Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Oracle [игнор отключен] [закрыт для гостей] / Идиотская ситуация с правами / 22 сообщений из 22, страница 1 из 1
21.07.2017, 09:25
    #39492784
Stinger55
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Идиотская ситуация с правами
Добрый день.

Столкнулся с ситуацией когда в отлаженной системе на кучу таблиц рабочего пользователя (разработчикам руки бы оторвал) даны гранты select на public, и тут потребовалось завести еще одного пользователя для которого нужен доступ только к паре таблиц, но сами понимаете, что он может увидеть данные всех тех которые отданы паблику по селекту :(

Таблиц тысячи и быстро разобраться с правами тяжело, не подскажете как можно ограничить доступ? На ум пока кроме dbms_rls policy ничего не приходит, может кто предложит еще какой вариант?

Спасибо.
...
Рейтинг: 0 / 0
21.07.2017, 09:31
    #39492789
stax..
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Идиотская ситуация с правами
Stinger55Добрый день.

Столкнулся с ситуацией когда в отлаженной системе на кучу таблиц рабочего пользователя (разработчикам руки бы оторвал) даны гранты select на public, и тут потребовалось завести еще одного пользователя для которого нужен доступ только к паре таблиц, но сами понимаете, что он может увидеть данные всех тех которые отданы паблику по селекту :(

Таблиц тысячи и быстро разобраться с правами тяжело, не подскажете как можно ограничить доступ? На ум пока кроме dbms_rls policy ничего не приходит, может кто предложит еще какой вариант?

Спасибо.
в схеме пользователя создать 990 "пустых" таблиц

.....
stax
...
Рейтинг: 0 / 0
21.07.2017, 09:37
    #39492794
Бракованный финский угорь
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Идиотская ситуация с правами
stax..в схеме пользователя создать 990 "пустых" таблиц
На дельный совет не похоже. К решаемой задаче - перпендикулярно. Поставил смайл - значит шутишь. А юмор-то в чем?
...
Рейтинг: 0 / 0
21.07.2017, 09:44
    #39492797
Stinger55
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Идиотская ситуация с правами
stax..,

Извините, но это анонизм
...
Рейтинг: 0 / 0
21.07.2017, 09:52
    #39492799
Viewer
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Идиотская ситуация с правами
Если есть любая другая база, создать пользователя там, и пусть он смотрит на разрешённые ему таблицы по дб линку через частные синонимы..
...
Рейтинг: 0 / 0
21.07.2017, 09:58
    #39492806
dba123
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Идиотская ситуация с правами
Stinger55,

Вам 15 минут хватит, чтобы скопировать права(на рабочие схемы) данные паблику новой роли и раздать последнюю всем пользователям (кроме одного) по умолчанию, а потом хоть целый день откусывайте от паблика тысячи привилегий.
...
Рейтинг: 0 / 0
21.07.2017, 10:03
    #39492810
Бракованный финский угорь
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Идиотская ситуация с правами
dba123Вам 15 минут хватит, чтобы скопировать права(на рабочие схемы) данные паблику новой роли и раздать последнюю всем пользователям (кроме одного) по умолчанию, а потом хоть целый день откусывайте от паблика тысячи привилегий.
А вот это, похоже, дельный совет. Тоже думал, как решить проблему топикстартера, но не придумал. Спасибо.
...
Рейтинг: 0 / 0
21.07.2017, 10:04
    #39492811
Stinger55
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Идиотская ситуация с правами
dba123,

Да, как вариант, надо попробовать.
Спасибо
...
Рейтинг: 0 / 0
21.07.2017, 10:05
    #39492813
stax..
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Идиотская ситуация с правами
dba123Stinger55,

Вам 15 минут хватит, чтобы скопировать права(на рабочие схемы) данные паблику новой роли и раздать последнюю всем пользователям (кроме одного) по умолчанию, а потом хоть целый день откусывайте от паблика тысячи привилегий.

паблик - имя в код не вбивали, куррент схема не пользовали ...

печалька

.....
stax
...
Рейтинг: 0 / 0
21.07.2017, 10:06
    #39492814
dba123
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Идиотская ситуация с правами
Stinger55,

Проблемы все равно будут, но это рано или поздно надо сделать.
...
Рейтинг: 0 / 0
21.07.2017, 10:14
    #39492821
Viewer
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Идиотская ситуация с правами
stax..dba123Stinger55,

Вам 15 минут хватит, чтобы скопировать права(на рабочие схемы) данные паблику новой роли и раздать последнюю всем пользователям (кроме одного) по умолчанию, а потом хоть целый день откусывайте от паблика тысячи привилегий.
паблик - имя в код не вбивали, куррент схема не пользовали ...
печалька
.....
stax
В чём печалька?
public synonyms и гранты на public никак не пересекаются..
...
Рейтинг: 0 / 0
21.07.2017, 10:16
    #39492823
Stinger55
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Идиотская ситуация с правами
dba123,

