全部產品
Search
文件中心

Data Management:管理資料庫帳號及帳號許可權

更新時間:Aug 29, 2026

當您需要在Data Management建立MySQL、MongoDB或PostgreSQL的資料庫帳號,或自訂各種權限類別型組合或授予某些表層級許可權時,您可以通過DMS的資料庫帳號許可權管理功能進行靈活管控。本文為您介紹如何在DMS中建立、編輯和刪除資料庫帳號,以及管理資料庫帳號許可權。

說明

目前DMS僅支援管理MySQL、PostgreSQL、MongoDB三種引擎的資料庫帳號,其他引擎的資料庫帳號管理,請前往對應的控制台進行操作。

前提條件

  • 資料庫類型為:

    • MySQL:RDS MySQLPolarDB MySQL版、AnalyticDB for MySQL、自建MySQL、自建MariaDB或RDS MariaDB

    • MongoDB

      說明

      若您在Admin資料庫下建立使用者,需保證已有的任一使用者具有建立使用者的許可權(dbAdminAnyDatabase、userAdmin或userAdminAnyDatabase等許可權)。

    • PostgreSQL:RDS PostgreSQLAnalyticDB for PostgreSQL

  • 系統角色為管理員、DBA或普通使用者(執行個體Owner)。更多資訊,請參見系統角色

  • 已擷取目標資料庫的資料庫帳號資料庫密碼

  • 如果您需要在DMS控制台建立帳號,需確保登入DMS的資料庫帳號具有建立使用者的許可權。

帳號許可權管控樣本

  • 給A帳號授予全域SELECTUPDATE許可權。

    說明

    全域許可權作用於整個資料庫執行個體層級,更多全域權限類別型資訊,請參見許可權說明

  • 給B帳號授予單張表的SELECT許可權或某一列的UPDATE許可權。

    說明

    對象許可權作用範圍可以是所有資料庫物件,也可以指定單個或多個資料庫物件,關於更多的對象權限類別型介紹請參見許可權說明

管理資料庫帳號

建立資料庫帳號

說明

通過DMS建立的資料庫帳號是普通帳號。

DMS 管理員是 RAM 帳號,管理 DMS 控制台的存取權限和操作審批。資料庫高許可權帳號是資料庫執行個體層面的帳號,擁有 CREATE USER、GRANT 等資料庫操作許可權。兩者是不同的許可權體系:在 DMS 中執行 CREATE USER 等資料庫管理操作時,需要使用資料庫高許可權帳號,DMS 管理員本身不擁有資料庫層面的操作許可權。

如果在 DMS 中執行 CREATE USER 時遇到以下報錯:

execute create_user failed: you need (at least one of) the create user privilege for this operation

請按以下方式排查:

  1. 在 RDS 控制台建立高許可權帳號,使用該帳號登入 DMS 後重新操作。

  2. 或直接在 RDS 控制台的帳號管理頁面建立資料庫使用者。

  3. 如果 DMS 執行個體開啟了安全託管模式,可能無法在 DMS 中切換資料庫帳號。此時需要在 RDS 控制台建立帳號,或調整執行個體的安全託管設定後再操作。

建立MySQL資料庫帳號

  1. 登入Data Management 5.0

  2. 登入目標資料庫,詳情請參見登入資料庫

  3. 單擊首頁左側的資料庫執行個體,在執行個體列表中按右鍵目標執行個體名稱,再單擊資料庫帳號管理

  4. 資料庫帳號管理頁面,單擊左上方的建立資料庫帳號

  5. 在彈出的視窗中,設定以下配置項。

    1. 單擊基本設置頁簽,配置參數。

      配置項

      說明

      資料庫帳號

      自訂登入資料庫的帳號名稱。

      主機

      表示允許帳號從某個IP地址訪問資料庫。

      說明

      如果不填該配置項,表示不指定帳號從特定的IP地址訪問資料庫,系統的預設值為%

      密碼

      請輸入登入密碼。

      確認密碼

      請再次輸入登入密碼。

      說明

      上述配置項的SQL語句格式為CREATE USER `使用者名稱`@`主機` IDENTIFIED BY `密碼`;

      如果您需要配置進階選項,請單擊進階選項按鈕,並進行配置。

      例如按照下圖進行配置的SQL樣本為:

      GRANT USAGE ON *.* TO '使用者名稱'@'主機' WITH MAX_QUERIES_PER_HOUR 100 MAX_UPDATES_PER_HOUR 200 MAX_CONNECTIONS_PER_HOUR 300 MAX_USER_CONNECTIONS 400;

