AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / dba / 问题 / 50067
Accepted
Chris Aldrich
Chris Aldrich
Asked: 2013-09-18 07:09:48 +0800 CST2013-09-18 07:09:48 +0800 CST 2013-09-18 07:09:48 +0800 CST

DB2 9.7 LUW - 当我是 DBADM、SECADM 时如何设置 SESSION_USER?

  • 772

根据我之前提出的问题,我正在尝试按照 mustaccio 的回答推荐的解决方案,据此我有另一个 ID 来创建我的 DDL 对象。

我一直在尝试遵循名为“DB2 安全性,第 8 部分:十二个 DB2 安全性最佳实践”的 IBM 开发人员工作文章来尝试这样做。我注意到这篇文章当时似乎是为 DB2 8.2 编写的。我目前正在为 LUW 开发 DB2 9.7 修订包 4 ESE。具体来说,我在 AIX 上。我目前正在测试如何在我的本地系统上执行此操作,即 Windowx XP SP3 并使用 DB2 9.7 fix pack 4 Express-C for LUW。

在这种情况下,我有一个名为 db2admin 的本地用户帐户(即实例所有者)(在我们的 AIX 系统上不是这样)。此标识属于 DB2ADMNS 组。由于它与我的 Windows 帐户不同,我确保首先附加到实例,然后创建我的数据库以确保在我的数据库上授予 db2admin DBADM, SECADM, DATAACCESS, ACCESSCTRL。

db2 attach to DB2 user db2admin using ********
db2 create database SECTEST automatic storage yes on 'C:\' dbpath on 'C:\'
  using codeset UTF-8 territory US collate using system

之后,我以 db2admin 身份连接到系统

db2 connect to sectest user db2admin using ********

然后为了测试一下,我确保我授予CONNECT了SECADM我的 Windows 帐户

db2 grant connect,secadm on database to user myid

然后我希望设置我的虚假 ID 以在其下创建对象。我有意将此 ID 创建为九个字符,以帮助防止从命令行连接到 DB2,但仍然允许通过SET SESSION_USER. 为了简单起见,我将我的 ID 命名为 bobabob97。

所以我做了以下事情:

db2 grant CREATETAB,IMPLICIT_SCHEMA,BINDADD,CREATE_NOT_FENCED_ROUTINE,
  CREATE_EXTERNAL_ROUTINE on database to user bobabob97
db2 grant use of tablespace userspace1 to user bobabob97

在这一点上,我认为我已经正确设置了所有内容。我没有明确地在数据库上授予 bobabob97 CONNECT,因为我不希望任何人能够使用此 ID 连接到数据库。

所以现在我尝试切换到该 ID 来创建测试,创建我的对象并在通用 ID 下拥有它们。

db2 set session_user=bobabob97

但后来我收到以下错误:

DB21034E 该命令被作为 SQL 语句处理,因为它不是有效的命令行处理器命令。在 SQL 处理期间它返回: SQL0552N "DB2ADMIN" 没有执行操作 "SET SESSION AUTHORIZATION" 的特权。SQLSTATE=28000

所以,现在我很困惑。我当前以 (db2admin) 身份连接到数据库的 ID 在数据库上具有DBADM、SECADM、DATAACCESS和ACCESSCTRL(当然它隐含地包含CONNECT、CREATETAB、BINDADD、QUIESCE_CONNECT、IMPLICIT_SCHEMA、LOAD、CREATE_NOT_FENCED_ROUTINE和CREATE_EXTERNAL_ROUTINE)。我本质上是数据库上的“神”。为什么我不能切换到这个ID?

我试过玩GRANT SETSESSIONUSER,但我知道SECADM不能授予自己。我在这里做什么?

db2 security
  • 1 1 个回答
  • 4130 Views

1 个回答

  • Voted
  1. Best Answer
    Chris Aldrich
    2013-09-18T07:23:47+08:002013-09-18T07:23:47+08:00

    好的,我想我实际上想出了如何处理这个问题。我需要授予我的DBADM,SECADM通过组而不是特定 ID 转移到任何 ID 的能力。通过这种方式,我绕过了SECADM限制。

    db2 grant setsessionuser on public to group DB2ADMNS
    

    由于我的 ID db2admin 在这个组中,它现在可以切换到任何 ID(公共部分)。如果我只想能够切换到该 ID,我可以使用:

    db2 grant setsessionuser on user bobabob97 to group DB2ADMNS
    

    所以现在我可以表演了

    db2 set session_user=bobabob97
    

    它有效。

    要切换回来,我只需要运行

    db2 set session_user=system_user
    
    • 1

相关问题

  • 在 Oracle 中执行 PL/SQL 工作的应用程序开发人员的安全性

  • 基于用户的不同登录凭据

  • 解释计划中的 HSJOIN 是什么意思?

  • 存储过程可以防止 SQL 注入吗?

  • 保护数据库密码

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    如何让sqlplus的输出出现在一行中?

    • 3 个回答
  • Marko Smith

    选择具有最大日期或最晚日期的日期

    • 3 个回答
  • Marko Smith

    如何列出 PostgreSQL 中的所有模式?

    • 4 个回答
  • Marko Smith

    授予用户对所有表的访问权限

    • 5 个回答
  • Marko Smith

    列出指定表的所有列

    • 5 个回答
  • Marko Smith

    如何在不修改我自己的 tnsnames.ora 的情况下使用 sqlplus 连接到位于另一台主机上的 Oracle 数据库

    • 4 个回答
  • Marko Smith

    你如何mysqldump特定的表?

    • 4 个回答
  • Marko Smith

    使用 psql 列出数据库权限

    • 10 个回答
  • Marko Smith

    如何从 PostgreSQL 中的选择查询中将值插入表中?

    • 4 个回答
  • Marko Smith

    如何使用 psql 列出所有数据库和表?

    • 7 个回答
  • Martin Hope
    Stéphane 如何列出 PostgreSQL 中的所有模式? 2013-04-16 11:19:16 +0800 CST
  • Martin Hope
    Mike Walsh 为什么事务日志不断增长或空间不足? 2012-12-05 18:11:22 +0800 CST
  • Martin Hope
    Stephane Rolland 列出指定表的所有列 2012-08-14 04:44:44 +0800 CST
  • Martin Hope
    haxney MySQL 能否合理地对数十亿行执行查询? 2012-07-03 11:36:13 +0800 CST
  • Martin Hope
    qazwsx 如何监控大型 .sql 文件的导入进度? 2012-05-03 08:54:41 +0800 CST
  • Martin Hope
    markdorison 你如何mysqldump特定的表? 2011-12-17 12:39:37 +0800 CST
  • Martin Hope
    pedrosanta 使用 psql 列出数据库权限 2011-08-04 11:01:21 +0800 CST
  • Martin Hope
    Jonas 如何使用 psql 对 SQL 查询进行计时? 2011-06-04 02:22:54 +0800 CST
  • Martin Hope
    Jonas 如何从 PostgreSQL 中的选择查询中将值插入表中? 2011-05-28 00:33:05 +0800 CST
  • Martin Hope
    Jonas 如何使用 psql 列出所有数据库和表? 2011-02-18 00:45:49 +0800 CST

热门标签

sql-server mysql postgresql sql-server-2014 sql-server-2016 oracle sql-server-2008 database-design query-performance sql-server-2017

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve