楼主: biti_rainy

[精华] 基于外部OS验证的数据库用户,隐藏数据库密码

[复制链接]
论坛徽章:
65
ITPUB元老
日期:2006-03-01 17:57:36马上有对象
日期:2014-02-19 11:55:14马上有钱
日期:2014-02-19 11:55:14马上有房
日期:2014-02-19 11:55:14马上有车
日期:2014-02-19 11:55:142012新春纪念徽章
日期:2012-02-13 15:11:522012新春纪念徽章
日期:2012-02-13 15:11:522012新春纪念徽章
日期:2012-02-13 15:11:522012新春纪念徽章
日期:2012-02-13 15:11:522012新春纪念徽章
日期:2012-02-13 15:11:52
21#
发表于 2003-8-19 17:14 | 只看该作者

Re: 只有在数据库服务器上这样才有意义

最初由 biti_rainy 发布
[B]

exp 完全可以用一个具有 dba 权限的用户来执行,指定 owner =  your_owner

exp ....  file= ...  owner =  ... [/B]


你还是同他一样的思想
只要是exp userid=……,而且必须放入cron,就没有办法用userid=/
来做
所以,他的解决办法是写脚本,让exp执行脚本,先是防止ps
然后控制脚本的安全

使用道具 举报

回复
论坛徽章:
226
BLOG每日发帖之星
日期:2010-02-11 01:01:06紫蛋头
日期:2013-01-12 23:45:222013年新春福章
日期:2013-02-25 14:51:24问答徽章
日期:2013-10-17 18:06:40优秀写手
日期:2013-12-18 09:29:10马上有车
日期:2014-02-19 11:55:14马上有房
日期:2014-02-19 11:55:14马上有钱
日期:2014-02-19 11:55:14马上有对象
日期:2014-02-19 11:55:14马上加薪
日期:2014-02-19 11:55:14
22#
发表于 2003-8-19 17:17 | 只看该作者

Re: 这个外部验证和 ORA_DBA / DBA 用户组是没有关系的

最初由 biti_rainy 发布
[B]SQL> conn / as sysdba
Connected.
SQL> CREATE USER "OPS$BILLY"  PROFILE "DEFAULT"
  2      IDENTIFIED EXTERNALLY DEFAULT TABLESPACE "USERS" ;

User created.

SQL> grant connect to ops$billy;

Grant succeeded.

SQL> exit
Disconnected from Oracle10i Enterprise Edition Release 10.1.0.0.0 - Beta
With the Partitioning, OLAP and Oracle Data Mining options
[oracle@linux home]$ su billy
Password:
[billy@linux home]$ id
uid=500(billy) gid=501(billy) groups=501(billy)
[billy@linux home]$ sqlplus /

SQL*Plus: Release 10.1.0.0.0 - Beta on Tue Aug 19 16:56:01 2003

Copyright (c) 1982, 2003, Oracle Corporation.  All rights reserved.


Connected to:
Oracle10i Enterprise Edition Release 10.1.0.0.0 - Beta
With the Partitioning, OLAP and Oracle Data Mining options

SQL> show user
USER is "OPS$BILLY"
SQL> exit
Disconnected from Oracle10i Enterprise Edition Release 10.1.0.0.0 - Beta
With the Partitioning, OLAP and Oracle Data Mining options
[billy@linux home]$ su oracle
Password:
[oracle@linux home]$ id
uid=502(oracle) gid=504(oinstall) groups=504(oinstall),505(dba)
[oracle@linux home]$ [/B]


摘自oracle920 administrator文档
Preparing to Use OS Authentication
To enable authentication of an administrative user using the operating system you must do the following:
1. Create an operating system account for the user.
2. Add the user to the OSDBA or OSOPER operating system defined groups.
3. Ensure that the initialization parameter, REMOTE_LOGIN_PASSWORDFILE, is set to NONE. This is the default value for this parameter.

