# 权限分类

本页列出 **MatrixOne 实例（租户）内** SQL 权限点的分类速查。如何建用户、绑角色、在控制台操作，见[权限 · MatrixOne](../../guides/matrixone/permissions.md)。  
AI Studio 工作区角色与平台权限点见[用户权限](../../guides/ai-studio/permissions/index.md)与[角色权限](../../guides/ai-studio/permissions/roles.md)，与本页不是同一套模型。

## 模型要点

- 权限授予**角色**，角色再授予**用户**；无角色的用户不能操作。  
- 对象有 **Owner**；Owner 可管理该对象上的权限（自主访问）。  
- 实例创建时的管理员具备最广的管理能力；跨实例不能互相访问对方租户资源。

## 管理员（Account）级

| 权限 | 含义 |
| --- | --- |
| `CREATE USER` / `DROP USER` / `ALTER USER` | 用户生命周期 |
| `CREATE ROLE` / `DROP ROLE` | 角色生命周期 |
| `CREATE DATABASE` / `DROP DATABASE` | 库生命周期 |
| `SHOW DATABASES` | 查看租户下库 |
| `CONNECT` | 允许 `USE` 等不依赖具体对象的连接侧操作，及部分无对象 `SELECT` |
| `MANAGE GRANTS` | 授权与角色继承管理 |
| `ALL [PRIVILEGES]` / `OWNERSHIP` | 租户级全部权限；`OWNERSHIP` 可配合 `WITH GRANT OPTION` |

## 用户级

| 权限 | 含义 |
| --- | --- |
| `OWNERSHIP`（用户对象） | 管理该用户（改信息、密码、删除等），并可再授权 |

## 角色级

| 权限 | 含义 |
| --- | --- |
| `OWNERSHIP`（角色对象） | 管理该角色（改名、描述、删除等），并可再授权 |

## 数据库级

| 权限 | 含义 |
| --- | --- |
| `SHOW TABLES` | 查看库内表 |
| `CREATE TABLE` / `DROP TABLE` | 表生命周期 |
| `CREATE VIEW` / `DROP VIEW` / `ALTER VIEW` | 视图 |
| `ALTER TABLE` | 改表 |
| `ALL` / `OWNERSHIP` | 库上全部权限；后者可带转授 |

## 表级

| 权限 | 含义 |
| --- | --- |
| `SELECT` / `INSERT` / `UPDATE` / `DELETE` / `TRUNCATE` | 数据读写与清空 |
| `REFERENCE` | 作为外键引用目标；配合 `DESCRIBE` / `SHOW` 看结构 |
| `INDEX` | 创建/删除索引 |
| `ALL` / `OWNERSHIP` | 表上全部权限；后者可带转授 |

## 执行

| 权限 | 含义 |
| --- | --- |
| `EXECUTE` | 执行函数或存储过程 |

## 发布订阅

跨实例（及同账号多实例）数据共享。历史上文档约定：**发布订阅操作多限于 `moadmin` / `accountadmin` 一类管理角色**；以当前实例角色能力为准。

**发布端**

| 权限 | 含义 |
| --- | --- |
| `CREATE PUBLICATION` / `ALTER PUBLICATION` / `DROP PUBLICATION` | 发布生命周期 |
| `SHOW PUBLICATION` / `SHOW CREATE PUBLICATION` | 查看发布 |

**订阅端**

订阅创建与查看相关权限（如从 publication 创建订阅库、`SHOW SUBSCRIPTIONS` 等）由管理角色与产品策略控制；业务侧只读订阅库时仍按库表 `SELECT` 等授权。

## 相关页面

- [权限 · MatrixOne](../../guides/matrixone/permissions.md)（操作说明）
- [SQL 语句](statements.md)（`GRANT` / `REVOKE`）
- [系统表](system-tables.md)（`mo_role_privs` 等）
