. 客户端接口章31. libpq-C库31.1. 数据库联接函数31.2. 连接状态函数31.3. 命令执行函数31.4. 异步命令处理31.5. 取消正在处理的查询31.6. 捷径接口31.7. 异步通知31.8. 与COPY命令相关的函数31.9. Control Functions 控制函数31.10. 其他函数31.11. 注意信息处理31.12. 事件系统31.13. 环境变量31.14. 口令文件31.15. 连接服务的文件31.16. LDAP查找连接参数31.17. SSL支持31.18. 在多线程程序里的行为31.19. 制作libpq程序31.20. 例子程序章32. 大对象32.1. 介绍32.2. 实现特点32.3. 客户端接口32.4. 服务器端函数32.5. 例子程序章33. ECPG - Embedded SQL in C33.1. The Concept33.2. Connecting to the Database Server33.3. Closing a Connection33.4. Running SQL Commands33.5. Choosing a Connection33.6. Using Host Variables33.7. Dynamic SQL33.8. pgtypes library33.9. Using Descriptor Areas33.10. Informix compatibility mode33.11. Error Handling33.12. Preprocessor directives33.13. Processing Embedded SQL Programs33.14. Library Functions33.15. Internals章34. 信息模式34.1. 关于这个模式34.2. 数据类型34.3. information_schema_catalog_name34.4. administrable_role_authorizations34.5. applicable_roles34.6. attributes34.7. check_constraint_routine_usage34.8. check_constraints34.9. column_domain_usage34.10. column_privileges34.11. column_udt_usage34.12. 字段34.13. constraint_column_usage34.14. constraint_table_usage34.15. data_type_privileges34.16. domain_constraints34.18. domains34.17. domain_udt_usage34.19. element_types34.20. enabled_roles34.21. foreign_data_wrapper_options34.22. foreign_data_wrappers34.23. foreign_server_options34.24. foreign_servers34.25. key_column_usage34.26. parameters34.27. referential_constraints34.28. role_column_grants34.29. role_routine_grants34.30. role_table_grants34.31. role_usage_grants34.32. routine_privileges34.33. routines34.34. schemata34.35. sequences34.36. sql_features34.37. sql_implementation_info34.38. sql_languages34.39. sql_packages34.40. sql_parts34.41. sql_sizing34.42. sql_sizing_profiles34.43. table_constraints34.44. table_privileges34.45. tables34.46. triggered_update_columns34.47. 触发器34.48. usage_privileges34.49. user_mapping_options34.50. user_mappings34.51. view_column_usage34.52. view_routine_usage34.53. view_table_usage34.54. 视图V. 服务器端编程章35. 扩展SQL35.1. 扩展性是如何实现的35.2. PostgreSQL类型系统35.3. User-Defined Functions35.4. Query Language (SQL) Functions35.5. Function Overloading35.6. Function Volatility Categories35.7. Procedural Language Functions35.8. Internal Functions35.9. C-Language Functions35.10. User-Defined Aggregates35.11. User-Defined Types35.12. User-Defined Operators35.13. Operator Optimization Information35.14. Interfacing Extensions To Indexes35.15. 用C++扩展章36. 触发器36.1. 触发器行为概述36.3. 用 C 写触发器36.2. 数据改变的可视性36.4. 一个完整的例子章37. 规则系统37.1. The Query Tree37.2. 视图和规则系统37.3. 在INSERT,UPDATE和DELETE上的规则37.4. 规则和权限37.5. 规则和命令状态37.6. 规则与触发器得比较章38. Procedural Languages38.1. Installing Procedural Languages章39. PL/pgSQL - SQL过程语言39.1. 概述39.2. PL/pgSQL的结构39.3. 声明39.4. 表达式39.5. 基本语句39.6. 控制结构39.7. 游标39.8. 错误和消息39.9. 触发器过程39.10. PL/pgSQL Under the Hood39.11. 开发PL/pgSQL的一些提示39.12. 从OraclePL/SQL 进行移植章40. PL/Tcl - Tcl Procedural Language40.1. Overview40.2. PL/Tcl Functions and Arguments40.3. Data Values in PL/Tcl40.4. Global Data in PL/Tcl40.5. Database Access from PL/Tcl40.6. Trigger Procedures in PL/Tcl40.7. Modules and the unknown command40.8. Tcl Procedure Names章41. PL/Perl - Perl Procedural Language41.1. PL/Perl Functions and Arguments41.2. Data Values in PL/Perl41.3. Built-in Functions41.4. Global Values in PL/Perl41.6. PL/Perl Triggers41.5. Trusted and Untrusted PL/Perl41.7. PL/Perl Under the Hood章42. PL/Python - Python Procedural Language42.1. Python 2 vs. Python 342.2. PL/Python Functions42.3. Data Values42.4. Sharing Data42.5. Anonymous Code Blocks42.6. Trigger Functions42.7. Database Access42.8. Utility Functions42.9. Environment Variables章43. Server Programming Interface43.1. Interface FunctionsSpi-spi-connectSpi-spi-finishSpi-spi-pushSpi-spi-popSpi-spi-executeSpi-spi-execSpi-spi-execute-with-argsSpi-spi-prepareSpi-spi-prepare-cursorSpi-spi-prepare-paramsSpi-spi-getargcountSpi-spi-getargtypeidSpi-spi-is-cursor-planSpi-spi-execute-planSpi-spi-execute-plan-with-paramlistSpi-spi-execpSpi-spi-cursor-openSpi-spi-cursor-open-with-argsSpi-spi-cursor-open-with-paramlistSpi-spi-cursor-findSpi-spi-cursor-fetchSpi-spi-cursor-moveSpi-spi-scroll-cursor-fetchSpi-spi-scroll-cursor-moveSpi-spi-cursor-closeSpi-spi-saveplan43.2. Interface Support FunctionsSpi-spi-fnameSpi-spi-fnumberSpi-spi-getvalueSpi-spi-getbinvalSpi-spi-gettypeSpi-spi-gettypeidSpi-spi-getrelnameSpi-spi-getnspname43.3. Memory ManagementSpi-spi-pallocSpi-reallocSpi-spi-pfreeSpi-spi-copytupleSpi-spi-returntupleSpi-spi-modifytupleSpi-spi-freetupleSpi-spi-freetupletableSpi-spi-freeplan43.4. Visibility of Data Changes43.5. ExamplesVI. 参考手册I. SQL命令Sql-abortSql-alteraggregateSql-alterconversionSql-alterdatabaseSql-alterdefaultprivilegesSql-alterdomainSql-alterforeigndatawrapperSql-alterfunctionSql-altergroupSql-alterindexSql-alterlanguageSql-alterlargeobjectSql-alteroperatorSql-alteropclassSql-alteropfamilySql-alterroleSql-alterschemaSql-altersequenceSql-alterserverSql-altertableSql-altertablespaceSql-altertsconfigSql-altertsdictionarySql-altertsparserSql-altertstemplateSql-altertriggerSql-altertypeSql-alteruserSql-alterusermappingSql-alterviewSql-analyzeSql-beginSql-checkpointSql-closeSql-clusterSql-commentSql-commitSql-commit-preparedSql-copySql-createaggregateSql-createcastSql-createconstraintSql-createconversionSql-createdatabaseSql-createdomainSql-createforeigndatawrapperSql-createfunctionSql-creategroupSql-createindexSql-createlanguageSql-createoperatorSql-createopclassSql-createopfamilySql-createroleSql-createruleSql-createschemaSql-createsequenceSql-createserverSql-createtableSql-createtableasSql-createtablespaceSql-createtsconfigSql-createtsdictionarySql-createtsparserSql-createtstemplateSql-createtriggerSql-createtypeSql-createuserSql-createusermappingSql-createviewSql-deallocateSql-declareSql-deleteSql-discardSql-doSql-dropaggregateSql-dropcastSql-dropconversionSql-dropdatabaseSql-dropdomainSql-dropforeigndatawrapperSql-dropfunctionSql-dropgroupSql-dropindexSql-droplanguageSql-dropoperatorSql-dropopclassSql-dropopfamilySql-drop-ownedSql-droproleSql-dropruleSql-dropschemaSql-dropsequenceSql-dropserverSql-droptableSql-droptablespaceSql-droptsconfigSql-droptsdictionarySql-droptsparserSql-droptstemplateSql-droptriggerSql-droptypeSql-dropuserSql-dropusermappingSql-dropviewSql-endSql-executeSql-explainSql-fetchSql-grantSql-insertSql-listenSql-loadSql-lockSql-moveSql-notifySql-prepareSql-prepare-transactionSql-reassign-ownedSql-reindexSql-release-savepointSql-resetSql-revokeSql-rollbackSql-rollback-preparedSql-rollback-toSql-savepointSql-selectSql-selectintoSql-setSql-set-constraintsSql-set-roleSql-set-session-authorizationSql-set-transactionSql-showSql-start-transactionSql-truncateSql-unlistenSql-updateSql-vacuumSql-valuesII. 