Да проблему надо решать иначе как снежный ком нарастать будет.
...
Рейтинг: 0 / 0
21.07.2017, 10:29
    #39492833
Viewer
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Идиотская ситуация с правами
dba123Stinger55,
Вам 15 минут хватит, чтобы скопировать права(на рабочие схемы) данные паблику новой роли и раздать последнюю всем пользователям (кроме одного) по умолчанию, а потом хоть целый день откусывайте от паблика тысячи привилегий.
Зависит, разумеется, от дизайна системы, но возможно откусывать придётся очень осторожно, учитывая известные ограничения прав, выданных через роль.
...
Рейтинг: 0 / 0
21.07.2017, 10:58
    #39492851
stax..
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Идиотская ситуация с правами
Viewerstax..пропущено...

паблик - имя в код не вбивали, куррент схема не пользовали ...
печалька
.....
stax
В чём печалька?
public synonyms и гранты на public никак не пересекаются..

как убрать с public право селект?

я так понимаю с етим проблема у Stinger55

.....
stax
...
Рейтинг: 0 / 0
21.07.2017, 11:02
    #39492858
Бракованный финский угорь
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Идиотская ситуация с правами
stax..как убрать с public право селект?
Остановись. Перестань писать в этой теме. Прочти еще раз ветку от начала и до конца. Если не понятно, что просит автор, посмотри, какие советы даются. Не твои, разумеется, а совет от dba123 и комментарий от Viewer к нему.
...
Рейтинг: 0 / 0
21.07.2017, 12:00
    #39492892
dba123
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Идиотская ситуация с правами
Ерунда все это, почему нельзя, можно новую тему открыть.

Стас, давай свой тест-кейс, попробуем разобраться.
Или я после обеда, напишу, как я понимаю.
...
Рейтинг: 0 / 0
21.07.2017, 13:24
    #39492951
Nobody1111
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Идиотская ситуация с правами
Viewerdba123Stinger55,
Вам 15 минут хватит, чтобы скопировать права(на рабочие схемы) данные паблику новой роли и раздать последнюю всем пользователям (кроме одного) по умолчанию, а потом хоть целый день откусывайте от паблика тысячи привилегий.
Зависит, разумеется, от дизайна системы, но возможно откусывать придётся очень осторожно, учитывая известные ограничения прав, выданных через роль.

Если ограничения через роль станут существенной проблемой, можно выдать привилегии на прикладные таблицы, которые сейчас у паблика, не через роль, а тупо и злобно каждому пользователю, которому надо, напрямую.
...
Рейтинг: 0 / 0
21.07.2017, 14:27
    #39492976
dba123
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Идиотская ситуация с правами
Для рабочих схем с кодом это обязательно и в первую очередь до revoke ...from public.

Можно на тесте, например, как забирали права на utl_file от public-а:
- посмотреть стандартные и наши схемы приложений у кого что нового инвалидировалось
- составить список
- дать им отобранную привилегию
- utlrp
...
Рейтинг: 0 / 0
21.07.2017, 18:45
    #39493125
Viewer
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Идиотская ситуация с правами
dba123как забирали права на utl_file от public-а:
- посмотреть стандартные и наши схемы приложений у кого что нового инвалидировалось
по поводу отбора (дефолных) прав у public, если не ошибаюсь есть нота, согласно которой, в качестве превентивной меры, опрашивается dba_source на наличие вовлечённых имён объектов, и соответствующая прямая раздача прав на объекты владельцам кода... ну а потом, после utlrp, допиливать то, что инвалидировалось.
...
Рейтинг: 0 / 0
21.07.2017, 20:23
    #39493153
zhg
zhg
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Идиотская ситуация с правами
Без внесения изменений в политике выдачи прав разработчиками системы, получите дополнительный объем работ при обновлениях системы. Как временное решение без вмешательства, по вашим же словам, в отлаженную систему предложу создать вьюшки в сторонней БД и заполнять их по дб-линку.
...
Рейтинг: 0 / 0
21.07.2017, 20:29
    #39493155
zhg
zhg
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Идиотская ситуация с правами
ViewerЕсли есть любая другая база, создать пользователя там, и пусть он смотрит на разрешённые ему таблицы по дб линку через частные синонимы..
Упс, проглядел)
...
Рейтинг: 0 / 0
25.07.2017, 09:12
    #39494364
Stinger55
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Идиотская ситуация с правами
Всем спасибо. Решено с помощью роли и отбирания селекта у public.
...
Рейтинг: 0 / 0
Форумы / Oracle [игнор отключен] [закрыт для гостей] / Идиотская ситуация с правами / 22 сообщений из 22, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]