      進階選項介面

    2. 單擊全局權限頁簽,勾選目標許可權。全域許可權的說明,請參見MySQL全域許可權

      全域對象介面

      說明

      若您使用普通帳號在權限類別型中未找到目標許可權,可能由於帳號許可權或執行個體類型不支援該許可權。若由於帳號許可權不足原因,可使用高許可權帳號重試。

    3. 單擊對象權限頁簽,配置參數。對象許可權的說明,請參見MySQL對象許可權

      例如按照下圖進行配置的SQL樣本為:

      GRANT SELECT,INSERT ON `rds_db`.* TO '使用者名稱'@'主機'; 
       GRANT DELETE ON `rds_db`.`rds_table` TO '使用者名稱'@'主機';

      對象許可權介面

  6. 單擊確認

  7. 預覽SQL視窗,單擊確認

    說明

    管控模式為安全協同的資料庫執行個體會受安全規則限制,如無法執行請根據介面提示資訊進行操作,或聯絡DBA、管理員進行確認。調整規則的具體操作步驟,請參見常見問題

建立MongoDB資料庫帳號

  1. 登入Data Management 5.0

  2. 登入目標資料庫,詳情請參見登入資料庫

    重要

    對於MongoDB複本集執行個體,需要登入Primary(主)節點。

  3. 單擊首頁左側的資料庫執行個體,在執行個體列表中按右鍵目標執行個體名稱,再單擊資料庫帳號管理

  4. 單擊頁面左上方的建立資料庫帳號,配置以下資訊。

    1. 設定使用者資訊。

      image

      設定項目

      說明

      目標庫

      下拉選擇該使用者所屬的目標資料庫。

      說明
      • 目標庫選擇為非admin庫時,建立的使用者為普通使用者。

      • 目標庫選擇為admin庫時,建立的使用者為高許可權使用者。

      使用者名稱

      設定使用者的名稱。

      • 不支援中文。

      • 支援英文、數字和特殊字元。

      • 特殊字元包括:!#$%^&*()_+-=

      密碼

      設定使用者的密碼。

      為保障資料安全性,建議設定的密碼至少由如下三種字元組成,且長度為8-32位:

      • 大寫字母

      • 小寫字母

      • 數字

      • 特殊字元(!#$%^&*()_+-=

      確認密碼

      再次輸入密碼。

    2. 設定使用者的許可權資訊。

      說明
      • 當目標庫選擇為admin庫時:

        當前庫許可權頁簽,可以設定普通操作角色管理員操作角色執行個體層級操作角色叢集管理員角色備份與恢複操作角色超級角色等許可權,角色許可權詳情請參見MongoDB角色許可權

        也可以選擇其他庫許可權頁簽,並添加資料庫名及設定對應資料庫的角色許可權。

      • 當目標庫選擇為非admin庫時:

        當前庫許可權頁簽,只能設定當前庫普通操作角色管理員操作角色,角色許可權詳情請參見MongoDB角色許可權

        其他庫許可權頁簽的設定許可權。

  5. 單擊確認

    說明

    管控模式為安全協同的資料庫執行個體會受安全規則限制,如無法執行請根據介面提示資訊進行操作,或聯絡DBA、管理員進行確認。

建立PostgreSQL資料庫帳號

  1. 登入Data Management 5.0

  2. 登入目標資料庫,詳情請參見登入資料庫

  3. 單擊首頁左側的資料庫執行個體,在執行個體列表中按右鍵目標執行個體名稱,再單擊資料庫帳號管理

  4. 資料庫帳號管理頁面,單擊左上方的建立資料庫帳號

  5. 在彈出的視窗中,設定以下配置項。

    1. 單擊基本設置頁簽,配置參數。

      配置項

      說明

      用戶名

      輸入帳號使用者名稱。

      密碼

      輸入登入密碼。

      確認密碼

      再次輸入登入密碼。

      密碼到期時間

      選擇密碼的到期時間,例如選擇2021年12月30號0點到期,該密碼會在該時間點失效。

      該參數非必選,預設為不失效。

      串連數限制

      輸入該帳號的串連並發數,例如您配置了10,表示該帳號最多允許在10個用戶端上同時串連資料庫。

      預設為-1,表示不限制。

      備註

      填寫該帳號的備忘資訊。

    2. 單擊許可權頁簽,勾選目標許可權。

      權限類別型

      說明

      允許登入

      登入許可權,對應的SQL命令為LOGINNOLOGIN,預設為允許登入。

      允許建立使用者

      建立資料庫帳號的許可權,對應的SQL命令為CREATEROLENOCREATEROLE,預設為允許建立使用者。

      允許建立DB

      建立資料庫的許可權,對應的SQL命令為CREATEDBNOCREATEDB,預設為允許建立資料庫。

  6. 單擊確認

  7. 預覽SQL視窗,單擊確認

    說明

    管控模式為安全協同的資料庫執行個體會受安全規則限制,如無法執行請根據介面提示資訊進行操作,或聯絡DBA、管理員進行確認。調整規則的具體操作步驟,請參見許可權說明

編輯或刪除帳號

您可通過編輯帳號功能實現修改許可權帳號的使用者名稱密碼、MySQL全域許可權對象許可權

  1. 登入Data Management 5.0

  2. 單擊首頁右側的資料庫執行個體,在執行個體列表中按右鍵目標執行個體名稱,再單擊資料庫帳號管理

  3. 找到目標帳號,單擊右側的編輯刪除,執行相關操作。

編輯或刪除帳號

您可通過編輯帳號功能實現修改許可權帳號的使用者名稱密碼、MySQL全域許可權對象許可權

  1. 登入Data Management 5.0

  2. 單擊首頁左側的資料庫執行個體,在執行個體列表中按右鍵目標執行個體名稱,再單擊資料庫帳號管理

  3. 找到目標帳號,單擊右側的編輯刪除,執行相關操作。

切換資料庫帳號

  1. 登入Data Management 5.0

  2. 在左側的資料庫執行個體地區,找到目標執行個體。

  3. 按右鍵執行個體名稱,選擇編輯執行個體

  4. 基本資料地區填寫需要登入的資料庫帳號以及對應的帳號密碼。

  5. 單擊儲存

增加或刪除資料庫帳號許可權

  1. 登入Data Management 5.0

  2. 單擊首頁左側的資料庫執行個體,在執行個體列表中按右鍵目標執行個體名稱,再單擊資料庫帳號管理

  3. 找到目標帳號,單擊右側的編輯

  4. 在許可權地區,增加(勾選目標許可權)或刪除(取消勾選目標許可權)帳號許可權,單擊確認

許可權說明

MySQL全域許可權

許可權

權限物件

許可權說明

CREATE

資料庫、表或索引

建立資料庫、表或索引許可權。

DROP

資料庫、表或視圖

刪除資料庫、表或視圖許可權。

GRANT OPTION

資料庫、表或儲存的程式

賦予許可權選項。

REFERENCES

資料庫、表或列

外鍵許可權。

LOCK TABLES

資料庫

鎖表許可權。

EVENT

資料庫

查詢、建立、修改、刪除MySQL事件的許可權。

ALTER

表、視圖

更改表或視圖許可權,比如添加欄位、索引、修改欄位等。

DELETE

刪除資料許可權。

INDEX

索引許可權。

INSERT

表、列

插入許可權。

SELECT

表、列

查詢許可權。

UPDATE

表、列

更新許可權。

CREATE VIEW

視圖

建立視圖許可權。

SHOW VIEW

視圖

查看視圖許可權。

TRIGGER

觸發器

建立、刪除、執行、顯示觸發器的許可權。

ALTER ROUTINE

預存程序

更改預存程序許可權。

CREATE ROUTINE

預存程序

建立預存程序許可權。

EXECUTE

預存程序

執行預存程序許可權。

FILE

伺服器主機上的檔案訪問

檔案存取權限。

CREATE TEMPORARY TABLES

伺服器管理

建立暫存資料表許可權。