客户端应用程序App-clusterdbApp-createdbApp-createlangApp-createuserApp-dropdbApp-droplangApp-dropuserApp-ecpgApp-pgconfigApp-pgdumpApp-pg-dumpallApp-pgrestoreApp-psqlApp-reindexdbApp-vacuumdbIII. PostgreSQL服务器应用程序App-initdbApp-pgcontroldataApp-pg-ctlApp-pgresetxlogApp-postgresApp-postmasterVII. 内部章44. PostgreSQL内部概览44.1. 查询路径44.2. 连接是如何建立起来的44.3. 分析器阶段44.4. ThePostgreSQL规则系统44.5. 规划器/优化器44.6. 执行器章45. 系统表45.1. 概述45.2. pg_aggregate45.3. pg_am45.4. pg_amop45.5. pg_amproc45.6. pg_attrdef45.7. pg_attribute45.8. pg_authid45.9. pg_auth_members45.10. pg_cast45.11. pg_class45.12. pg_constraint45.13. pg_conversion45.14. pg_database45.15. pg_db_role_setting45.16. pg_default_acl45.17. pg_depend45.18. pg_description45.19. pg_enum45.20. pg_foreign_data_wrapper45.21. pg_foreign_server45.22. pg_index45.23. pg_inherits45.24. pg_language45.25. pg_largeobject45.26. pg_largeobject_metadata45.27. pg_namespace45.28. pg_opclass45.29. pg_operator45.30. pg_opfamily45.31. pg_pltemplate45.32. pg_proc45.33. pg_rewrite45.34. pg_shdepend45.35. pg_shdescription45.36. pg_statistic45.37. pg_tablespace45.38. pg_trigger45.39. pg_ts_config45.40. pg_ts_config_map45.41. pg_ts_dict45.42. pg_ts_parser45.43. pg_ts_template45.44. pg_type45.45. pg_user_mapping45.46. System Views45.47. pg_cursors45.48. pg_group45.49. pg_indexes45.50. pg_locks45.51. pg_prepared_statements45.52. pg_prepared_xacts45.53. pg_roles45.54. pg_rules45.55. pg_settings45.56. pg_shadow45.57. pg_stats45.58. pg_tables45.59. pg_timezone_abbrevs45.60. pg_timezone_names45.61. pg_user45.62. pg_user_mappings45.63. pg_views章46. Frontend/Backend Protocol46.1. Overview46.2. Message Flow46.3. Streaming Replication Protocol46.4. Message Data Types46.5. Message Formats46.6. Error and Notice Message Fields46.7. Summary of Changes since Protocol 2.047. PostgreSQL Coding Conventions47.1. Formatting47.2. Reporting Errors Within the Server47.3. Error Message Style Guide章48. Native Language Support48.1. For the Translator48.2. For the Programmer章49. Writing A Procedural Language Handler章50. Genetic Query Optimizer50.1. Query Handling as a Complex Optimization Problem50.2. Genetic Algorithms50.3. Genetic Query Optimization (GEQO) in PostgreSQL50.4. Further Reading章51. 索引访问方法接口定义51.1. 索引的系统表记录51.2. 索引访问方法函数51.3. 索引扫描51.4. 索引锁的考量51.5. 索引唯一性检查51.6. 索引开销估计函数章52. GiST Indexes52.1. Introduction52.2. Extensibility52.3. Implementation52.4. Examples52.5. Crash Recovery章53. GIN Indexes53.1. Introduction53.2. Extensibility53.3. Implementation53.4. GIN tips and tricks53.5. Limitations53.6. Examples章54. 数据库物理存储54.1. 数据库文件布局54.2. TOAST54.3. 自由空间映射54.4. 可见映射54.5. 数据库分页文件章55. BKI后端接口55.1. BKI 文件格式55.2. BKI命令55.3. 系统初始化的BKI文件的结构55.4. 例子章56. 规划器如何使用统计信息56.1. 行预期的例子VIII. 附录A. PostgreSQL错误代码B. 日期/时间支持B.1. 日期/时间输入解析B.2. 日期/时间关键字B.3. 日期/时间配置文件B.4. 日期单位的历史C. SQL关键字D. SQL ConformanceD.1. Supported FeaturesD.2. Unsupported FeaturesE. Release