Управл_данными / 18-безопасн
.pdf
Другие типы привилегий
Кто же имеет право первым создать таблицу. Эта область привилегии не относится к ANSI SQL.
Все стандартные привилегии ANSI вытекают из этой привилегии; привилегии создателей таблиц, которые могут передавать привилегии объекта.
Если все пользователи будут создавать в системе базовые таблицы с разными размерами, это приведет к избыточности в них и к неэффективности системы.
Возникают и другие вопросы:
Кто имеет право изменять, удалять, или ограничивать таблицы?
Должны ли права создания базовых таблиц отличаться от прав создания представлений?
Должен ли быть суперпользователь - пользователь который отвечает за поддержание базы данных и следовательно имеющий наибольшие, или все привилегии, которые не предоставляются индивидуально?
Пока стандарт ANSI не принимает в этом участие, каждый разработчик СУБД самостоятельно дает ответ на эти вопросы.
11
Привилегии системы
Привилегии, которые не определяются в терминах специальных объектов данных, называются привилегиями системы, или правами базы данных.
На базисном уровне они будут, вероятно, включать в себя право создавать объекты данных, отличающиеся от базовых таблиц.
В БД всегда имеются некоторые типы суперпользователей, которые автоматически имеют большинство или все привилегии, и которые могут передать свой статус суперпользователя кому-нибудь с помощью привилегии или группы привилегий.
Администратор Базы Данных, или DBA, является термином, наиболее часто используемым для такого суперпользователя, и для привилегий которыми он обладает.
12
Типичные привилегии системы
При общем подходе имеется три базовых привилегии системы:
- CONNECT |
(Подключить), |
- RESOURCE |
(Ресурс), |
- DBA |
(Аминистратор Базы Данных). |
Проще, можно сказать, что CONNECT состоит из права зарегистрироваться и права создавать представления и синонимы, если переданы привилегии объекта.
RESOURCE состоит из права создавать базовые таблицы.
DBA - это привилегия суперпользователя, дающая пользователю высокие полномочия в базе данных. Один или более пользователей с функциями администратора базы данных может иметь эту привилегию.
Некоторые системы, кроме того, имеют специального пользователя, иногда называемого SYSADM или SYS (Системный Администратор), который имеет наивысшие полномочия.
Это - специальное имя, а не просто пользователь со специальной DBAпривилегией. Фактически только один человек имеет право зарегистрироваться с именем SYSADM, являющимся его идентификатором доступа.
13
