powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Oracle [игнор отключен] [закрыт для гостей] / Security: SELECT_CATALOG_ROLE
5 сообщений из 5, страница 1 из 1
Security: SELECT_CATALOG_ROLE
    #39395331
Оракул
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Уважаемый DBA's,

хотелось бы узнать ваше мнение к вопросу, насколько безопасно делать GRANT SELECT_CATALOG_ROLE пользователям?

Минусы, которые я вижу:
* DBA_AUDIT_TRAIL: Пользователи смогут смотреть Audit Trail других, включая содержимое Bind
* V$SQL: Имеется возможность увидеть SQL's других пользователей, включая literals, bind, source code итд
* Возможны запросы на не лицензированные опции, например такие как DBA_HIST* (AWR, Tuning Pack, Diag Pack)
* Раньше были даже пароли на dblinks спокойно читаемы, потом теперь только hash

Как вы считаете с точки зрения безопасности, можно ли давать или лучше не делать этого.
И хотелось бы услышать аргументы почему.

В конце концов там select на тысячи Views..

Спасибо!
...
Рейтинг: 0 / 0
Security: SELECT_CATALOG_ROLE
    #39395370
Фотография Viewer
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
... не знаю уж кого вы там подразумеваете под пользователями ...
У нас это выдано программистам, на что официально оформлен business case.
Необходимость обоснована упрощением и сокращением времени при выявлении причинин сбоев работы программ, которые могут задействовать объекты схем, владельцем которых разработчик не явлется (на девелоперских базах).
В продуктиве, само сабой, они могут видеть, даже собственной код, только через эту роль, так как возможности войти под владельцем схемы они уже лишены, а разбираться в причинах ошибок нужно, и как можно быстрее.
Да, и чтобы уж слишком явно глаза не мозолило черезчур вредным аудтиторам, роль вложена в другую роль - SELECT_CATALOG_DEVELOPER_ROLE
...
Рейтинг: 0 / 0
Security: SELECT_CATALOG_ROLE
    #39395478
Q.Tarantino
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ViewerДа, и чтобы уж слишком явно глаза не мозолило черезчур вредным аудтиторам, роль вложена в другую роль - SELECT_CATALOG_DEVELOPER_ROLE
ну тогда можно было бы не заниматься вложением, а создать отдельную роль и выдать необходимые гранты.
...
Рейтинг: 0 / 0
Security: SELECT_CATALOG_ROLE
    #39395531
Фотография Viewer
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
2 Q.Tarantino
Рекомендация была выдана вышестоящим контрольным органом, так что расшибаться над созданием новой роли не имело смысла...
...
Рейтинг: 0 / 0
Security: SELECT_CATALOG_ROLE
    #39395539
Оракул
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Viewer... не знаю уж кого вы там подразумеваете под пользователями ...
У нас это выдано программистам, на что официально оформлен business case.
Необходимость обоснована упрощением и сокращением времени при выявлении причинин сбоев работы программ, которые могут задействовать объекты схем, владельцем которых разработчик не явлется (на девелоперских базах).
В продуктиве, само сабой, они могут видеть, даже собственной код, только через эту роль, так как возможности войти под владельцем схемы они уже лишены, а разбираться в причинах ошибок нужно, и как можно быстрее.
Да, и чтобы уж слишком явно глаза не мозолило черезчур вредным аудтиторам, роль вложена в другую роль - SELECT_CATALOG_DEVELOPER_ROLE

Viewer,
Я как раз о аудиторах и подумал.
Просто если есть несколько разных, независимых друг от друга схем от разных программ в одной инстанции, то пользователь с этой ролью может видеть часть данных от других пользователей, такие как audit, sourcecode, bind values..
Конечно можно "оформить" официально эту ситуацию (business case) но по факту все равно с моей точки зрения это небезопасно.
Хорошая идея SELECT_CATALOG_DEVELOPER_ROLE, но наврное только тогда, если ее селективно пополнить...

Спасибо за ответ!
...
Рейтинг: 0 / 0
5 сообщений из 5, страница 1 из 1
Форумы / Oracle [игнор отключен] [закрыт для гостей] / Security: SELECT_CATALOG_ROLE
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]