各位用户为了找寻关于mysql利用init-connect增加访问审计功能的实现的资料费劲了很多周折。这里教程网为您整理了关于mysql利用init-connect增加访问审计功能的实现的相关资料,仅供查阅,以下为您介绍关于mysql利用init-connect增加访问审计功能的实现的详细内容
mysql的连接首先都是要通过init-connect初始化,然后连接到实例。
我们利用这一点,通过在init-connect的时候记录下用户的thread_id,用户名和用户地址实现db的访问审计功能。
实现步骤
1、创建审计用的库表。
为了不与业务的库冲突,单独创建自己的库:
? 1 2 3 4 5 6 7 8 9 10#建库表代码
create
database
db_monitor ;
use db_monitor ;
CREATE
TABLE
accesslog
( thread_id
int
(11)
DEFAULT
NULL
, #进程id
log_time datetime
default
null
, #登录时间
localname
varchar
(50)
DEFAULT
NULL
, #登录名称,带详细ip
matchname
varchar
(50)
DEFAULT
NULL
, #登录用户
key
idx_log_time(log_time)
) ENGINE=InnoDB
DEFAULT
CHARSET=utf8;
2、配置init-connect参数
这个参数是可以动态调整的,也注意要加到配置文件my.cnf中,否则下次重启后就失效了;
? 1 2 3 4 5 6 7 8 9mysql> show variables
like
'init_connect%'
;
+
---------------+-------+
| Variable_name | Value |
+
---------------+-------+
| init_connect | |
+
---------------+-------+
1 row
in
set
(0.00 sec
mysql>
set
global
init_connect=
'insert into db_monitor.accesslog(thread_id,log_time,localname,matchname) values(connection_id(),now(),user(),current_user());'
;
3、授予普通用户对accesslog表的insert权限
该点很重要
该参数只对普通用户生效,有super权限的都不会有作用。
如果是普通用户,增加了该功能后,一定需要授权:
grant insert on db_monitor.accesslog to user@'xx.xx.xx.%';
不授权的后果是,连接数据库会失败:
accesslog表没有insert权限的用户:
? 1 2 3 4 5 6 7mysql> show databases;
ERROR 2006 (HY000): MySQL server has gone away
No
connection
. Trying
to
reconnect...
Connection
id: 7
Current
database
: *** NONE ***
ERROR 1184 (08S01): Aborted
connection
7
to
db:
'unconnected'
user
:
'user2'
host:
'localhost'
(init_connect command failed)
4、验证审计功能
某个用户对test库删除了一张表,看我们配合binlog日志是否能追踪到时哪个用户:
查看binlog:
可以看出来是哪个用户进行了操作,从而完成审计。
以上这篇mysql利用init-connect增加访问审计功能的实现就是小编分享给大家的全部内容了,希望能给大家一个参考,也希望大家多多支持。