AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / dba / Perguntas / 215549
Accepted
pat
pat
Asked: 2018-08-22 21:55:33 +0800 CST2018-08-22 21:55:33 +0800 CST 2018-08-22 21:55:33 +0800 CST

Invoque automaticamente `SET ROLE` ao conectar-se ao PostgreSQL

  • 772

A versão curta primeiro:

É possível ter uma nova conexão de banco de dados PostgreSQL invocada automaticamente SET ROLEcom uma função específica, seja por configurações na função de conexão (usando ALTER ROLE), ou uma opção no final de um URI de conexão?


Mais longo, com contexto:

Estou configurando um aplicativo da Web para usar credenciais de banco de dados rotativas (portanto, há uma variedade de funções em jogo). No entanto, essas credenciais também são usadas para modificações no banco de dados (via migrações do Rails), e isso significa que as tabelas se tornam propriedade de uma função que não deveria existir a longo prazo.

Eu posso modificar as credenciais rotativas para que elas herdem de uma função pai (que não tem a capacidade de fazer login) e, em seguida, SET ROLEtodas as modificações do banco de dados são de propriedade do pai, em vez da função filho de curto prazo. Isso resolve o problema de propriedade, mas exige que todas as conexões sejam invocadas SET ROLE parent- não é realmente viável.

Portanto, quero uma maneira de garantir que cada conexão filha sempre opere dentro do contexto da função pai. Isso é possível?

postgresql role
  • 2 2 respostas
  • 1402 Views

2 respostas

  • Voted
  1. Mika
    2021-11-20T06:31:01+08:002021-11-20T06:31:01+08:00

    Conforme respondido por @phemmer aqui, você pode usar seto comando assim:

    ALTER ROLE child_role SET ROLE parent_role;
    

    Dessa forma, child_rolealtere automaticamente para parent_roleno login.

    Desde que child_rolepertença a parent_role.

    Editar após comentários:

    Criação do objeto:

    [postgres@server ~]$ psql postgres 
    psql (13.1)
    Type "help" for help.
    
    postgres=# CREATE ROLE parent_role NOLOGIN NOSUPERUSER NOCREATEDB NOCREATEROLE;
    CREATE ROLE
    postgres=# CREATE ROLE child_role LOGIN NOSUPERUSER NOCREATEDB NOCREATEROLE IN ROLE parent_role;
    CREATE ROLE
    postgres=# CREATE DATABASE my_database OWNER parent_role;
    CREATE DATABASE
    

    Criamos my_schemaantes das configurações:

    [postgres@server ~]$ psql my_database -U child_role -c 'CREATE SCHEMA my_schema'
    CREATE SCHEMA
    [postgres@server ~]$ psql my_database -c "\dn+ my_schema"
                         List of schemas
       Name    |   Owner    | Access privileges | Description 
    -----------+------------+-------------------+-------------
     my_schema | child_role |                   | 
     (1 row)
    

    Como vemos, o proprietário é child_user.

    Agora modificamos a configuração do usuário.

    my_database=# ALTER ROLE child_role SET ROLE parent_role;
    ALTER ROLE
    

    E criamos o my_schema2esquema:

    [postgres@server ~]$ psql my_database -U child_role -c 'CREATE SCHEMA my_schema2'
    CREATE SCHEMA
    [postgres@server ~]$ psql my_database -c "\dn+ my_schema*"
                                 List of schemas
        Name    |    Owner    |  Access privileges   |      Description       
    ------------+-------------+----------------------+------------------------
     my_schema  | child_role  |                      | 
     my_schema2 | parent_role |                      | 
    (3 rows)
    

    my_schema2é de propriedade automática sem comando parent_childde tipo explícito .SET ROLE

    Nota: A documentação especifica que ocorre somente no login.

    SET ROLE não processa variáveis ​​de sessão conforme especificado pelas configurações ALTER ROLE da função; isso só acontece durante o login.

    • 3
  2. Best Answer
    Neil McGuigan
    2018-08-23T10:48:49+08:002018-08-23T10:48:49+08:00

    Isso não é algo que o PostgreSQL possa fazer sozinho

    Você deseja fazer isso em seu pool de conexões

    Logo após obter uma conexão do pool, ligueSET ROLE

    Logo após liberar uma conexão com o pool, chameRESET ROLE

    Não é um cara do Ruby, então não posso ajudá-lo muito com isso, mas aqui está como você faria isso em Java:

    public class SetRoleJdbcInterceptor extends JdbcInterceptor {
    
        @Override
        public void reset(ConnectionPool connectionPool, PooledConnection pooledConnection) {
    
            Authentication authentication = SecurityContextHolder.getContext().getAuthentication();
    
            if(authentication != null) {
                try {
    
                    /* 
                      use OWASP's ESAPI to encode the username to avoid SQL Injection. Can't use parameters with SET ROLE. Need to write PG codec.
    