NotesRelease-0-01Release-0-02Release-0-03Release-1-0Release-1-01Release-1-02Release-1-09Release-6-0Release-6-1Release-6-1-1Release-6-2Release-6-2-1Release-6-3Release-6-3-1Release-6-3-2Release-6-4Release-6-4-1Release-6-4-2Release-6-5Release-6-5-1Release-6-5-2Release-6-5-3Release-7-0Release-7-0-1Release-7-0-2Release-7-0-3Release-7-1Release-7-1-1Release-7-1-2Release-7-1-3Release-7-2Release-7-2-1Release-7-2-2Release-7-2-3Release-7-2-4Release-7-2-5Release-7-2-6Release-7-2-7Release-7-2-8Release-7-3Release-7-3-1Release-7-3-10Release-7-3-11Release-7-3-12Release-7-3-13Release-7-3-14Release-7-3-15Release-7-3-16Release-7-3-17Release-7-3-18Release-7-3-19Release-7-3-2Release-7-3-20Release-7-3-21Release-7-3-3Release-7-3-4Release-7-3-5Release-7-3-6Release-7-3-7Release-7-3-8Release-7-3-9Release-7-4Release-7-4-1Release-7-4-10Release-7-4-11Release-7-4-12Release-7-4-13Release-7-4-14Release-7-4-15Release-7-4-16Release-7-4-17Release-7-4-18Release-7-4-19Release-7-4-2Release-7-4-20Release-7-4-21Release-7-4-22Release-7-4-23Release-7-4-24Release-7-4-25Release-7-4-26Release-7-4-27Release-7-4-28Release-7-4-29Release-7-4-3Release-7-4-30Release-7-4-4Release-7-4-5Release-7-4-6Release-7-4-7Release-7-4-8Release-7-4-9Release-8-0Release-8-0-1Release-8-0-10Release-8-0-11Release-8-0-12Release-8-0-13Release-8-0-14Release-8-0-15Release-8-0-16Release-8-0-17Release-8-0-18Release-8-0-19Release-8-0-2Release-8-0-20Release-8-0-21Release-8-0-22Release-8-0-23Release-8-0-24Release-8-0-25Release-8-0-26Release-8-0-3Release-8-0-4Release-8-0-5Release-8-0-6Release-8-0-7Release-8-0-8Release-8-0-9Release-8-1Release-8-1-1Release-8-1-10Release-8-1-11Release-8-1-12Release-8-1-13Release-8-1-14Release-8-1-15Release-8-1-16Release-8-1-17Release-8-1-18Release-8-1-19Release-8-1-2Release-8-1-20Release-8-1-21Release-8-1-22Release-8-1-23Release-8-1-3Release-8-1-4Release-8-1-5Release-8-1-6Release-8-1-7Release-8-1-8Release-8-1-9Release-8-2Release-8-2-1Release-8-2-10Release-8-2-11Release-8-2-12Release-8-2-13Release-8-2-14Release-8-2-15Release-8-2-16Release-8-2-17Release-8-2-18Release-8-2-19Release-8-2-2Release-8-2-20Release-8-2-21Release-8-2-3Release-8-2-4Release-8-2-5Release-8-2-6Release-8-2-7Release-8-2-8Release-8-2-9Release-8-3Release-8-3-1Release-8-3-10Release-8-3-11Release-8-3-12Release-8-3-13Release-8-3-14Release-8-3-15Release-8-3-2Release-8-3-3Release-8-3-4Release-8-3-5Release-8-3-6Release-8-3-7Release-8-3-8Release-8-3-9Release-8-4Release-8-4-1Release-8-4-2Release-8-4-3Release-8-4-4Release-8-4-5Release-8-4-6Release-8-4-7Release-8-4-8Release-9-0Release-9-0-1Release-9-0-2Release-9-0-3Release-9-0-4F. 额外提供的模块F.1. adminpackF.2. auto_explainF.3. btree_ginF.4. btree_gistF.5. chkpassF.6. citextF.7. cubeF.8. dblinkContrib-dblink-connectContrib-dblink-connect-uContrib-dblink-disconnectContrib-dblinkContrib-dblink-execContrib-dblink-openContrib-dblink-fetchContrib-dblink-closeContrib-dblink-get-connectionsContrib-dblink-error-messageContrib-dblink-send-queryContrib-dblink-is-busyContrib-dblink-get-notifyContrib-dblink-get-resultContrib-dblink-cancel-queryContrib-dblink-get-pkeyContrib-dblink-build-sql-insertContrib-dblink-build-sql-deleteContrib-dblink-build-sql-updateF.9. dict_intF.10. dict_xsynF.11. earthdistanceF.12. fuzzystrmatchF.13. hstoreF.14. intaggF.15. intarrayF.16. isnF.17. loF.18. ltreeF.19. oid2nameF.20. pageinspectF.21. passwordcheckF.22. pg_archivecleanupF.23. pgbenchF.24. pg_buffercacheF.25. pgcryptoF.26. pg_freespacemapF.27. pgrowlocksF.28. pg_standbyF.29. pg_stat_statementsF.30. pgstattupleF.31. pg_trgmF.32. pg_upgradeF.33. segF.34. spiF.35. sslinfoF.36. tablefuncF.37. test_parserF.38. tsearch2F.39. unaccentF.40. uuid-osspF.41. vacuumloF.42. xml2G. 外部项目G.1. 客户端接口G.2. 过程语言G.3. 扩展H. The Source Code RepositoryH.1. Getting The Source Via GitI. 文档I.1. DocBookI.2. 工具集I.3. 制作文档I.4. 文档写作I.5. 风格指导J. 首字母缩略词参考书目BookindexIndex
文字

