MongoDB學習(配置用戶賬戶和訪問控制)

来源:https://www.cnblogs.com/shangyang/archive/2019/03/26/10598128.html
-Advertisement-
Play Games

理解admin資料庫 安裝MongoDB時,會自動創建admin資料庫,這是一個特殊的庫。有些用戶賬戶角色賦予用戶操作多個資料庫的許可權,而這些用戶只能在admin資料庫中創建。要創建有權操作所有資料庫的超級用戶,必須將該用戶加入到admin資料庫中。檢查憑證時,MongoDB將在指定資料庫和admi ...


理解admin資料庫

  安裝MongoDB時,會自動創建admin資料庫,這是一個特殊的庫。有些用戶賬戶角色賦予用戶操作多個資料庫的許可權,而這些用戶只能在admin資料庫中創建。要創建有權操作所有資料庫的超級用戶,必須將該用戶加入到admin資料庫中。檢查憑證時,MongoDB將在指定資料庫和admin資料庫中檢查用戶賬戶。

 

管理用戶賬戶

  在MongoDB shell中,可添加、刪除和配置用戶。

創建用戶賬戶

  資料庫管理的一個重要部分是創建能夠管理用戶和資料庫以及讀寫資料庫的用戶賬戶。

  創建一個資料庫新用戶用db.createUser()方法,如果用戶存在則返回一個用戶重覆錯誤。

db.createUser(user, writeConcern) 

  user: 這個文檔創建關於用戶的身份認證和訪問信息。

  writeConcern: 這個文檔描述保證MongoDB提供寫操作的成功報告。

 

  user文檔,定義了用戶的以下形式

    { user: "<name>",
      pwd: "<cleartext password>",
      customData: { <any information> },
      roles: [
        { role: "<role>", db: "<database>" } | "<role>",
        ...
      ]
    }

  user文檔欄位介紹

user

獨一無二的用戶名

pwd  用戶的密碼
cusomData 為任意內容,例如可以為用戶全名介紹
roles 指定用戶的角色,可以用一個空數組給用戶設定空角色

   在roles欄位,可以指定內置角色和用戶定義的角色。

  內置角色(Built-In Roles)

  內置角色是MongoDB預定義的角色,操作的資源是在DB級別上。MongoDB擁有一個SuperUser的角色:root,擁有最大許可權,能夠執行任意操作。

  資料庫用戶角色(Database User Roles):

  •   read:授予User用戶只讀許可權
  •        readWriter:授予User用戶讀寫許可權

  資料庫管理角色(Database Administration Riles):

  •   dbAdmin:在當前DB中執行管理操作
  •   adOwner:在當前DB中執行任意操作
  •   userAdmin:在當前DB中管理用戶

  集群管理角色(Cluster Administration Roles):

  •   clusterAdmin:授予管理集群的最高許可權
  •   clusterManager:授予管理和監控集群的許可權
  •   clusterMonitor:授予監控集群的許可權,對監控工具具有readonly的許可權
  •   hostManager:管理Server

  備份恢復角色(Backup and Restoration Roles):

  •   backup
  •   restore

  所有資料庫角色(All-Database Roles):

  •   readAnyDatabase:授予在所有資料庫上讀取數據的許可權
  •   readWriterAnyDatabase:授予在所有資料庫上讀取數據的許可權
  •   userAdminAnyDatabase:授予在所有資料庫上管理用戶的許可權
  •   dbAdminAnyDatabase:授予管理所有資料庫的許可權

  writeConcern文檔

  •   w選項:允許的值分別是 1、0、大於1的值、"majority"、<tag set>;
  •   j選項:確保mongod實例寫數據到磁碟上的journal(日誌),這可以確保mongd以外關閉不會丟失數據。設置true啟用。
  •   wtimeout:指定一個時間限制,以毫秒為單位。wtimeout只適用於w值大於1。

  實例

  在admin資料庫中創建一個管理員用戶。

use admin
db.createUser( { user: "testadmin",
                pwd: "123456",
                roles:[ "dbAdmin" ] } );

 

  如圖表示添加成功。

 

列出用戶

  在每個資料庫中,用戶賬戶都存儲在集合db.system.users中。要獲取用戶列表,可以使用兩種不同的方法。

  方法一:

    切換到要列出其用戶賬戶的資料庫,再執行命令show users。

1 use admin
2 show users

  方法二:

    切換到要列出其用戶賬戶的資料庫,對集合db.system.users執行find等查詢。db.system.users.find()返回一個游標對象,可以用它來訪問User文檔。

