# 数据库安全

测试都是进行的匿名操作,非安全模式

# 创建用户

在数据库中创建的第一个用户应该是具有管理其他用户的权限的用户管理员

  • 创建一个管理员用户

    >use admin
    db.createUser(
     {
     	user: "myUserAdmin",
     	pwd: "passwd",
     	roles: ["userAdminAnyDatabase"]
     }
    )
    
    1
    2
    3
    4
    5
    6
    7
    8

# 启动身份认证

  • 重启 mongod 进程

    docker stop mymongo && docker rm $_
    
    1
  • 启动 mongod 带身份认证

    docker run --name mymongo -v /mymongo/data:/data/db -d mongo:4 mongod --auth
    
    1
    • linux 启动身份认证

      sudo bin/mongod --auth --dbpath /data/db
      
      1
  • 进行身份验证

    • 进入 mongo 容器

      docker exec -it mymongo bash
      
      1
    • 使用参数进行身份验证启动 mongo shell

      mongo -u "myUserAdmin" -p "passwd" --authenticationDatabase "admin"
      
      1
    • 使用 db.auth()进行身份验证

      mongo 默认启动mongo shell
      >use admin
      db.auth("myUserAdmin","passwd")
      
      1
      2
      3

# 授权

  • 权限(在那里 + 做什么)

    {resource: {db: "test", collection: "" }, actions: ["find","update"] }
    
    1
  • 角色(一组权限的集合)

    • 默认内置角色:

      • read ——读取当前数据库中所有非系统集合
      • readWrite ——读写当前数据库中所有非系统集合
      • dbAdmin ——管理当前数据库
      • userAdmin ——管理当前数据库中的用户和角色
      • 这四种后可以加后缀"userAdminAnyDatabase" ——对所有数据库执行操作(只有在 admin 数据库中提供)
    • 创建自己定义的角色

      ###创建一个只能读取demo集合的用户
      >use test;
      db.createRole(
      	{
      		role: "readDemo",
      		privileges: [
      			{resource: {db: "test", collection: "demo"}, actions: ["find"]}
      		],
      		roles: []
      	}
      )
      
      1
      2
      3
      4
      5
      6
      7
      8
      9
      10
      11
      • role ——角色名称
      • privileges ——所具有的权限
      • roles ——所继承其他角色的权限
      db.createRole(
      	{
      		role: "userdmebd_data",
      		privileges: [
      			{resource: {db: "test", collection: "demo"}, actions: ["find"]}
      		],
      		roles: []
      	}
      )
      
      1
      2
      3
      4
      5
      6
      7
      8
      9

# 举例

  • 创建一个只能读取 test 数据库的用户

    • 要以管理员身份登录

      mongo -u "myUserAdmin" -p "passwd" --authenticationDatabase "admin"
      
      1
    • 创建用户

      >use test
      db.createUser(
       {
       	user: "testReader",
       	pwd: "passwd",
       	roles: [ { role: "read",db: "test" } ]
       }
      )
      
      1
      2
      3
      4
      5
      6
      7
      8
    • 验证

      exit  #退出管理员用户
      mongo -u "testReader" -p "passwd"
      #以新创建用户登录,后面不加参数默认操作test数据库
      
      1
      2
      3

      可 find() 不可以进行更改写入

  • 创建一个只能读取 demo 集合的用户

    >use test
    db.createUser(
     {
     	user: "demoReader",
     	pwd: "passwd",
     	roles: ["readDemo"]
     }
    )
    
    1
    2
    3
    4
    5
    6
    7
    8