19.3. 认证方法

下面的小节更详细地描述认证方法。

19.3.1. 认证方法

如果声明了trust认证模式, PostgreSQL 就假设任何可以连接到服务器的人都可以以任何他声明的数据库用户名 (即便是超级用户)连接。当然,在databaseuser字段里面的限制仍然适用。 这个方法应该用于那些在连接到服务器已经有足够操作系统层次保护的环境里。

trust认证对于单用户工作站的本地连接是非常合适和方便的。 通常它本身并适用于多用户环境的机器。 不过,即使在多用户的机器上,你也可以使用trust , 只要你利用文件系统权限限制了对服务器的Unix域套接字文件的访问。 要做这些限制,你可以设置unix_socket_permissions参数 (以及可能还有unix_socket_group),就像Section 18.3里描述的那样。 或者你可以设置unix_socket_directory, 把Unix域套接字文件放在一个经过恰当限制的目录里。

设置文件系统权限只能帮助Unix套接字连接, 它不会通过文件系统权限限制本地TCP/IP连接。 因此,如果你想利用文件系统权限来控制本地安全, 那么删除pg_hba.conf文件中的host ... 127.0.0.1 ... 行, 或者把它改为一个非trust的认证方法。

trust认证模式只适合TCP/IP连接, 只有在你信任那些pg_hba.conf行上所有机器中的所有用户的时候才是合适的。 很少有理由使用trust作为任何除来自localhost(127.0.0.1) 以外的TCP/IP连接的认证方式。

19.3.2. 口令认证

以口令为基础的认证方法包括md5password 。 这些方法操作上非常类似,只不过口令通过连接传送的方法不同:MD5散列、crypt加密、明文。 一个限制是crypt不能使用存储在pg_authid中已加密的口令。

如果你担心口令"sniffing"被窃听,那么md5比较合适,简单的password应始终尽量避免。然而,md5不能和db_user_namespace特性一起使用。如果连接受SSL加密保护,那么password使用安全(尽管SSL证书认证可能是一个更好的选择,如果一个是取决于使用SSL)。

PostgreSQL 数据库口令与任何操作系统用户口令无关。各个数据库用户的口令是存储在pg_authid系统表里面。口令可以用SQL语言命令CREATE USERALTER USER等管理(比如CREATE USER foo WITH PASSWORD 'secret'; 。缺省时,如果没有明确设置口令,那么存储的口令是空并且该用户的口令认证总会失败。

19.3.3. GSSAPI认证

GSSAPI是在RFC 2743中定义的安全认证的一个行业标准协议。 PostgreSQL按照RFC 1964支持GSSAPIKerberos认证。 GSSAPI为支持系统提供自动验证(单点登录)。认证本身是安全的,但通过数据库连接发送的数据将不加密发送,除非使用SSL

GSSAPI使用Kerberos, 在形式servicename/hostname@realm 中使用标准格式。对于信息的主要部分,如何建立所需的密钥,参阅Section 19.3.5。

当建立PostgreSQL时,GSSAPI支持必须启用,参阅Chapter 15获取详细信息。

GSSAPI下列配置选项:

include_realm

如果设置为1,认证用户的名字范围 主要包括通过用户名映射(Section 19.2)的系统用户名。这对处理来自多个领域的用户非常有用。

map

允许在系统和数据库用户名之间映射。参阅Section 19.2 获得详情。 一个Kerberos原则username/hostbased@EXAMPLE.COM, 如果include_realmusername/hostbased@EXAMPLE.COM被禁用,include_realm被启用,用于映射的用户名是username/hostbased

krb_realm

设置匹配用户主要名称的范围。如果这个参数 设置了,该领域唯一的用户将被接受。如果没有设置, 任何领域的用户可以连接,服从任何用户名映射。

19.3.4. SSPI认证

SSPI是单点登录的安全认证Windows技术。 PostgreSQLnegotiate模式中使用SSPI, 在可能的情况,并自动回落到任何情况下的NTLM时。这将使用Kerberos。 当服务器和客户机正在运行Windows时,仅运行SSPI认证。

当正在使用Kerberos认证时,SSPIGSSAPI 的工作方式相同;参阅Section 19.3.3获得详情。

SSPI支持下列配置选项:

include_realm

如果设置为1,认证用户的名字范围 主要包括通过用户名映射(Section 19.2)的系统用户名。这对处理来自多个领域的用户非常有用。

map

允许系统和数据库的用户名之间映射。参阅Section 19.2获得详情。

krb_realm

设置匹配用户主要名称的范围。如果这个参数 设置了,该领域唯一的用户将被接受。如果没有设置, 任何领域的用户可以连接,服从任何用户名映射。

19.3.5. Kerberos认证

Note: 本地Kerberos认证已过时,只是为了向后兼容。新的和升级安装 鼓励使用行业标准GSSAPI认证方法(参阅Section 19.3.3)。

Kerberos是一种适用于在公共网络上进行分布计算的工业标准的安全认证系统。 对Kerberos系统的叙述远远超出了本文档的范围; 总的说来它是相当复杂(同样也相当强大)的系统。 KerberosFAQ 或MIT Kerberos page是个开始学习的好地方。 现存在好几种Kerberos发布的源代码。Kerberos只提供安全认证, 但并不加密在网络上传输的查询和数据,SSL可以用于这个目的。

PostgreSQL支持Kerberos 5,Kerberos支持必须在PostgreSQL编译的时候打开。参阅Chapter 15获取更多信息。

PostgreSQL运行时像一个普通的Kerberos服务。 服务主的名字是servicename/hostname@realm

servicename 可以用 krb_srvname 配置参数在服务器端设置, 或者在客户端使用krbsrvname连接参数设置(又见Section 31.1)。编译的时候, 可以把安装时的缺省postgres 修改掉, 方法是使用./configure --with-krb-srvnam=whatever。 在大多数情况下,我们不需要修改这个参数。 但是,如果需要在同一台主机上同时安装多套PostgreSQL , 那么这个就是必须的了。有些Kerberos实现还可能要求其它的服务名, 比如Microsoft Active Directory就要求服务名必须是大写的(POSTGRES)。

hostname是服务器的全限定主机名。服务主的领域就是主机的首选领域。

客户主自己必须用它们自己的PostgreSQL用户名作为第一个部件, 比如pgusername/otherstuff@realm 。另外,你可以使用一个用户名 映射对主体名的第一个组件到数据库用户名。 默认情况下,PostgreSQL没有检查客户的域;如果你有跨域 启用认证和需要验证域,使用krb_realm参数,或启用include_realm 和使用用户名映射到检查域。 因此如果你打开了跨域的认证, 那么在任意域里任何可以和你通讯的主都会被接受。

确认服务器的密钥表文件是可以被 PostgreSQL服务器帐户读取(最好就是只读的) (又见Section 17.1)密钥文件(keytab)的位置是用 配置参数 krb_server_keyfile 声明的。 缺省是/usr/local/pgsql/etc/krb5.keytab (或者任何在编译的时候声明为sysconfdir的目录)。

密钥表文件(keytab)是在Kerberos软件里生成的,参阅Kerberos文档获取细节。 下面的例子是可以用于MIT兼容的Kerberos 5实现:

kadmin% ank -randkey postgres/server.my.domain.org
kadmin% ktadd -k krb5.keytab postgres/server.my.domain.org

当连接到数据库,确保你有一个主要匹配请求数据库用户名的标签 。例如,对于数据库用户的名称 fred,主要 fred@EXAMPLE.COM将能够连接。也允许 主要fred/users.example.com@EXAMPLE.COM,使用一个用户名地图,正如在Section 19.2 描述的。