使用道具 举报

回复
论坛徽章:
86
ITPUB元老
日期:2005-02-28 12:57:002012新春纪念徽章
日期:2012-01-04 11:49:542012新春纪念徽章
日期:2012-02-13 15:13:202012新春纪念徽章
日期:2012-02-13 15:13:202012新春纪念徽章
日期:2012-02-13 15:13:202012新春纪念徽章
日期:2012-02-13 15:13:202012新春纪念徽章
日期:2012-02-13 15:13:20咸鸭蛋
日期:2012-05-08 10:27:19版主8段
日期:2012-05-15 15:24:112013年新春福章
日期:2013-02-25 14:51:24
23#
 楼主| 发表于 2003-8-19 17:17 | 只看该作者

Re: Re: 只有在数据库服务器上这样才有意义

最初由 piner 发布
[B]

你还是同他一样的思想
只要是exp userid=……,而且必须放入cron,就没有办法用userid=/
来做
所以,他的解决办法是写脚本,让exp执行脚本,先是防止ps
然后控制脚本的安全 [/B]


我怎么和他的是一样的?

exp userid = "/" file = ...  owner = owner1
exp userid = "/" file = ...  owner = owner2
.............

使用道具 举报

回复
论坛徽章:
86
ITPUB元老
日期:2005-02-28 12:57:002012新春纪念徽章
日期:2012-01-04 11:49:542012新春纪念徽章
日期:2012-02-13 15:13:202012新春纪念徽章
日期:2012-02-13 15:13:202012新春纪念徽章
日期:2012-02-13 15:13:202012新春纪念徽章
日期:2012-02-13 15:13:202012新春纪念徽章
日期:2012-02-13 15:13:20咸鸭蛋
日期:2012-05-08 10:27:19版主8段
日期:2012-05-15 15:24:112013年新春福章
日期:2013-02-25 14:51:24
24#
 楼主| 发表于 2003-8-19 17:20 | 只看该作者

Re: Re: 这个外部验证和 ORA_DBA / DBA 用户组是没有关系的

最初由 yangtingkun 发布
[B]

摘自oracle920 administrator文档
Preparing to Use OS Authentication
To enable authentication of an administrative user using the operating system you must do the following:
1. Create an operating system account for the user.
2. Add the user to the OSDBA or OSOPER operating system defined groups.
3. Ensure that the initialization parameter, REMOTE_LOGIN_PASSWORDFILE, is set to NONE. This is the default value for this parameter. [/B]


你说的这个跟我说的这个根本不是一回事
你仔细看我的这个演示中,两个 OS 用户根本就是不同的 组

并且,对于 windows ,外部验证似乎无效

使用道具 举报

回复
论坛徽章:
1
会员2006贡献徽章
日期:2006-04-17 13:46:34
25#
发表于 2003-8-19 17:20 | 只看该作者

关注ing

gz

使用道具 举报

回复
论坛徽章:
65
ITPUB元老
日期:2006-03-01 17:57:36马上有对象
日期:2014-02-19 11:55:14马上有钱
日期:2014-02-19 11:55:14马上有房
日期:2014-02-19 11:55:14马上有车
日期:2014-02-19 11:55:142012新春纪念徽章
日期:2012-02-13 15:11:522012新春纪念徽章
日期:2012-02-13 15:11:522012新春纪念徽章
日期:2012-02-13 15:11:522012新春纪念徽章
日期:2012-02-13 15:11:522012新春纪念徽章
日期:2012-02-13 15:11:52
26#
发表于 2003-8-19 17:28 | 只看该作者
在cron的执行脚本中
也可以写成connect /
刚才测试了,不好意思

使用道具 举报

回复
论坛徽章:
2
会员2006贡献徽章
日期:2006-04-17 13:46:342011新春纪念徽章
日期:2011-02-18 11:42:48
27#
发表于 2003-8-19 17:29 | 只看该作者

Re: Re: Re: 只有在数据库服务器上这样才有意义

最初由 biti_rainy 发布
[B]

我怎么和他的是一样的?

exp userid = "/" file = ...  owner = owner1
exp userid = "/" file = ...  owner = owner2
............. [/B]

哦,我明白了。
在OS上创建一个用户bak用于exp备份。
在数据库中创建ops$bak用户,授予ops$bak用户备份的权限。
在bak的cron中使用
exp / owner=xxx file=
问题:
1. bak用户的组必须是dba吗?
2. ops$bak用户要授予什么权限? 是DBA吗?

