MySQL权限信息存于mysql数据库的五张表:mysql.user(全局)、mysql.db(库级)、mysql.tables_priv(表级)、mysql.columns_priv(列级)、mysql.procs_priv(存储过程/函数级)。

权限存在哪几张系统表里?
MySQL 的所有权限信息都存放在 mysql 这个系统数据库的多张表中,不是配置文件,也不是内存变量——改完必须刷缓存或重启才生效(但推荐刷缓存)。关键表有五张,按权限粒度从大到小排列:
-
mysql.user:全局权限,决定用户能否连上、能否关服务、能否建库等。只要这里某字段是Y,就跳过后续检查(比如Delete_priv = 'Y',该用户就能删任意库的任意行) -
mysql.db:库级权限,控制对某个库的SELECT/CREATE等操作。注意:只对显式指定库名的语句生效(如SELECT * FROM sales.orders),不带库名的USE sales; SELECT *也受它管 -
mysql.tables_priv:表级权限,精确到某张表。字段Table_name和Db联合定位对象,Table_priv存权限字符串(如'Select,Insert') -
mysql.columns_priv:列级权限,细到某一列,比如只允许更新users.phone,但不能碰users.id_card -
mysql.procs_priv:存储过程/函数执行权限,和EXECUTE权限直接对应
这些表在 MySQL 8.0+ 全部用 InnoDB 引擎(事务安全),不再是 MyISAM;但服务器启动时仍会把它们加载进内存缓存,所以你直接 INSERT INTO mysql.user 不会立刻生效——必须 FLUSH PRIVILEGES 或重启。
为什么 GRANT 后有时不生效?常见刷新陷阱
很多人执行了 GRANT SELECT ON app.* TO 'dev'@'%',但应用还是报 Access denied。根本原因不是语法错,而是权限没“活”过来。MySQL 不是实时监听权限表变更,它靠内存快照做鉴权。
- 正确做法永远用
GRANT/REVOKE语句,而不是手改mysql.*表(MySQL 8.0+ 甚至禁止直接写user表) -
GRANT语句内部会自动触发权限重载,**但仅限当前连接会话**;其他已连接的客户端仍用旧快照 - 新连接一定生效;老连接要重连,或你手动执行
FLUSH PRIVILEGES(这个命令强制全量重载所有权限表到内存) - 如果用了代理(如 ProxySQL)、连接池(如 HikariCP),更要小心——连接可能复用很久,权限变更后实际生效时间远滞后
mysql> FLUSH PRIVILEGES; Query OK, 0 rows affected (0.01 sec)
权限匹配顺序:为什么同一个用户名从不同 IP 登录权限不同?
MySQL 认证不是只看用户名,而是严格匹配 user@host 二元组。更关键的是权限检查走的是「自顶向下短路匹配」:先查 user 表,命中就停,不再往下查 db 表。
微商城订单管理系统是一款基于php+mysql开发的php订单管理系统,她的特点如下: 产品特色: 支持商品规格、订单短信提醒,订单提交限制,站外调用, 批量发货/导出,数据报表,物流轨迹、免签支付等。 1、高度开源:除核心授权文件外全部开源,二开方便。 2、分布式部署:支持分布式部署、支持数据库读写分离。 3、第三方存储:支持附件腾讯云、阿里云、七牛云存储
- 例如:用户
'api'@'10.0.2.%'在user表里Select_priv = 'N',但在db表里对finance库有Select_priv = 'Y'→ 他能查finance库 - 但如果
'api'@'10.0.2.%'在user表里Super_priv = 'Y',那他就拥有全部权限,db表的设置完全被忽略 - 反过来,
'api'@'localhost'是另一个完全独立的账号,哪怕密码一样,权限也得单独配
这种设计让 DBA 可以实现「同一人,本地全权、远程受限」,但也是权限混乱的源头——别漏掉 @'%' 和 @'localhost' 的重复创建。
MySQL 8.0+ 的权限表结构变化要点
MySQL 8.0 彻底重构了权限系统,新增表、拆分字段、强化安全,默认行为也变了:
- 废弃
password字段,改用authentication_string存哈希值(SHA256-based) - 新增
global_grants表管理动态全局权限(如BACKUP_ADMIN),和传统user表里的静态权限分离 - 新增
role_edges和default_roles支持角色(Role)机制,可批量授权、解耦用户与权限 - 创建用户必须显式
CREATE USER,不能再用GRANT ... IDENTIFIED BY一步到位(该语法已弃用) - 密码策略默认启用:
validate_password插件强制长度、复杂度,PASSWORD EXPIRE可设周期
如果你从 5.7 升级上来,用 mysqldump --all-databases 备份再恢复,权限表结构会自动适配;但直接拷贝 mysql 库文件会失败——InnoDB 表空间不兼容。









