权限分类

本页列出 MatrixOne 实例(租户)内 SQL 权限点的分类速查。如何建用户、绑角色、在控制台操作,见权限 · MatrixOne
AI Studio 工作区角色与平台权限点见用户权限AI Studio 权限点矩阵,与本页不是同一套模型。

模型要点

  • 权限授予角色,角色再授予用户;无角色的用户不能操作。

  • 对象有 Owner;Owner 可管理该对象上的权限(自主访问)。

  • 实例创建时的管理员具备最广的管理能力;跨实例不能互相访问对方租户资源。

管理员(Account)级

权限

含义

CREATE USER / DROP USER / ALTER USER

用户生命周期

CREATE ROLE / DROP ROLE

角色生命周期

CREATE DATABASE / DROP DATABASE

库生命周期

SHOW DATABASES

查看租户下库

CONNECT

允许 USE 等不依赖具体对象的连接侧操作,及部分无对象 SELECT

MANAGE GRANTS

授权与角色继承管理

ALL [PRIVILEGES] / OWNERSHIP

租户级全部权限;OWNERSHIP 可配合 WITH GRANT OPTION

用户级

权限

含义

OWNERSHIP(用户对象)

管理该用户(改信息、密码、删除等),并可再授权

角色级

权限

含义

OWNERSHIP(角色对象)

管理该角色(改名、描述、删除等),并可再授权

数据库级

权限

含义

SHOW TABLES

查看库内表

CREATE TABLE / DROP TABLE

表生命周期

CREATE VIEW / DROP VIEW / ALTER VIEW

视图

ALTER TABLE

改表

ALL / OWNERSHIP

库上全部权限;后者可带转授

表级

权限

含义

SELECT / INSERT / UPDATE / DELETE / TRUNCATE

数据读写与清空

REFERENCE

作为外键引用目标;配合 DESCRIBE / SHOW 看结构

INDEX

创建/删除索引

ALL / OWNERSHIP

表上全部权限;后者可带转授

执行

权限

含义

EXECUTE

执行函数或存储过程

发布订阅

跨实例(及同账号多实例)数据共享。历史上文档约定:发布订阅操作多限于 moadmin / accountadmin 一类管理角色;以当前实例角色能力为准。

发布端

权限

含义

CREATE PUBLICATION / ALTER PUBLICATION / DROP PUBLICATION

发布生命周期

SHOW PUBLICATION / SHOW CREATE PUBLICATION

查看发布

订阅端

订阅创建与查看相关权限(如从 publication 创建订阅库、SHOW SUBSCRIPTIONS 等)由管理角色与产品策略控制;业务侧只读订阅库时仍按库表 SELECT 等授权。

相关页面