REVOKE GRANT OPTION必须显式声明,不能混在ALL PRIVILEGES中;需严格匹配原授权的user@host、对象范围及大小写,撤销后须用新连接验证,且角色继承的GRANT OPTION需先撤角色。
执行 REVOKE ALL PRIVILEGES ON *.* FROM 'u'@'h' 不会动 GRANT OPTION——它被 MySQL 视为独立权限,哪怕你当初是用 GRANT ... WITH GRANT OPTION 一起授的。漏掉这一步,用户仍能给自己或别人再授权,等于留了后门。
正确写法必须带 GRANT OPTION 关键字,并且范围要和原授权完全一致:
GRANT SELECT ON app.* TO 'dev'@'10.0.1.%' WITH GRANT OPTION,那就得写 REVOKE GRANT OPTION ON app.* FROM 'dev'@'10.0.1.%'
GRANT ALL PRIVILEGES ON *.* TO 'admin'@'%' WITH GRANT OPTION,对应撤销就是 REVOKE GRANT OPTION ON *.* FROM 'admin'@'%'
REVOKE ALL PRIVILEGES, GRANT OPTION ON *.* FROM 'admin'@'%'(注意逗号分隔,不是 AND)MySQL 不报错也不提示“没撤成”,只返回 Query OK,但权限还在。常见踩坑点:
'dev'@'10.0.1.%' 写成 'dev'@'%':这是另一个账号,原账号的 GRANT OPTION 毫发无损ON app.* 写成 ON app_log.* 或 ON *.*:范围不一致,命令无效GRANT OPTION 写成 grant option(小写):MySQL 权限名大小写敏感,直接报错 ERROR 1064
REVOKE GRANT OPTION ON `my-db`.* FROM 'u'@'h',漏掉反引号会语法错误执行成功只是更新了权限表,已建立的连接(尤其是应用连接池里的长连接)仍带着旧权限快照。这意味着:
REVOKE GRANT OPTION ON *.* FROM 'u'@'h',立刻用同一个连接执行 GRANT SELECT ON test.t1 TO 'x'@'y' 可能 still workmysql -u u -h db-host -p -e "GRANT SELECT ON test.t1 TO 'x'@'y'",预期应报 ERROR 1045
SET ROLE NONE(若启用了角色),但对直接授予的 GRANT OPTION 无效不是所有用户都有 GRANT OPTION,盲目执行可能浪费时间,还掩盖真实问题。先确认它是否存在:
SELECT Grant_priv FROM mysql.user WHERE User='u' AND Host='h'(全局级)SELECT Grant_priv FROM mysql.db WHERE User='u' AND Host='h' AND Db='app'
SHOW GRANTS FOR 'u'@'h' 看输出里有没有 WITH GRANT OPTION 字样——注意:这个命令不显示通过角色继承的 GRANT OPTION,得额外查 mysql.role_edges 和对应角色的权限真正麻烦的是角色链:比如用户被赋予了 db_admin 角色,而该角色本身有 GRANT OPTION ON app.*。这时 REVOKE GRANT OPTION ON app.* FROM 'u'@'h' 没用,得先 REVOKE 'db_admin' FROM 'u'@'h',再检查角色定义本身是否需要调整。
Tplink企业版路由器WiFi名称的默认设置介绍(Tplink企业版路由器WiFi名称的默认设置是什么)
Tplink路由器灯常亮无法上网的原因分析(如何解决Tplink路由器灯常亮无法上网的问题)
Tplink千兆企业级路由器自动重启的作用和优势介绍(如何设置Tplink千兆企业级路由器自动重启功能)
一根天线的tplink路由器有哪些(一根天线的Tplink路由器的特点和优势介绍)
tplink路由器外网访问不了nas(Tplink路由器外网访问NAS的原因分析)
Tplink无法搜到路由器的原因分析(如何解决Tplink无法搜到路由器的问题)