- MongoDB官方文档中文版
- MongoDB中文手册说明
- MongoDB简介
- 安装 MongoDB
- The mongo Shell
- MongoDB CRUD 操作
- 聚合
- 数据模型
- 事务
- 索引
- 安全
- 安全检查列表
- 启用访问控制
- 身份验证
- 基于角色的访问控制
- TLS / SSL(传输加密)
- 静态加密
- 客户端字段级加密
- 审计
- 网络和配置强化
- 实现字段级别修订
- 安全参考
- 附录
- 变更流
- 复制
- 分片
- 分片键
- 哈希分片
- 范围分片
- 区
- 管理分片区
- 按位置细分数据
- 用于更改SLA或SLO的分层硬件
- 按应用或客户细分数据
- 仅插入工作负载的分布式本地写入
- 管理分片区
- 使用块进行数据分区
- 在分片集群中拆分数据块
- 管理
- 存储
- 存储引擎
- 日志记录
- 管理日志记录
- GridFS
- FAQ:MongoDB 存储
- 存储引擎
- 参考
- 运算符
- 查询与映射运算符
- 更新运算符
- 聚合管道阶段
- 聚合管道操作符
- $abs (aggregation)
- $acos (aggregation)
- $acosh (aggregation)
- $add (aggregation)
- $addToSet (aggregation)
- $allElementsTrue (aggregation)
- $and (aggregation)
- $anyElementTrue (aggregation)
- $arrayElemAt (aggregation)
- $arrayToObject (aggregation)
- $asin (aggregation)
- $asinh (aggregation)
- $atan (aggregation)
- $atan2 (aggregation)
- $atanh (aggregation)
- $avg (aggregation)
- $ceil (aggregation)
- $cmp (aggregation)
- $concat (aggregation)
- $concatArrays (aggregation)
- $cond (aggregation)
- $convert (aggregation)
- $cos (aggregation)
- $dateFromParts (aggregation)
- $dateToParts (aggregation)
- $dateFromString (aggregation)
- $literal (aggregation)
- 查询修饰符
- 数据库命令
- 聚合命令
- 地理空间命令
- 查询和写操作命令
- 查询计划缓存命令
- 认证命令
- 用户管理命令
- 角色管理命令
- 复制命令
- 分片命令
- 会话命令
- 管理命令
- 诊断命令
- 免费监控命令
- 系统事件审计命令
- mongo Shell 方法
- 集合方法
- db.collection.aggregate()
- db.collection.bulkWrite()
- db.collection.copyTo()
- db.collection.count()
- db.collection.countDocuments()
- db.collection.estimatedDocumentCount()
- db.collection.createIndex()
- db.collection.createIndexes()
- db.collection.dataSize()
- db.collection.deleteOne()
- db.collection.deleteMany()
- db.collection.distinct()
- db.collection.drop()
- db.collection.dropIndex()
- db.collection.dropIndexes()
- db.collection.ensureIndex()
- db.collection.explain()
- db.collection.find()
- db.collection.findAndModify()
- db.collection.findOne()
- db.collection.findOneAndDelete()
- db.collection.findOneAndReplace()
- db.collection.findOneAndUpdate()
- db.collection.getIndexes()
- db.collection.getShardDistribution()
- db.collection.getShardVersion()
- db.collection.insert()
- db.collection.insertOne()
- db.collection.insertMany()
- db.collection.isCapped()
- db.collection.latencyStats()
- db.collection.mapReduce()
- db.collection.reIndex()
- db.collection.remove()
- db.collection.renameCollection()
- db.collection.replaceOne()
- db.collection.save()
- db.collection.stats()
- db.collection.storageSize()
- db.collection.totalIndexSize()
- db.collection.totalSize()
- db.collection.update()
- db.collection.updateOne()
- db.collection.updateMany()
- db.collection.watch()
- db.collection.validate()
- 词汇表
- 默认的MongoDB端口
- 默认的MongoDB读/写关注
- 服务器会话
- MongoDB驱动
- FAQ
- 联系我们
- 更多资料
- [快学Mongo]
- [Mongo问题讨论区]
- [Mongo 驱动使用手册]
- 本书使用 GitBook 发布
system.roles集合
system.roles 集合
在本页
admin数据库中的system.roles
集合存储用户定义的角色。为了创建和管理这些用户自定义角色,MongoDB提供了角色管理命令。
system.roles 集合的Schema
system.roles
集合中的文档具有以下的schema:
复制
{
_id: <system-defined id>,
role: "<role name>",
db: "<database>",
privileges:
[
{
resource: { <resource> },
actions: [ "<action>", ... ]
},
...
