mysql的连接首先都是要通过init-connect初始化,然后连接到实例。我们利用这一点,通过在init-connect的时候记录下用户的thread_id,用户名和用户地址实现db的访问审计功能。为了不与业务的库冲突,单独创建自己的库:这个参数是可以动态调整的,也注意要加到配置文件my.cnf中,否则下次重启后就失效了;该点很重要该参数只对普通用户生效,有super权限的都不会有作用。如果是普通用户,增加了该功能后,一定需要授权:不授权的后果是,连接数据库会失败:accesslog表没有insert权限的用户:某个用户对test库删除了一张表,看我们配合binlog日志是否能追踪到时哪个用户:查看binlog:可以看出来是哪个用户进行了操作,从而完成审计。
暂无评论