ActionTech DBLE 用户配置文件 user.xml 详解
2025-06-20 21:12:39作者:段琳惟
一、user.xml 文件概述
user.xml 是 ActionTech DBLE 数据库中间件中用于配置用户权限和访问控制的核心配置文件。该文件定义了各类用户的认证信息、权限范围以及黑名单规则,是 DBLE 安全体系的重要组成部分。
二、配置文件结构解析
user.xml 采用层次化结构设计,主要包含以下六大用户类型配置:
- managerUser - 管理用户(至少配置一个)
- shardingUser - 分库分表用户
- rwSplitUser - 读写分离用户
- analysisUser - 分析用户
- hybridTAUser - HTAP混合负载用户
- blacklist - 黑名单规则
重要提示:当不配置 shardingUser 时,DBLE 将不会加载 sharding.xml 配置文件,这意味着系统将不具备分表分库功能。
三、各类用户配置详解
3.1 managerUser 管理用户配置
管理用户拥有最高权限,用于系统运维管理。关键配置项包括:
| 配置项 | 说明 | 默认值 | 注意事项 |
|---|---|---|---|
| name | 用户名 | 无 | 需符合MySQL用户名规范 |
| password | 密码 | 无 | 支持明文或加密存储 |
| usingDecrypt | 密码加密 | false | 启用后需使用加密工具生成密码 |
| whiteIPs | IP白名单 | 无 | 限制可访问的客户端IP |
| readOnly | 只读模式 | false | 只读用户仅能执行查询操作 |
| maxCon | 最大连接数 | 0 | 0表示无限制,管理用户不受系统级maxCon限制 |
密码加密示例:
# 生成加密密码
encrypt.sh 0:admin:123456
# 输出结果配置到password字段
3.2 shardingUser 分库用户配置
分库用户用于分片表操作,特有配置项:
| 配置项 | 说明 | 默认值 | 注意事项 |
|---|---|---|---|
| tenant | 租户名 | 无 | 与用户名组成联合主键 |
| schemas | 可访问schema | 无 | 多个schema用逗号分隔 |
| privileges | 表级权限 | 无 | 可精细控制DML权限 |
权限控制示例:
<privileges>
<schema name="db1" dml="0110"> <!-- 允许UPDATE/SELECT -->
<table name="t1" dml="1111"/> <!-- 表级权限覆盖schema权限 -->
</schema>
</privileges>
权限位说明:4位二进制分别代表INSERT/UPDATE/SELECT/DELETE权限
3.3 rwSplitUser 读写分离用户
专用于读写分离场景,关键配置:
| 配置项 | 说明 | 默认值 | 注意事项 |
|---|---|---|---|
| dbGroup | 数据库组 | 无 | 对应db.xml中的dbGroup名称 |
| maxCon | 最大连接数 | 0 | 受系统级maxCon限制 |
3.4 analysisUser 分析用户
用于分析型数据库(如ClickHouse)访问:
| 配置项 | 说明 | 默认值 | 注意事项 |
|---|---|---|---|
| dbGroup | 数据库组 | 无 | 可与hybridTAUser共用apNode |
3.5 hybridTAUser HTAP用户
支持混合事务分析处理,特有配置:
| 配置项 | 说明 | 默认值 | 注意事项 |
|---|---|---|---|
| schemas | 可访问schema | 无 | 对应dbGroup必须是ClickHouse |
四、黑名单安全机制
黑名单提供SQL级别的安全防护,支持两种配置方式:
4.1 基础配置
<blacklist name="secure_rule">
<property name="deleteAllow">false</property>
<property name="dropTableAllow">false</property>
</blacklist>
4.2 完整黑名单规则表
| 规则名称 | 作用 | 默认值 | 适用场景 |
|---|---|---|---|
| insertAllow | INSERT权限 | true | 防数据注入 |
| deleteAllow | DELETE权限 | true | 防数据删除 |
| alterTableAllow | ALTER权限 | true | 防表结构变更 |
| selectIntoOutfileAllow | 导出数据 | true | 防数据泄露 |
| selectWhereAlwayTrueCheck | WHERE永真检查 | false | 防全表扫描 |
典型安全配置:
<!-- 开发环境限制 -->
<blacklist name="dev_restrict">
<property name="dropTableAllow">false</property>
<property name="truncateAllow">false</property>
<property name="selectWhereAlwayTrueCheck">true</property>
</blacklist>
五、最佳实践建议
- 密码安全:生产环境务必启用usingDecrypt加密
- 权限最小化:按需分配schema和table权限
- IP限制:管理用户必须配置whiteIPs
- 连接控制:合理设置maxCon防止连接耗尽
- 黑名单:根据业务特点定制安全规则
通过合理配置user.xml,可以实现从用户认证到SQL操作的全方位安全控制,是DBLE安全运维的重要保障。
登录后查看全文
热门项目推荐
GLM-5智谱 AI 正式发布 GLM-5,旨在应对复杂系统工程和长时域智能体任务。Jinja00
GLM-5.1GLM-5.1是智谱迄今最智能的旗舰模型,也是目前全球最强的开源模型。GLM-5.1大大提高了代码能力,在完成长程任务方面提升尤为显著。和此前分钟级交互的模型不同,它能够在一次任务中独立、持续工作超过8小时,期间自主规划、执行、自我进化,最终交付完整的工程级成果。Jinja00
LongCat-AudioDiT-1BLongCat-AudioDiT 是一款基于扩散模型的文本转语音(TTS)模型,代表了当前该领域的最高水平(SOTA),它直接在波形潜空间中进行操作。00- QQwen3.5-397B-A17BQwen3.5 实现了重大飞跃,整合了多模态学习、架构效率、强化学习规模以及全球可访问性等方面的突破性进展,旨在为开发者和企业赋予前所未有的能力与效率。Jinja00
HY-Embodied-0.5这是一套专为现实世界具身智能打造的基础模型。该系列模型采用创新的混合Transformer(Mixture-of-Transformers, MoT) 架构,通过潜在令牌实现模态特异性计算,显著提升了细粒度感知能力。Jinja00
FreeSql功能强大的对象关系映射(O/RM)组件,支持 .NET Core 2.1+、.NET Framework 4.0+、Xamarin 以及 AOT。C#00
项目优选
收起
deepin linux kernel
C
27
14
OpenHarmony documentation | OpenHarmony开发者文档
Dockerfile
658
4.26 K
Ascend Extension for PyTorch
Python
502
606
本项目是CANN提供的数学类基础计算算子库,实现网络在NPU上加速计算。
C++
939
862
Oohos_react_native
React Native鸿蒙化仓库
JavaScript
334
378
openEuler内核是openEuler操作系统的核心,既是系统性能与稳定性的基石,也是连接处理器、设备与服务的桥梁。
C
390
284
AscendNPU-IR是基于MLIR(Multi-Level Intermediate Representation)构建的,面向昇腾亲和算子编译时使用的中间表示,提供昇腾完备表达能力,通过编译优化提升昇腾AI处理器计算效率,支持通过生态框架使能昇腾AI处理器与深度调优
C++
123
195
openGauss kernel ~ openGauss is an open source relational database management system
C++
180
258
🎉 (RuoYi)官方仓库 基于SpringBoot,Spring Security,JWT,Vue3 & Vite、Element Plus 的前后端分离权限管理系统
Vue
1.54 K
892
昇腾LLM分布式训练框架
Python
142
168