],
roles:
[
{ role: "<role name>", db: "<database>" },
...
]
}
一个system.roles
文档具有以下字段:
admin.system.roles.``role
该role
字段是一个字符串,用于指定角色的名称。
admin.system.roles.``db
该db
字段是一个字符串,用于指定角色所属的数据库。MongoDB通过名称(即role
)及其数据库的配对来唯一标识每个角色 。
admin.system.roles.``privileges
该privileges
数组包含权限文件,这些文件定义了角色的权限。
权限文档具有以下语法:
复制
{
resource: { <resource> },
actions: [ "<action>", ... ]
}
每个权限文档具有以下字段:
admin.system.roles.privileges[n].resource
一个文档,该文档指定权限操作所应用的资源。
该文档具有以下格式之一:
复制
{ db: <database>, collection: <collection> }
或者
{ cluster : true }
有关更多详细信息,请阅读资源文档。
admin.system.roles.privileges[n].actions
资源上允许的一系列操作, 有关操作列表,请参阅权限操作
admin.system.roles.roles
该roles
数组包含角色文档,这些角色文档指定了该角色从中继承权限的角色。
角色文档具有以下语法:
复制
{ role: "<role name>", db: "<database>" }
角色文档具有以下字段:
admin.system.roles.roles[n].role
角色名称。角色可以是 MongoDB 提供的内置角色,也可以是用户定义的角色。
admin.system.roles.roles[n].
db`
定义角色的数据库的名称。
案例
考虑以下在admin 数据库的 system.roles 中发现的示例文档
用户自定义的角色指定权限
以下是为 myApp 数据库定义的自定义用户 appUser 的示例文档
复制
{
_id: "myApp.appUser",
role: "appUser",
db: "myApp",
privileges: [
{ resource: { db: "myApp" , collection: "" },
actions: [ "find", "createCollection", "dbStats", "collStats" ] },
{ resource: { db: "myApp", collection: "logs" },
actions: [ "insert" ] },
{ resource: { db: "myApp", collection: "data" },
actions: [ "insert", "update", "remove", "compact" ] },
{ resource: { db: "myApp", collection: "system.js" },
actions: [ "find" ] },
],
roles: []
}
privileges数组列出了appUser角色指定的五个权限
第一个权限允许对 myApp 数据库中除 system 集合以外所有集合执行("find"
,
"createCollection",
"dbStats",
"collStats"`) 操作, 详见 将数据库指定为操作资源.后面的两个权限允许对 myApp 数据库中指定的集合 logs 和 data 上执行额外的操作,详见 指定数据库中的集合作为操作资源.
最后一个权限允许在 myApp 数据库的 system 集合 上操作。虽然第一个权限为查找操作授予了数据库范围,但是不能在 myApp 数据库的 system 集合上操作。为了授予访问 system 集合的权限,权限必须显示指定需要操作的集合。详见操作资源文档.
空的roles数组指定 appUser 没有从其他角色继承权限。
用户自定义的角色继承其他角色权限
以下示例文档为 myApp 数据库定义了用户自定义角色 appAdmin :文档显示 appAdmin 角色指定了权限,也从其他角色继承了权限。
复制
{
_id: "myApp.appAdmin",
role: "appAdmin",
db: "myApp",
privileges: [
{
resource: { db: "myApp", collection: "" },
actions: [ "insert", "dbStats", "collStats", "compact" ]
}
],
roles: [
{ role: "appUser", db: "myApp" }
]
}
privileges 数组列举了 appAdmin 角色指定的权限,这个角色有一个权限,允许在除 system 集合外的所有集合上执行 ( "insert"
, "dbStats"
, "collStats"
, "compact"
)操作。详见执行数据库作为操作资源.
roles数组列出了由角色名称和数据库标识的角色,角色 appAdmin 从中继承权限。
原文链接:https://docs.mongodb.com/manual/reference/system-roles-collection/
译者:谢伟成
Copyright © 上海锦木信息技术有限公司 all right reserved,由 MongoDB汉化小组 提供技术支持文件修订时间: 2020-10-11 20:53:05