`
qjoycn
  • 浏览: 1245292 次
文章分类
社区版块
存档分类
最新评论

Oracle OS认证以及口令文件

 
阅读更多

1.OS认证
Oracle安装之后默认情况下是启用了OS认证的,这里提到的os认证是指服务器端os认证。OS认证的意思把登录数据库的用户和口令校验放在了操作系统一级。如果以安装Oracle时的用户登录OS,那么此时在登录Oracle数据库时不需要任何验证,如:
SQL> connect /as sysdba
已连接。
SQL> connect sys/aaa@test as sysdba
已连接。
SQL> connect sys/bbb as sysdba
已连接。
SQL> connect aaa/bbb as sysdba
已连接。
SQL> show user
SYS
SQL>
不论输入什么用户(哪怕这个用户如aaa在数据库中根本不存在),只要以sysdba权限连接数据库,都可以连接上,并且连接用户是sys,这样很方便,有时候,如果忘记了数据库的密码,而又想登录数据库,可以通过这种方式,前提是在数据库服务器上.

但是方便的同时也带来了一些安全隐患,于是很多人想屏蔽os认证,

在win下只要把oracle_home/NETWORK/admin/sqlnet.ora中的SQLNET.AUTHENTICATION_SERVICES= (nts)nts改成none或者注释掉这句话(在前面加上#),就可以屏蔽os功能,要想以sys用户连上数据库必须输入正确的sys口令,或者可以把oracle的安装用户从组ora_dba中删除掉,当然也可以直接把ora_dba这个组也删除,都可以屏蔽os功能.如:
SQL> connect /as sysdba
ERROR:
ORA-01031: 权限不足
SQL> connect sys/aaa as sysdba
ERROR:
ORA-01017: 用户名/口令无效; 登录被拒绝
SQL> connect aaa/bbb as sysdba
ERROR:
ORA-01031: 权限不足
SQL> connect sys/system as sysdba
已连接。
SQL>

在unix/linux下也可以在文件sqlnet.ora中增加SQLNET.AUTHENTICATION_SERVICES=(none)以及删除dba(groupdel dba)组或者把oracle用户从dba组中删除都可以屏蔽os认证。利用这两种方法屏蔽os功能似乎总有些让人不放心,或者说不能让人完全信服,因为毕竟系统管理员还是可以创建ora_dba or dba组以及修改sqlnet.ora文件......


2. 口令文件
Oracle的口令文件的作用是存放所有以sysdba或者sysoper权限连接数据库的用户的口令,如果想以sysdba权限远程连接数据库,必须使用口令文件,否则不能连上,由于sys用户在连接数据库时必须以sysdba or sysoper方式,也就是说sys用户要想连接数据库必须使用口令文件,因此我认为在数据库中存放sys用户的口令其实没有任何意义!使用口令文件的好处是即使数据库不处于open状态,依然可以通过口令文件验证来连接数据库。开始安装完oracle,没有给普通用户授予sysdba权限,口令文件中只存放了sys的口令,如果之后把sysdba权限授予了普通用户,那么此时会把普通用户的口令从数据库中读到口令文件中保存下来,当然这时必须要求数据库处于open状态。如:
SQL> grant sysdba to test;
授权成功。
SQL> connect test/aaa@orcl as sysdba
ERROR:
ORA-01017: 用户名/口令无效; 登录被拒绝
警告: 您不再连接到 ORACLE。
SQL> connect test/test@orcl as sysdba
已连接。
SQL> alter database close;
数据库已更改。
SQL> grant sysdba , sysoper to test;
grant sysdba , sysoper to test
*
第 1 行出现错误:
ORA-01109: 数据库未打开

到底有几个用户被授予了sysdba或者sysoper权限,可以通过查询如下v$pwfile_users获得,v$pwfile_users的信息就是源于口令文件的.

SQL> select * from v$pwfile_users;
USERNAME SYSDB SYSOP
------------------------------ ----- -----
SYS TRUE TRUE
TEST TRUE FALSE


到底可以有几个用户被授予sysdba或者sysoper权限,是由创建口令文件时指定的entries数决定的,准确的说还不完全是,最终还和os block的大小有关,如果entries指定了5,一个os block可以存放8个用户的口令,那么可以由8个用户被授予sysdba或者sysoper。

还有一个问题修改了口令,口令长度增加了,按说占用的空间多了,事实是不论我们的口令多长,加密之后的长度几乎都是相同的,也就是说口令文件占用的大小和口令指定的长度几乎关系不大!

C:>orapwd file=databasepwd.ora password=system entries=5
OPW-00005: 存在相同名称的文件 - 请删除或重命名
C:>orapwd file=databasepwd.ora password=system entries=5 force=y

创建口令文件需要注意的是=前后没有空格!另外值得一提的是10g增加了一个新的参数force default值n,它的作用类似于创建表空间时的reuse功能,当同名文件存在时是否覆盖。

是否使用口令文件,是通过oracle提供的一个参数remote_login_passwordfile来控制的,remote_login_passwordfile有none,shared,exclusive3个值,
none表示不使用口令文件,停用口令文件验证,Oracle数据库不允许远程SYSDBA/SYSOPER身份登录
exclusive表示实例独占使用口令文件,也就是各自实例使用单独的口令文件,
shared表示多个实例共享一个口令文件,缺省情况下,win下口令文件的格式是pwdsid.ora,unix下的格式是orapwSID(大小写敏感), Oracle数据库在启动时,首先查找的是orapw<sid>的口令文件,如果该文件不存在,则开始查找,orapw的口令文件,如果口令文件命名为orapw,多个数据库就可以共享.

SQL> alter system set remote_login_passwordfile=exclusive scope=spfile;

3. 修改用户密码

//查看用户
SQL> select username,password from dba_users;

SQL> alter user system identified by manager;

4. sys/system 密码丢失的处理方法:

1).查询视图V$PWFILE_USERS,select * from V$PWFILE_USERS;
记录下拥有 SYSOPER/SYSDBA 系统权限的用户 信息
2).关闭数据库 shutdown immediate
3).删除密码文件,文件路径一般为:ORACLE_HOME\DATABASE,文件名为 PWD<SID>.ORA
4).创建密码文件
ORAPWD FILE=< FILENAME > PASSWORD =< PASSWORD >
5).向密码文件中增加用户
CONNECT SYS/internal_user_passsword AS SYSDBA;
启动数据库实例并打开数据库; 创建相应用户帐号,对其授权
授予 权限:GRANT SYSDBA TO user_name(如果先前数据库 只有sys具有sysdba权限,可不做这步)
6).修改密码文件状态,默认密码文件的状态shared,要将初始化参数里的
REMOTE_LOGIN_PASSWORDFILE 设置成EXCLUSIVE

SQL> alter system set remote_login_passwordfile=exclusive scope=spfile;

分享到:
评论

相关推荐

    Oracle_OS认证与口令文件认证详解

    在Oracle数据库管理系统中,提供了多种认证机制,其中OS认证和口令文件认证是两种常用的认证方式。本篇将详细介绍这两种认证方式的配置方法以及它们在验证SYSDBA/SYSOPER权限时的应用。 OS认证(操作系统认证)允许...

    oracle中os认证,参数remote_login_passfile,口令文件(转)[文].pdf

    此外,`remote_login_passwordfile`参数决定了是否使用口令文件进行认证以及如何使用。这个参数有三个可选值: 1. `NONE`: 不使用口令文件,采用操作系统认证。 2. `EXCLUSIVE`: 使用口令文件认证,但只允许一个...

    Oracle登录认证方式探讨.doc

    此外,修改sqlnet.ora文件或重建口令文件(orapwORACLE_SID)也可能影响已拥有sysdba和sysoper权限的用户。如果改变了认证方式,这些用户可能需要重新获取相应的权限。 总的来说,选择合适的登录认证方式取决于安全...

    关于Oracle的实例管理.pptx

    Oracle的实例管理是数据库操作的核心环节,它涉及到用户的身份认证、数据库的启动和关闭以及关键的初始化参数文件的配置。本章将详细讲解这些概念。 首先,用户身份认证是访问Oracle数据库的前提。Oracle提供了多种...

    Oracle listener详解

    OS认证允许用户通过其操作系统的身份验证来访问数据库,简化了管理,但也增加了安全风险。口令文件认证则限制了可以以SYSDBA或SYSOPER角色登录的用户数量,增强了安全性,但配置相对复杂。 监听器响应客户端连接...

    Oracle 10 windows安装手册(doc版)

    3. "数据库身份验证":可以选择默认的OS认证或口令文件认证。 六、选择组件 1. "产品语言":根据需要选择支持的语言。 2. "组件":勾选你需要安装的组件,如数据库服务器、客户端工具等。 3. "文件位置":可自定义...

    使用命令行方式创建Oracle数据库.docx

    - 口令文件(通常命名为orapwMenrry)用于存储具有DBA权限的用户的口令,允许他们通过OS认证登录数据库。使用`orapwd`工具进行创建,例如:`orapwd file=orapwMenrry password=&lt;your_password&gt; entries=5`。这里的...

    数据库高级管理工程师培训内容涵盖Oracle.docx

    - 口令管理:OS认证、口令文件认证,以及SYS用户的口令管理。 3. **网络配置**: - 监听进程:配置监听进程和网络服务名,解决网络访问数据库的问题。 4. **数据库文件管理**: - 控制文件:控制文件的重要性和...

    ORACLE培训教程.pptx

    - 口令文件中可以存放多个用户,这些用户可以使用`sysdba`权限在数据库未启动时登录数据库。 - **创建用户**: - 创建新用户需要指定用户名和密码,如`create user longtop identified by longtop;`。 - 授予...

    数据库RMAN资料oracle

    5. **备份范围局限**:RMAN无法备份REDOLOGFILES、参数文件、口令文件、操作系统文件以及处于OFFLINE状态的数据文件。 ##### RMAN支持的备份类型 1. **备份集**:通过`BACKUP`命令创建,可以是完全备份或增量备份...

    5数据库安全测评Oracle.doc

    检查initSID.ora文件中的REMOTE_OS_AUTHENT参数,以确认是否允许远程管理,并检查listener.ora文件以确认连接的安全性。 3. **口令管理**: - 定期更换口令是提高系统安全性的关键。检查是否有相关的口令管理制度...

    1z0 -042考点详解

    Oracle提供了多种用户认证方式,包括OS认证和口令文件认证,它们通常应用于特权用户: - 修改`SQLNET.ORA`文件以启用或禁用OS认证和口令文件认证。 - `remote_login_passwordfile`参数控制特权用户是否能远程登录。...

    (053第6章)Manul Recovery.pdf1

    - 在Oracle中,可以设置口令认证或OS认证,如果丢失口令文件,可以通过修改sqlnet.ora文件,仅使用口令认证来恢复。 6. **完整恢复和不完整恢复** - **完整恢复**:恢复到最后一次备份后,应用所有归档日志和联机...

    Oracle数据库系统安全配置手册20110603.docx

    - 通过修改数据库初始化参数文件`init&lt;sid&gt;.ora`,设置`REMOTE_OS_AUTHENT`为FALSE,以限制操作系统用户的认证。 8. **删除多余账号**: - 不必要的自建账号应删除,如`DROP USER user_name CASCADE`。 9. **...

    网管教程 从入门到精通软件篇.txt

    CIN:OS/2改变控制文件用于跟踪INI文件中的变化 CLASS:Java类文件 CLP:Windows 剪贴板文件 CLL:Crick Software Clicker文件 CLS:Visual Basic类文件 CMD:Windows NT,OS/2的命令文件;DOS CD/M命令文件;...

Global site tag (gtag.js) - Google Analytics