CREATE USER

伺服器管理

建立帳號許可權。

PROCESS

伺服器管理

查看進程許可權。

RELOAD

伺服器管理

執行FLUSH-HOSTSFLUSH-LOGSFLUSH-PRIVILEGESFLUSH-STATUSFLUSH-TABLESFLUSH-THREADSREFRESHRELOAD等命令的許可權。

REPLICATION CLIENT

伺服器管理

複製許可權。

REPLICATION SLAVE

伺服器管理

複製許可權。

SHOW DATABASES

伺服器管理

查看資料庫許可權。

SHUTDOWN

伺服器管理

關閉伺服器許可權。

SUPER

伺服器管理

執行kill線程許可權。

說明

RDS MySQLRDS MariaDB不支援SUPER許可權。

MySQL對象許可權

許可權

權限物件

許可權說明

CREATE

資料庫、表或索引

建立資料庫、表或索引許可權。

DROP

資料庫、表或視圖

刪除資料庫、表或視圖許可權。

GRANT OPTION

資料庫、表或儲存的程式

賦予許可權選項。

REFERENCES

資料庫、表或列

外鍵許可權。

LOCK TABLES

資料庫

鎖表許可權。

EVENT

資料庫

查詢、建立、修改、刪除MySQL事件的許可權。

ALTER

表、視圖

更改表或視圖許可權,比如添加欄位、索引、修改欄位等。

DELETE

刪除資料許可權。

INDEX

索引許可權。

INSERT

表、列

插入許可權。

SELECT

表、列

查詢許可權。

UPDATE

表、列

更新許可權。

CREATE VIEW

視圖

建立視圖許可權。

SHOW VIEW

視圖

查看視圖許可權。

TRIGGER

觸發器

建立、刪除、執行、顯示觸發器的許可權。

MongoDB角色許可權

角色許可權的詳情說明請參見MongoDB官網介紹

角色類型

許可權

許可權說明

普通操作角色

read

查詢本庫的許可權。

readWrite

增刪改查本庫的許可權。

管理員操作角色

dbAdmin

資料庫物件的管理操作,但沒有資料庫的讀寫權限。

userAdmin

在本庫下建立使用者的許可權。

dbOwner

本庫所有操作的許可權。

執行個體層級操作角色

readAnyDatabase

查詢本執行個體所有庫的許可權。

readWriteAnyDatabase

增刪改查本執行個體所有庫的許可權。

userAdminAnyDatabase

在本執行個體所有庫下建立使用者的許可權。

dbAdminAnyDatabase

本執行個體所有庫的dbAdmin許可權。

叢集管理員角色

hostManager

資料庫物件的管理操作,但沒有資料庫的讀寫權限。

clusterMonitor

查詢叢集和複製集的許可權。

clusterManager

管理和監控叢集和複製集的許可權。

clusterAdmin

叢集所有操作的許可權。

備份與恢複操作角色

backup

查詢本執行個體所有庫的許可權。

restore

增刪改查本執行個體所有庫的許可權。

超級角色

Root

超級使用者權限。

相關文檔

RDS PostgreSQL許可權管理最佳實務

常見問題

Q:建立許可權使用者時,提示由於安全規則設定,禁止執行CREATE_USER命令建立許可權使用者,該怎樣解決?

A:您需要根據錯誤提示框中的操作步驟解決此問題。具體操作如下:

  1. 查看執行個體綁定的安全規則集名稱。

    您可在控制台首頁左側的執行個體列表中,找到目標執行個體,按右鍵目標執行個體,單擊查看詳情

  2. 調整安全規則。

    1. 登入Data Management 5.0

    2. 在頂部功能表列中,選擇安全與容災(DBS) > 安全規則

    3. 安全規則頁簽中,單擊目標規則集操作列下的編輯

    4. 在左側導覽列中,單擊SQL變更

    5. 檢測點選擇SQL執行規則

    6. 選擇允許所有DCL在SQL控制台直接執行安全規則,並單擊操作列下的編輯

    7. 在編輯規則對話方塊的規則DSL地區,將規則修改為:if @fac.sql_type in ["DCL"] then @act.allow_execute_direct end

      該寫法按 DCL 大類匹配,覆蓋CREATE USERGRANT等所有 DCL 語句,無需逐一列舉 SQL 類型。其中,allow_execute_direct表示允許在 SQL 控制台直接執行allow_submit表示僅允許提交工單審批後執行,兩者允許存取力度不同,請按實際需求選擇。

  3. 單擊提交

  4. 檢查風險識別規則。在SQL變更 > 風險識別規則中,確認是否存在將 DCL 標記為高風險的規則。若存在,需禁用或調整該規則,否則會覆蓋上一步設定的 DCL 允許存取規則,導致規則修改後仍不生效。

說明

安全協同模式的執行個體支援編輯安全規則;自由操作穩定變更模式使用系統內建規則,不支援編輯。若目標執行個體不是安全協同模式,需購買安全協同許可證並切換管控模式後才能按上述步驟修改規則。此外,請確認所修改的規則集已關聯目標執行個體,否則修改不會生效。