Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / PostgreSQL [игнор отключен] [закрыт для гостей] / Каскадирование прав / 9 сообщений из 9, страница 1 из 1
22.12.2006, 17:54
    #34219709
Vladimir Kozlov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Каскадирование прав
Если я даю группе права на выполнение процедуры, а эта процедура внутри себя апдейтит/инсертит таблицу - должен ли я в явном виде дать этой группе права на апдейт/инсерт таблицы?

И если да - есть ли возможность автоматически сделать эскалацию прав без ручного шастания по таблицам?
...
Рейтинг: 0 / 0
22.12.2006, 18:08
    #34219739
st_serg
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Каскадирование прав
doc
CREATE [ OR REPLACE ] FUNCTION
...
| [ EXTERNAL ] SECURITY INVOKER | [ EXTERNAL ] SECURITY DEFINER
...

?
...
Рейтинг: 0 / 0
22.12.2006, 18:17
    #34219763
Vladimir Kozlov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Каскадирование прав
st_serg doc
CREATE [ OR REPLACE ] FUNCTION
...
| [ EXTERNAL ] SECURITY INVOKER | [ EXTERNAL ] SECURITY DEFINER
...

?

Я в постгресе ламер. В T-SQL и W/SQL я давал права на процедуру и сервер сам понимал что я хочу. Читал доку - не осилил. По рабоче-крестьянски, в чем суть SECURITY INVOKER / DEFINER ?


И еще. OID есть а в метаданных депенденсов как у Firebird я не нашел. Это так и задумано?
...
Рейтинг: 0 / 0
22.12.2006, 18:21
    #34219775
Vladimir Kozlov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Каскадирование прав
Читаю доку:

SECURITY INVOKER indicates that the function is to be executed with the privileges of the user that calls it. That is the default. SECURITY DEFINER specifies that the function is to be executed with the privileges of the user that created it.


Но это какая-то непонятка... мне нужна простая вещь - если функция пихает запись в таблицу, и если у юзера я В ЯВНОМ ВИДЕ не забрал права на инсерт в эту таблицу - она должна без необходимости выдачи прав запись заинсертить. А по логике SECURITY DEFINER - оно от прав владельца выполнится...
...
Рейтинг: 0 / 0
22.12.2006, 18:37
    #34219817
st_serg
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Каскадирование прав
SECURITY DEFINER specifies that the function is to be executed with the privileges of the user that created it.
SECURITY DEFINER указывает на то, что функция будет выполняться с правами пользователя создавшего эту функцию.
Т.е. если мы создадим из-под user1 таблицу и функцию с SECURITY DEFINER, которая будет инсертить данные в эту таблицу, после чего, дадим право пользователю user2 выполнять эту функцию, то данные будуд без проблем вставлены в таблицу без явного выделения прав user2 на insert
...
Рейтинг: 0 / 0
22.12.2006, 18:37
    #34219818
Jelis
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Каскадирование прав
Функция запускаеться с правами запустившего. Поэтому на таблицы с которыми работает функция надо ставить права отдельно. С точки зрения безопасности так оно и должно быть, а не иначе :-)
...
Рейтинг: 0 / 0
22.12.2006, 18:40
    #34219824
st_serg
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Каскадирование прав
JelisФункция запускаеться с правами запустившего. Поэтому на таблицы с которыми работает функция надо ставить права отдельно. С точки зрения безопасности так оно и должно быть, а не иначе :-)
видимо в oracle давно положил на безопастность, ведь там по-умолчанию функции/процедуры работают с правами definer'а

ps. есть еще камни под водой с областью видимости, если используется security invoker
...
Рейтинг: 0 / 0
22.12.2006, 18:41
    #34219825
Jelis
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Каскадирование прав
JelisФункция запускаеться с правами запустившего. Поэтому на таблицы с которыми работает функция надо ставить права отдельно. С точки зрения безопасности так оно и должно быть, а не иначе :-)

Ну или использовать SECURITY DEFINER само сабой. Тока это, имхо, лучше использовать и исключительных случаях, когда это в самом деле надо.
...
Рейтинг: 0 / 0
22.12.2006, 18:44
    #34219834
Jelis
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Каскадирование прав
st_serg JelisФункция запускаеться с правами запустившего. Поэтому на таблицы с которыми работает функция надо ставить права отдельно. С точки зрения безопасности так оно и должно быть, а не иначе :-)
видимо в oracle давно положил на безопастность, ведь там по-умолчанию функции/процедуры работают с правами definer'а

ps. есть еще камни под водой с областью видимости, если используется security invoker

Видимо положил :-) Хотя, думаю, там какие-то еще механизмы дополнительные используються (не селен я в оракле). В том же Unix'e от suidных программ всеми силами пытаються избавиться. Правда, PLSQL это не C.
...
Рейтинг: 0 / 0
Форумы / PostgreSQL [игнор отключен] [закрыт для гостей] / Каскадирование прав / 9 сообщений из 9, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]