数据管理服务 DAS
数据管理服务 DAS
- 最新动态
- 功能总览
- 产品介绍
- 计费说明
- 快速入门
-
用户指南
- 权限管理
- 登录数据库实例
- MySQL
- RDS for SQL Server
- PostgreSQL
- RDS for MariaDB
- GaussDB
- TaurusDB
- GeminiDB Cassandra
- GaussDB(DWS)(即将下线)
- DDS
- DDM
- 审计
- 事件监控
- 最佳实践
-
API参考
- 使用前必读
- API概览
- 如何调用API
-
API(公测中)
- 获取API版本
-
云DBA
- 注册数据库用户
- 修改数据库用户
- 删除数据库用户
- 查询云DBA配额
- 查询数据库用户信息
- 查询数据库用户列表
- 查杀会话
- 查询SQL执行计划(GET请求)
- 查询SQL执行计划(POST请求)
- 查询元数据锁列表
- 查询实例会话列表
- 查询InnoDB锁等待列表
- 开启/关闭全量SQL、慢SQL开关
- 查询全量SQL和慢SQL的开关状态
- 导出慢SQL数据
- 导出全量SQL
- 导出全量SQL明细
- 查看SQL限流开关状态
- 设置SQL限流开关状态
- 查询SQL限流规则列表
- 根据原始SQL生成SQL限流关键字
- 创建SQL限流规则
- 删除SQL限流规则
- 查询SQL限流任务
- 导出TopSQL模板列表
- 导出SQL执行耗时区间数据
- 导出慢SQL模板列表
- 导出慢SQL数量趋势
- 获取DAS云DBA实例列表
- 执行SQL诊断
- 获取诊断结果
- 创建实例健康诊断任务
- 查询实例健康诊断报告列表
- 获取实例健康诊断报告内容
- 查询SQL洞察任务列表
- 同步实例列表
- 开发工具
- API(不再推广)
- 权限策略和授权项
- 附录
- SDK参考
-
常见问题
- 产品咨询
-
连接管理
- 权限不足导致数据库实例连接失败怎么办
- RDS for MySQL实例连接失败怎么办
- ECS自建库(MySQL)连接失败怎么办
- RDS for SQL Server实例连接失败怎么办
- ECS自建库(Microsoft SQL Server)连接失败怎么办
- RDS for PostgreSQL实例连接失败怎么办
- ECS自建库(PostgreSQL)连接失败怎么办
- DDS实例连接失败怎么办
- TaurusDB实例连接失败怎么办
- GaussDB实例连接失败怎么办
- DDM实例连接失败怎么办
- 如何查看并放通ECS实例安全组规则
- 如何查看并放通防火墙
- 共享连接失败怎么办
- 多次单击登录无法跳转至开发工具页面怎么办
- 使用类
- 资源冻结/释放/删除/退订
- 视频帮助
- 文档下载
- 通用参考
本文导读
展开导读
链接复制成功!
如何通过DAS实现只读账号登录数据库
DAS服务的系统权限策略中本身不支持只读账号,但是可以通过在IAM里创建用户自定义策略,搭配数据库自身的只读账号功能来实现。
IAM权限和数据库权限的区别
DAS作为管理面服务,不会直接对客户的数据库实例资源进行增删改操作。在DAS页面执行的只有增删改数据库连接(即数据库登录信息)的操作。
IAM权限控制对DAS的应用范围仅在登录数据库连接前,登录数据库连接后,权限校验就由数据库账号自身的权限来接管了。
您可以通过IAM自定义权限策略来控制子账号是否能增删改数据连接、能否登录数据库连接,但是进入数据库后,IAM无法再干涉用户执行SQL命令,此时只有数据库账号权限可以发挥作用。
操作步骤
- 使用主账号登录统一身份认证服务IAM控制台。
- 创建自定义权限策略。
- 在左侧导航栏中选择“权限管理 > 权限”,单击“创建自定义策略”。
- 配置相关参数。
图1 配置自定义权限策略
表1 参数说明 参数名称
说明
示例
策略名称
自定义名称。
das-log-database
策略配置方式
支持可视化视图和JSON视图。
可视化视图
策略内容
选择数据管理服务,根据需要添加相应的只读权限。
此处以“das:connections:login”为例,添加了此权限的用户或用户组仅具有通过DAS服务登录数据库连接的功能。
das:connections:login
- 单击确定,返回权限页面,可以查看到刚创建好的自定义权限策略。
图2 查看自定义权限策略
- 创建用户组并授权2中的自定义权限策略。
- 在左侧导航栏选择用户组,单击“创建用户组”,填写用户组名称,完成用户组创建。
- 单击用户组操作列的“授权”,选择2中创建好的自定义策略。
图3 授权
- 单击“下一步”,授权范围默认“所有资源”,继续单击“确定”。
- 创建用户并添加到用户组。
- 在左侧导航栏选择用户,单击“创建用户”,配置用户基本信息。
图4 配置用户基本信息
- 单击下一步,将当前用户添加到3中创建的用户组中。
图5 添加用户到用户组
- 单击创建用户,即可创建新用户(即IAM子账号)。此时该用户只有DAS登录数据库连接的权限。
- 在左侧导航栏选择用户,单击“创建用户”,配置用户基本信息。
- 创建数据库只读账号。此处以RDS for MySQL为例。
- 登录云数据库RDS控制台。
- 在实例管理页面,单击目标实例名称,进入基本信息页面。
- 在左侧导航栏中选择“账号管理”,单击“创建账号”,创建一个只读权限的数据库账号。
图6 创建数据库只读账号
说明:
您也可以登录RDS for MySQL数据库通过命令行来创建只读账号,具体可参考如下命令:
CREATE USER 'db_read_only'@'%' IDENTIFIED BY '**********'; GRANT SELECT ON *.* TO 'db_read_only'@'%'; FLUSH PRIVILEGES;
- 主账号通过DAS共享只读数据库功能给IAM子账号。
- 使用4中创建好的IAM子账号登录数据管理服务,验证只读权限。
图10 验证只读权限
使用IAM子账号登录到DAS服务后,选择“开发工具”,可以在他人共享给我的数据库实例登录页面,查看到由主账号共享给IAM子账号的数据库登录信息。在操作列可以看到只有登录数据库连接的权限。