                      Or use a whitelist-map approach
                    */
                    String username = ESAPI.encoder().encodeForSQL(MY_CODEC, authentication.getName());
    
                    Statement statement = pooledConnection.getConnection().createStatement();
                    statement.execute("set role \"" + username + "\"");
                    statement.close();
                } catch(SQLException exp){
                    throw new RuntimeException(exp);
                }
            }
        }
    
        @Override
        public Object invoke(Object proxy, Method method, Object[] args) throws Throwable {
    
            if("close".equals(method.getName())){
                Statement statement = ((Connection)proxy).createStatement();
                statement.execute("reset role");
                statement.close();
            }
    
            return super.invoke(proxy, method, args);
        }
    }
    
    • 1

relate perguntas

  • Posso ativar o PITR depois que o banco de dados foi usado

  • Práticas recomendadas para executar a replicação atrasada do deslocamento de tempo

  • Os procedimentos armazenados impedem a injeção de SQL?

  • Sequências Biológicas do UniProt no PostgreSQL

  • Qual é a diferença entre a replicação do PostgreSQL 9.0 e o Slony-I?

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    conectar ao servidor PostgreSQL: FATAL: nenhuma entrada pg_hba.conf para o host

    • 12 respostas
  • Marko Smith

    Como fazer a saída do sqlplus aparecer em uma linha?

    • 3 respostas
  • Marko Smith

    Selecione qual tem data máxima ou data mais recente

    • 3 respostas
  • Marko Smith

    Como faço para listar todos os esquemas no PostgreSQL?

    • 4 respostas
  • Marko Smith

    Listar todas as colunas de uma tabela especificada

    • 5 respostas
  • Marko Smith

    Como usar o sqlplus para se conectar a um banco de dados Oracle localizado em outro host sem modificar meu próprio tnsnames.ora

    • 4 respostas
  • Marko Smith

    Como você mysqldump tabela (s) específica (s)?

    • 4 respostas
  • Marko Smith

    Listar os privilégios do banco de dados usando o psql

    • 10 respostas
  • Marko Smith

    Como inserir valores em uma tabela de uma consulta de seleção no PostgreSQL?

    • 4 respostas
  • Marko Smith

    Como faço para listar todos os bancos de dados e tabelas usando o psql?

    • 7 respostas
  • Martin Hope
    Jin conectar ao servidor PostgreSQL: FATAL: nenhuma entrada pg_hba.conf para o host 2014-12-02 02:54:58 +0800 CST
  • Martin Hope
    Stéphane Como faço para listar todos os esquemas no PostgreSQL? 2013-04-16 11:19:16 +0800 CST
  • Martin Hope
    Mike Walsh Por que o log de transações continua crescendo ou fica sem espaço? 2012-12-05 18:11:22 +0800 CST
  • Martin Hope
    Stephane Rolland Listar todas as colunas de uma tabela especificada 2012-08-14 04:44:44 +0800 CST
  • Martin Hope
    haxney O MySQL pode realizar consultas razoavelmente em bilhões de linhas? 2012-07-03 11:36:13 +0800 CST
  • Martin Hope
    qazwsx Como posso monitorar o andamento de uma importação de um arquivo .sql grande? 2012-05-03 08:54:41 +0800 CST
  • Martin Hope
    markdorison Como você mysqldump tabela (s) específica (s)? 2011-12-17 12:39:37 +0800 CST
  • Martin Hope
    Jonas Como posso cronometrar consultas SQL usando psql? 2011-06-04 02:22:54 +0800 CST
  • Martin Hope
    Jonas Como inserir valores em uma tabela de uma consulta de seleção no PostgreSQL? 2011-05-28 00:33:05 +0800 CST
  • Martin Hope
    Jonas Como faço para listar todos os bancos de dados e tabelas usando o psql? 2011-02-18 00:45:49 +0800 CST

Hot tag

sql-server mysql postgresql sql-server-2014 sql-server-2016 oracle sql-server-2008 database-design query-performance sql-server-2017

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve