直接查mysql.user表会漏掉90%权限,因其仅存全局权限,而库级、表级等细粒度权限分散在多张系统表中;唯一可靠方式是逐用户执行SHOW GRANTS FOR 'user'@'host'并聚合输出。

直接查 mysql.user 表会漏掉 90% 权限
很多人用 SELECT * FROM mysql.user 拼 GRANT 语句,结果在目标库执行后权限不生效,甚至用户根本无法登录。这是因为 mysql.user 只存全局权限(如 Select_priv),而库级、表级、列级、存储过程等权限分散在 mysql.db、mysql.tables_priv、mysql.columns_priv 等多张表里。MySQL 8.0+ 还引入角色,权限更碎片化。唯一能自动聚合所有层级权限的,是 SHOW GRANTS FOR 'user'@'host'。
用 mysql 命令链式调用 SHOW GRANTS
MySQL 不支持 SHOW GRANTS 批量执行,必须逐个用户生成语句再执行。最稳妥的 Linux 终端写法是:
mysql -u root -p -Nse "SELECT CONCAT('SHOW GRANTS FOR ''', user, '''@''', host, ''';') FROM mysql.user WHERE user NOT IN ('mysql.infoschema','mysql.session','mysql.sys','root') AND account_locked = 'N'" | mysql -u root -p --batch --skip-column-names | sed 's/$/;/g' > all_grants.sql-
-Nse:禁用列名、启用静默模式、执行 SQL 后直接输出结果 - 过滤掉内置账户和已锁定账户,避免报错或导出无效语句
-
--batch --skip-column-names:让第二层mysql客户端以纯文本输出,不带表头和格式字符 -
sed 's/$/;/g':给每行末尾补上分号,确保导入时语法合法
mysqlpump --users 能省事但有硬伤
mysqlpump 是官方推荐的替代方案,命令简单:
mysqlpump --no-data --exclude-databases=% --users -u root -p > users_and_grants.sql
- 它会生成
CREATE USER IF NOT EXISTS+GRANT+SET PASSWORD的完整组合,比纯SHOW GRANTS多一步建用户逻辑 - 但不导出
PROXY权限,也不处理角色继承链(如GRANT role_a TO user_b中的role_a自身权限需单独导出) - MySQL 8.0.16+ 才支持
--roles参数,旧版本用这个参数会报错
导入前必须清理旧用户,否则大概率失败
导出的脚本不能直接 source 到已有用户的实例上。常见错误包括:
-
ERROR 1396 (HY000): Operation CREATE USER failed for 'xxx'@'yyy':用户已存在,CREATE USER IF NOT EXISTS在 MySQL 5.7 及更早版本不支持 - 权限叠加导致意外交叉授权:比如原用户只有
SELECT,新脚本又加了INSERT,但没显式REVOKE原有权限 - 密码字段名不兼容:MySQL 5.7 用
Password字段,8.0+ 改为authentication_string,混用会导致空密码
真正安全的做法是导入前先运行 DROP USER IF EXISTS 'user'@'host',或对存量用户执行 REVOKE ALL PRIVILEGES ON *.* FROM 'user'@'host' 清空再授。角色绑定关系(SET DEFAULT ROLE)也得确认目标库已存在对应角色。


