如果你在Apache服务器上使用了 mod_auth_kerbmod_perl 模块, 你可以用一个mod_perl 脚本进行 AuthType KerberosV5SaveCredentials 。 这样就有了一个通过web的安全数据库访问,不需要额外的口令。

下面配置选项支持Kerberos:

map

允许系统和数据库的用户名之间映射。参阅Section 19.2获得详情。

include_realm

如果设置为1,认证用户的名字范围 主要包括通过用户名映射(Section 19.2)的系统用户名。这对处理来自多个领域的用户非常有用。

krb_realm

设置匹配用户主要名称的范围。如果这个参数 设置了,该领域唯一的用户将被接受。如果没有设置, 任何领域的用户可以连接,服从任何用户名映射。

krb_server_hostname

设置主服务器主体名称的一部分。 即,连接krb_srvname,用于生成 完整的服务主体,也就是 krb_srvname/krb_server_hostname@REALM。 如果没有设置,默认是服务器主机名。

19.3.6. 给予Ident的认证

ident认证方法是通过获取客户端的操作系统用户名,使用它作为允许数据库用户 名称(可选的用户名映射),判断客户端的用户名是非常关键的安全点,根据连接类型的不同,它的实现方法也略有不同,正如下面描述的。

下面配置选项支持ident:

map

允许在系统和数据库用户名之间匹配。参阅Section 19.2获取详情。

19.3.6.1. 透过TCP/IP的认证

"Identification Protocol"(标识协议) 在RFC 1413里面描述。 实际上每个类Unix的操作系统都带着一个缺省时侦听113端口的身份服务器。 身份服务器的基本功能是回答类似这样的问题: "是什么用户从你的端口X初始化出来连接到我的端口Y上来了?" 。 因为在建立起物理连接后,PostgreSQL既知道X也知道Y, 因此它可以询问运行尝试连接的客户端的主机,并且理论上可以用这个方法判断发起连接的操作系统用户。

这样做的缺点是它取决于客户端的完整性: 如果客户端不可信或者被攻击者攻破, 而且它们可以在113端口上运行任何程序并且返回他们选择的任何用户的话, 就无法认证了。因此这个认证方法只适用于封闭的网络, 这样的网络里的每台客户机都处于严密的控制下并且数据库和操作系统管理员可以比较方便地联系上。 换句话说,你必须信任运行身份(ident)服务的机器。下面是警告:

 

身份标识协议并不适用于认证或者访问控制协议。

 
--RFC 1413  

有些身份服务器有一个非标准的选项, 导致返回的用户名是加密的, 使用的是只有原机器的管理员知道的一个密钥。 在与PostgreSQL配合使用身份认证的时候, 你一定不能使用这个选项,因为PostgreSQL 没有任何方法对返回的字符串进行解密以获取实际的用户名。

19.3.6.2. 透过本地套接字的身份认证

在支持用于Unix域套接字的SO_PEERCRED请求的系统上 (当前Linux, FreeBSD, NetBSD, OpenBSD, BSD/OS,和Solaris), 身份认证也可以适用于本地连接。 PostgreSQLSO_PEERCRED以找出连接客户端进程的操作系统的名称。 这个时候,使用身份认证不会增加安全风险; 实际上这也是在这种系统上使用本地连接时的首选方法。

在没有SO_PEERCRED请求的系统上, 身份认证只能通过TCP/IP连接获取。 如果需要绕开这个限制, 我们可以声明localhost 地址 127.0.0.1 , 然后让连接指向这个地址。 这个方法适用于你信任本机身份认证服务器的场合。

19.3.7. LDAP认证

这个认证方法操作起来类似password , 只不过它使用LDAP作为密码验证方法。 LDAP只用于验证用户名/口令对。 因此,在使用LDAP进行认证之前,用户必须已经存在于数据库里。

LDAP身份验证可以在两种模式下运行。在第一种模式中, 服务器将绑定构造的prefix username suffix可分辨名称。 通常情况下,prefix参数用于指定主目录环境下的 cn=, 或者DOMAIN\suffix用来指定非主目录环境中的DN留下的一部分。