使用道具 举报

回复
论坛徽章:
65
ITPUB元老
日期:2006-03-01 17:57:36马上有对象
日期:2014-02-19 11:55:14马上有钱
日期:2014-02-19 11:55:14马上有房
日期:2014-02-19 11:55:14马上有车
日期:2014-02-19 11:55:142012新春纪念徽章
日期:2012-02-13 15:11:522012新春纪念徽章
日期:2012-02-13 15:11:522012新春纪念徽章
日期:2012-02-13 15:11:522012新春纪念徽章
日期:2012-02-13 15:11:522012新春纪念徽章
日期:2012-02-13 15:11:52
28#
发表于 2003-8-19 17:31 | 只看该作者

Re: Re: Re: Re: 只有在数据库服务器上这样才有意义

最初由 melocy 发布
[B]
哦,我明白了。
在OS上创建一个用户bak用于exp备份。
在数据库中创建ops$bak用户,授予ops$bak用户备份的权限。
在bak的cron中使用
exp / owner=xxx file=
问题:
1. bak用户的组必须是dba吗?
2. ops$bak用户要授予什么权限? 是DBA吗? [/B]


你可以就用oracle用户来做

使用道具 举报

回复
论坛徽章:
2
会员2006贡献徽章
日期:2006-04-17 13:46:342011新春纪念徽章
日期:2011-02-18 11:42:48
29#
发表于 2003-8-19 17:35 | 只看该作者

Re: Re: Re: Re: Re: 只有在数据库服务器上这样才有意义

最初由 piner 发布
[B]

你可以就用oracle用户来做 [/B]

你是说在数据中创建ops$oracle用户吗?
应该授予ops$oracle用户什么权限呢?
另外,客户端通过NET8能连接ops$oracle用户吗?

使用道具 举报

回复
论坛徽章:
86
ITPUB元老
日期:2005-02-28 12:57:002012新春纪念徽章
日期:2012-01-04 11:49:542012新春纪念徽章
日期:2012-02-13 15:13:202012新春纪念徽章
日期:2012-02-13 15:13:202012新春纪念徽章
日期:2012-02-13 15:13:202012新春纪念徽章
日期:2012-02-13 15:13:202012新春纪念徽章
日期:2012-02-13 15:13:20咸鸭蛋
日期:2012-05-08 10:27:19版主8段
日期:2012-05-15 15:24:112013年新春福章
日期:2013-02-25 14:51:24
30#
 楼主| 发表于 2003-8-19 17:38 | 只看该作者

Re: Re: Re: Re: 只有在数据库服务器上这样才有意义

最初由 melocy 发布
[B]
哦,我明白了。
在OS上创建一个用户bak用于exp备份。
在数据库中创建ops$bak用户,授予ops$bak用户备份的权限。
在bak的cron中使用
exp / owner=xxx file=
问题:
1. bak用户的组必须是dba吗?
2. ops$bak用户要授予什么权限? 是DBA吗? [/B]


看我前面的有演示!注意上面红色部分字体
跟 DBA 组无关!
该用户应该具有 数据库的权限,自然在数据库里面授权了,当然你可以给适当的权限,或者 DBA角色也可

使用道具 举报

回复

您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

TOP技术积分榜 社区积分榜 徽章 团队 统计 知识索引树 积分竞拍 文本模式 帮助
  ITPUB首页 | ITPUB论坛 | 数据库技术 | 企业信息化 | 开发技术 | 微软技术 | 软件工程与项目管理 | IBM技术园地 | 行业纵向讨论 | IT招聘 | IT文档
  ChinaUnix | ChinaUnix博客 | ChinaUnix论坛
CopyRight 1999-2011 itpub.net All Right Reserved. 北京盛拓优讯信息技术有限公司版权所有 联系我们 未成年人举报专区 
京ICP备16024965号-8  北京市公安局海淀分局网监中心备案编号:11010802021510 广播电视节目制作经营许可证:编号(京)字第1149号
  
快速回复 返回顶部 返回列表