| 您的当前位置:首页 --> MYSQL教程 --> mysql利用init-connect增加访问审计功能的实现 |
| MYSQL教程 mysql利用init-connect增加访问审计功能的实现 |
| 浏览次数:1204 关键词 ( ) |
| 查看使用该CPU的产品 查看CPU天梯 |
| CPU型号:mysql利用init-connect增加访问审计功能的实现 |
| 主频:Ghz |
| 睿频:Ghz |
| 核心数:个 |
| 不支持超核心 |
| 制作工艺: |
| 插槽类型: |
| 功耗:0W |
| L3缓存:0MB |
| 支持最大内存: 0GB |
| CPU详细参数 |
|
mysql的连接首先都是要通过init-connect初始化,然后连接到实例。 我们利用这一点,通过在init-connect的时候记录下用户的thread_id,用户名和用户地址实现db的访问审计功能。 实现步骤 1、创建审计用的库表。 为了不与业务的库冲突,单独创建自己的库: #建库表代码 create database db_monitor ; use db_monitor ; CREATE TABLE accesslog ( thread_id int(11) DEFAULT NULL, #进程id log_time datetime default null, #登录时间 localname varchar(50) DEFAULT NULL, #登录名称,带详细ip matchname varchar(50) DEFAULT NULL, #登录用户 key idx_log_time(log_time) ) ENGINE=InnoDB DEFAULT CHARSET=utf8; 2、配置init-connect参数 这个参数是可以动态调整的,也注意要加到配置文件my.cnf中,否则下次重启后就失效了; mysql> show variables like 'init_connect%'; +---------------+-------+ | Variable_name | Value | +---------------+-------+ | init_connect | | +---------------+-------+ 1 row in set (0.00 sec mysql> set global init_connect='insert into db_monitor.accesslog(thread_id,log_time,localname,matchname) values(connection_id(),now(),user(),current_user());'; 3、授予普通用户对accesslog表的insert权限 该点很重要 该参数只对普通用户生效,有super权限的都不会有作用。 如果是普通用户,增加了该功能后,一定需要授权: grant insert on db_monitor.accesslog to user@'xx.xx.xx.%'; 不授权的后果是,连接数据库会失败: accesslog表没有insert权限的用户: mysql> show databases; ERROR 2006 (HY000): MySQL server has gone away No connection. Trying to reconnect... Connection id: 7 Current database: *** NONE *** ERROR 1184 (08S01): Aborted connection 7 to db: 'unconnected' user: 'user2' host: 'localhost' (init_connect command failed) 4、验证审计功能 某个用户对test库删除了一张表,看我们配合binlog日志是否能追踪到时哪个用户:
查看binlog:
可以看出来是哪个用户进行了操作,从而完成审计。 以上这篇mysql利用init-connect增加访问审计功能的实现就是小编分享给大家的全部内容了,希望能给大家一个参考,也希望大家多多支持80vps。 |
| 下一个产品 SQL计算timestamp的差值的方法 上一个产品 mysql的sql语句特殊处理语句总结(必看) |