1 var cur = db.system.users.find()
2 cur.count()
3 cur.toArray()

  如圖不光可列出用戶,還可調用 count() 方法顯示出有幾個用戶。

 

刪除用戶

  要將用戶從MongoDB資料庫中刪除,可使用方法 dropUser(<username>)。

  實例

  刪除之前演示中在 admin 資料庫中創建的 testadmin。

1 use admin
2 db.dropUser("testAdmin")

 

配置訪問控制

  MongoDB提供了資料庫級身份驗證和授權,這意味著用戶賬戶存在與單個資料庫中。為支持基本的身份驗證,MongoDB在每個資料庫中都將用戶憑證存儲在集合system.users中。

  MongoDB安裝後,資料庫admin中沒有任何用戶賬戶,此時MongoDB向從本地主機發起的連接提供全面的資料庫管理許可權。配置MongoDB時,首先需要創建用戶管理員賬戶和資料庫管理員賬戶。用戶管理員賬戶可在admin和其他資料庫中創建用戶賬戶。資料庫管理員賬戶可作為管理資料庫、集群、複製和MongoDB其他方面的超級用戶。

  註意:

    用戶管理員賬戶和資料庫管理員賬戶都是在admin資料庫中創建的。

創建用戶管理員賬戶

  用戶管理員應只有創建用戶賬戶的許可權,而不能管理資料庫或執行其他管理任務。

  用戶管理員的角色應為 userAdminAnyDatabase,這可以讓用戶管理員能夠新建用戶賬戶,但不能對資料庫執行其他操作。

1 use admin
2 db.createUser( { user: "userAdmin",
                 pwd:"123456",
                 roles: [ "userAdminAnyDatabase" ] } )

啟用身份驗證

  創建用戶管理員賬戶後,使用參數--auth重啟MongoDB伺服器,也可在配置文件中指定auth設置。

mongod -dbpath <mongo_data_location>/data/db -auth

  或配置文件

  配置完成後,再想從MongoDB shell訪問MongoDB伺服器管理用戶時,必須向資料庫驗證身份,不然沒有許可權管理用戶。

 

   可以執行下麵的命令向admin資料庫驗證身份。

use admin
db.auth("userAdmin","123456")

  或在啟動MongoDB shell 時使用選項 --username和--password 向資料庫admin驗證身份。

 mongo --username "userAdmin" --password "123456"

創建資料庫管理員賬戶

  資料庫管理員的角色應為 readWriteAnyDatabase、dbAdminAnyDatabase 和 clusterAdmin 。這讓這名用戶能夠訪問系統中所有資料庫、創建新的資料庫以及管理MongoDB集群和副本集。

use admin
db.createUser( { user: "dbadmin",
                    pwd:"123456",
                    roles: [ "readWriteAnyDatabase","dbAdminAnyDatabase","clusterAdmin" ] } )

 

註意:用戶管理員沒有許可權通過MongoDB shell關閉mongod伺服器,必須切換到資料庫管理員賬戶才可關閉mongod伺服器。


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • CentOS7下Docker的安裝 一、操作系統要求 CentOS 7 64位 Kernel 3.10+ 本機系統信息 二、卸載舊版本 如果之前安排過舊版本的Docker,先卸載掉舊版Docker以及相關依賴項。沒安裝過舊版本,跳過此步 三、安裝依賴包 四、設置阿裡雲鏡像(推薦),不推薦官網提示的鏡 ...
  • a.熱添加磁碟 1.創建磁碟 2.附加磁碟設備 3.格式化磁碟 4.掛載 磁碟擴容 1.卸載掛載磁碟 2.分離磁碟設備 3.增加磁碟大小 4.掛載 5.重新分配磁碟空間 b.熱添加網卡 或修改配置文件 c.熱添加CPU 安裝參數 添加CPU d.熱添加記憶體 安裝參數 添加記憶體 ...
  • Linux ubuntu16.04+windows10 rsync同步數據 ...
  • [root@dntosu001 vdbench]# cat pbd.conf*SD: Storage Definition*WD: Workload Definition*RD: Run Definition*validate= yes(-v)/read_after_write(-vr)/no_pr ...
  • 2007年,Dwight Merriman, Eliot Horowitz和Kevin Ryan成立10gen軟體公司,在成立之初,這家的公司目標進軍雲計算行業,為企業提供雲計算服務。在開發雲計算產品時,他們準備開發一個類似於資料庫的組件,為雲計算產品提供存儲服務。當時是關係型資料庫一統天下的時間, ...
  • 在SQL Server中,我們要看懂執行計劃和統計信息,我們可能需要深刻理解一些關鍵詞,例如密度(Density)、選擇性(Selectivity)、謂詞(predicate)、基數(Cardinality)。前陣子,對密度和選擇性的概念模糊了,剛好看了Query Tuning Fundamenta... ...
  • 1.賦予許可權 2.刷新許可權 ...
  • 定義: 函數依賴: 通過某屬性(集)能確定另外一個屬性; (X,Y) >Z 完全函數依賴: 在函數依賴的基礎上,該屬性(集)的任意真子集不能確定另一個屬性(單屬性必定完全函數依賴); (X,Y) >Z 並且X! >Z, Y! >Z 部分函數依賴: 在函數依賴的基礎上,該屬性(集)的某真子集能確定另一 ...
一周排行
    -Advertisement-
    Play Games
  • 前言 本文介紹一款使用 C# 與 WPF 開發的音頻播放器,其界面簡潔大方,操作體驗流暢。該播放器支持多種音頻格式(如 MP4、WMA、OGG、FLAC 等),並具備標記、實時歌詞顯示等功能。 另外,還支持換膚及多語言(中英文)切換。核心音頻處理採用 FFmpeg 組件,獲得了廣泛認可,目前 Git ...
  • OAuth2.0授權驗證-gitee授權碼模式 本文主要介紹如何筆者自己是如何使用gitee提供的OAuth2.0協議完成授權驗證並登錄到自己的系統,完整模式如圖 1、創建應用 打開gitee個人中心->第三方應用->創建應用 創建應用後在我的應用界面,查看已創建應用的Client ID和Clien ...
  • 解決了這個問題:《winForm下,fastReport.net 從.net framework 升級到.net5遇到的錯誤“Operation is not supported on this platform.”》 本文內容轉載自:https://www.fcnsoft.com/Home/Sho ...
  • 國內文章 WPF 從裸 Win 32 的 WM_Pointer 消息獲取觸摸點繪製筆跡 https://www.cnblogs.com/lindexi/p/18390983 本文將告訴大家如何在 WPF 裡面,接收裸 Win 32 的 WM_Pointer 消息,從消息裡面獲取觸摸點信息,使用觸摸點 ...
  • 前言 給大家推薦一個專為新零售快消行業打造了一套高效的進銷存管理系統。 系統不僅具備強大的庫存管理功能,還集成了高性能的輕量級 POS 解決方案,確保頁面載入速度極快,提供良好的用戶體驗。 項目介紹 Dorisoy.POS 是一款基於 .NET 7 和 Angular 4 開發的新零售快消進銷存管理 ...
  • ABP CLI常用的代碼分享 一、確保環境配置正確 安裝.NET CLI: ABP CLI是基於.NET Core或.NET 5/6/7等更高版本構建的,因此首先需要在你的開發環境中安裝.NET CLI。這可以通過訪問Microsoft官網下載並安裝相應版本的.NET SDK來實現。 安裝ABP ...
  • 問題 問題是這樣的:第三方的webapi,需要先調用登陸介面獲取Cookie,訪問其它介面時攜帶Cookie信息。 但使用HttpClient類調用登陸介面,返回的Headers中沒有找到Cookie信息。 分析 首先,使用Postman測試該登陸介面,正常返回Cookie信息,說明是HttpCli ...
  • 國內文章 關於.NET在中國為什麼工資低的分析 https://www.cnblogs.com/thinkingmore/p/18406244 .NET在中國開發者的薪資偏低,主要因市場需求、技術棧選擇和企業文化等因素所致。歷史上,.NET曾因微軟的閉源策略發展受限,儘管後來推出了跨平臺的.NET ...
  • 在WPF開發應用中,動畫不僅可以引起用戶的註意與興趣,而且還使軟體更加便於使用。前面幾篇文章講解了畫筆(Brush),形狀(Shape),幾何圖形(Geometry),變換(Transform)等相關內容,今天繼續講解動畫相關內容和知識點,僅供學習分享使用,如有不足之處,還請指正。 ...
  • 什麼是委托? 委托可以說是把一個方法代入另一個方法執行,相當於指向函數的指針;事件就相當於保存委托的數組; 1.實例化委托的方式: 方式1:通過new創建實例: public delegate void ShowDelegate(); 或者 public delegate string ShowDe ...