Oracle - как предоставить пользователю права на объекты другого пользователя
Мне нужно предоставить пользователю TARGETUSER права выбора / вставки / обновления для всех таблиц пользователя SOURCEUSER (я могу понять это все из здесь) и способность запускать все свои хранимые процедуры.
в принципе, я бы не жаловался, если бы я мог дать TARGETUSER возможность для всех действий без ddl с объектами SOURCE_USER. Как мне это сделать?
2 ответов
вы можете написать простую процедуру для этого:
BEGIN
FOR Rec IN (SELECT object_name, object_type FROM all_objects WHERE owner='SOURCEUSER' AND object_type IN ('TABLE','VIEW','PROCEDURE','FUNCTION','PACKAGE')) LOOP
IF Rec.object_type IN ('TABLE','VIEW') THEN
EXECUTE IMMEDIATE 'GRANT SELECT, UPDATE, INSERT, DELETE ON SOURCEUSER.'||Rec.object_name||' TO TARGETUSER';
ELSIF Rec.object_type IN ('PROCEDURE','FUNCTION','PACKAGE') THEN
EXECUTE IMMEDIATE 'GRANT EXECUTE ON SOURCEUSER.'||Rec.object_name||' TO TARGETUSER';
END IF;
END LOOP;
END;
Не знаю точно, что еще вы просите. Вы можете изменить вышеизложенное, чтобы добавить дополнительные гранты и / или object_types для привилегий, которые вы хотите предоставить targetuser. Как предполагает @stili, вы можете многое сделать с ролями, но будьте осторожны - некоторые разрешения не работают при предоставлении через роли.
для создания сценария SQL вы можете использовать следующее, аналогичное решению, предложенному DCookie
SELECT 'GRANT SELECT, UPDATE, DELETE, INSERT ON ' || table_name || ' TO other_user;'
FROM all_tables WHERE owner = 'other_user';
UNION ALL
SELECT 'GRANT EXECUTE ON ' || object_name || ' TO other_user;'
FROM all_objects
WHERE owner = 'other_user'
AND object_type IN ('FUNCTION', 'PROCEDURE', 'PACKAGE');
как правило, я бы предложил использовать роли, чтобы избежать предоставления прав доступа для каждого пользователя.
при использовании ролей запустите следующий SQL от имени пользователя, с которого вы копируете роли. Вы также можете включить другие параметры, такие как admin_option
и default_role
.
SELECT 'GRANT ' || granted_role || ' TO other_user;'
FROM user_role_privs;
в качестве альтернативы вы можете запросить dba_role_privs
чтобы получить роли конкретного пользователя:
SELECT 'GRANT ' || granted_role || ' TO other_user;'
FROM dba_role_privs WHERE grantee = 'source_user';