在第二种模式中,服务器首先用一个固定的用户名和密码绑定到LDAP目录 ,指定ldapbinduserldapbinddn,并执行一个用户试图登录到数据库的搜索。 如果没有用户名和密码配置, 将尝试匿名绑定到目录。 在ldapbasedn子树搜索,将尝试 做一个在ldapsearchattribute中指定属性的精确匹配。 如果没有指定属性, uid属性将被使用。一旦用户已发现 这个搜索,服务器断开,用户重新结合目录,使用由客户指定的密码,以验证 登录是正确的。 这种方法可以在用户对象所在的目录显示更大的灵活性,但会造成两个单独的LDAP服务器连接。

LDAP支持下列配置选项:

ldapserver

LDAP服务器连接的名称或IP。

ldapport

连接到LDAP服务器的端口号。如果没有指定端口, LDAP库的默认端口设置将被使用。

ldaptls

设置1以使PostgreSQL和 LDAP服务器之间的连接使用TLS加密。请注意,这里仅加密 LDAP服务器的流量—客户端连接 将不被加密,除非使用SSL。

ldapprefix

当做简单绑定认证,追加到形成DN绑定为用户名的字符串。

ldapsuffix

当做简单绑定认证,追加到形成DN绑定为用户名的字符串。

ldapbasedn

当做搜索+绑定认证时,根DN开始在用户搜索。

ldapbinddn

当做搜索+绑定认证时,用户的DN绑定到目录执行搜索。

ldapbindpasswd

当做搜索+绑定认证时,用户密码绑定到该目录执行搜索。

ldapsearchattribute

当做搜索+绑定认证时,归因为在搜索中匹配用户名。

Note: 由于LDAP通常使用逗号和空格分隔不同 DN的部分,当配置LDAP选项,它常常需要使用双引号参数 值,例如:

ldapserver=ldap.example.net ldapprefix="cn=" ldapsuffix=", dc=example, dc=net"

19.3.8. RADIUS认证

这种认证方法类似于 password,除非它使用RADIUS 作为密码验证方式。 RADIUS是只用于验证 用户名/密码对。因此,RADIUS用于认证之前,用户必须已经存在数据库中。

当使用RADIUS认证时,访问请求消息将被发送到 配置的RADIUS服务器。这一请求类型于Authenticate Only, 包含参数为 user name, password (加密)和 NAS Identifier。请求将使用 与服务器共享一个密钥加密。RADIUS服务器将响应Access Accept或者 Access Reject的服务器。不支持RADIUS记录。

RADIUS支持下列配置选项:

radiusserver

连接到RADIUS服务器的名称或IP地址。此参数是必需的。

radiussecret

当谈到RADIUS服务器,使用共享的秘密。在PostgreSQL和RADIUS服务器必须有相同的值。建议,这是一个至少16个字符的字符串 。此参数是必需的。

Note: 如果PostgreSQL建立支持OpenSSL,使用加密载体将增强加密。 在其他情况下,传输到RADIUS服务器应该被视为混淆,没有保障, 如有必要,应采用外部安全措施。

radiusport

连接到RADIUS服务器上的端口号。如果没有指定端口,则默认端口1812将使用。

radiusidentifier

在RADIUS请求中字符串作为NAS Identifier。 这个参数作为第二个参数标识例子,用户正试图认证为数据库用户。 它可用于策略匹配在RADIUS服务器。如果没有指定标识符,默认使用 postgresql

19.3.9. 证书认证

这种认证方法使用SSL客户端证书执行 认证。因此,只适用于SSL连接。 使用这种认证方法时,服务器会要求 客户端提供一个有效的证书。没有密码的提示将被发送 到客户端。证书的cn(通用名)属性 将比较被请求的数据库用户名,如果匹配 将允许登录。使用用户名映射,允许 cn不同于数据库的用户名。

SSL证书认证支持下列配置选项:

map

允许在系统和数据库用户名间映射。参阅Section 19.2获取详情。

19.3.10. PAM认证

这个认证方法操作起来类似password , 只不过它使用PAM作为认证机制。 缺省的PAM服务名是postgresql 。 你可以在pg_hba.conf文件的pam关键字后面提供自己的可选服务名。 PAM只用于验证用户名/口令对。 因此,在使用PAM进行认证之前,用户必须已经存在于数据库里。 有关PAM的更多信息,请阅读 Linux-PAM Page页面和 Solaris PAM Page页面。

PAM支持下列配置选项:

pamservice

PAM服务名称。

Note: 如果PAM设置读取/etc/shadow,认证 将会失败,因为PostgreSQL服务器是由一个非root用户启动 。然而,当PAM配置使用LDAP或其他身份验证方法,这不是一个问题。

上一篇:下一篇: