Halaman ini menjelaskan cara membuat, mengelola, dan menghapus peran, pengguna, dan grup PostgreSQL serta AlloyDB untuk PostgreSQL menggunakan metode autentikasi bawaan PostgreSQL berbasis sandi.
Membuat pengguna PostgreSQL di AlloyDB
Saat Anda membuat pengguna PostgreSQL, pengguna tersebut hanya dimulai dengan hak istimewa LOGIN.
Untuk mengetahui informasi selengkapnya tentang hak istimewa ini, lihat
CREATE USER.
Anda dapat mengubah hak istimewa pengguna mana pun dengan menggunakan perintah
ALTER ROLE. Jika Anda membuat pengguna baru dengan psql klien, Anda dapat memilih untuk
mengaitkannya dengan peran lain, atau menetapkan hak istimewa yang berbeda.
Kelola pengguna
Anda dapat membuat dan mengelola pengguna AlloyDB dengan Google Cloud CLI, atau menggunakan perintah PostgreSQL. Bagian berikut menunjukkan tugas pengelolaan pengguna umum menggunakan salah satu metode.
Sebelum memulai
Untuk menggunakan perintah PostgreSQL guna mengelola pengguna di cluster, Anda memerlukan hal berikut:
- Akses ke klien
psql - Akses ke pengguna database
postgres, atau peran pengguna lain dengan hak istimewa administratif yang sesuai
Untuk menggunakan konsol Google Cloud atau Google Cloud CLI guna mengelola pengguna di cluster, cluster tersebut harus memiliki instance utama. Jika cluster Anda tidak memiliki instance utama, Anda harus membuatnya sebelum dapat mengelola pengguna.
Membuat pengguna database
Untuk membuat pengguna database yang melakukan autentikasi dengan database secara langsung menggunakan nama pengguna dan sandi, yang juga dikenal sebagai autentikasi bawaan, ikuti langkah-langkah di bagian ini.
Untuk membuat pengguna database yang menggunakan Identity and Access Management (IAM) untuk mengautentikasi, lihat Mengelola autentikasi IAM.
Konsol
Buka halaman Clusters.
Klik nama cluster tempat Anda ingin menambahkan pengguna.
Klik Pengguna.
Klik Add user account.
Biarkan Built-in authentication dipilih.
Jika ingin menggunakan IAM untuk mengautentikasi dan login ke cluster database, Anda harus menyelesaikan langkah-langkah tambahan untuk menyiapkan project dan memberikan izin yang sesuai kepada pengguna baru. Untuk mengetahui informasi selengkapnya, lihat Mengelola autentikasi IAM.
Masukkan nama pengguna dan sandi untuk pengguna baru.
Untuk menetapkan peran selain
alloydbsuperuserdefault kepada pengguna, ikuti langkah-langkah berikut:- Masukkan nama peran di Peran.
- Untuk menambahkan peran, tekan Enter atau Tab.
Pilih x untuk peran yang ingin Anda hapus bagi pengguna tersebut.
Untuk mengetahui informasi selengkapnya, lihat Peran yang telah ditetapkan.
Klik Tambahkan.
psql
CREATE USER USERNAME WITH PASSWORD PASSWORD;
Untuk mengetahui informasi selengkapnya tentang cara membuat dan menentukan pengguna database, lihat
CREATE USER.
Setelah membuat pengguna, Anda dapat mengubah hak istimewanya menggunakan perintah
ALTER ROLE
di klien psql.
gcloud
Gunakan perintah
gcloud alloydb users create berikut:
gcloud alloydb users create USERNAME \
--password=PASSWORD \
--cluster=CLUSTER_ID \
--region=REGION_IDGanti variabel berikut:
USERNAME: Nama pengguna pengguna.USERNAMEharus mengikuti aturan untuk ID SQL: tanpa karakter khusus, atau diapit tanda kutip ganda. Misalnya,db_user_1.PASSWORD: Sandi pengguna. Untuk membuat pengguna tanpa sandi, hilangkan argumen ini.CLUSTER_ID: ID cluster tempat pengguna akan ditambahkan.REGION_ID: ID region tempat cluster berada. Contoh,us-central1.
Setelah membuat pengguna, Anda dapat mengubah hak istimewanya menggunakan perintah
gcloud alloydb users set-roles.
Selain itu, Anda dapat memberikan peran atau hak istimewa pengguna super kepada pengguna saat
Anda membuatnya. Untuk melakukannya, sertakan argumen --db-roles atau --superuser, seperti yang dijelaskan di bagian berikut.
Memberikan peran kepada pengguna database
Konsol
Untuk memberikan peran kepada pengguna database, gunakan psql atau gcloud CLI, bukan konsol Google Cloud .
psql
GRANT ROLE to USERNAME;
Ganti variabel berikut:
USERNAME: Nama pengguna pengguna.ROLE: Peran untuk memberikan akses kepada pengguna. Misalnya, untuk memberi pengguna hak istimewa superuser, berikanalloydbsuperuser.
gcloud
Gunakan perintah gcloud alloydb users set-roles
berikut untuk menentukan semua peran yang Anda inginkan untuk dimiliki pengguna:
gcloud alloydb users set-roles USERNAME \
--db-roles=ROLES \
--cluster=CLUSTER_ID \
--region=REGION_IDGanti variabel berikut:
USERNAME: Nama pengguna pengguna.ROLES: Daftar semua peran yang dipisahkan koma yang Anda inginkan dimiliki pengguna. Pastikan Anda mencantumkan semua peran, yang mencakup peran lama dan baru.Untuk menemukan daftar peran yang ada yang ditetapkan kepada pengguna, jalankan perintah berikut:
gcloud alloydb users list --cluster=CLUSTER_ID --region=REGION_IDGanti variabel berikut:
CLUSTER_ID: ID cluster yang berisi pengguna.REGION_ID: ID region tempat cluster berada. Contoh,us-central1.
Untuk memberikan hak istimewa superuser kepada pengguna, Anda dapat memberikan peran
alloydbsuperuserkepada pengguna tersebut secara manual menggunakanpsql, atau Anda dapat menjalankan perintahgcloud alloydb users set-superuserdengan argumen--superuser=true:gcloud alloydb users set-superuser USERNAME \ --superuser=true \ --cluster=CLUSTER_ID \ --region=REGION_IDGanti variabel berikut:
CLUSTER_ID: ID cluster yang berisi pengguna.REGION_ID: ID region tempat cluster berada. Contoh,us-central1.
Mengubah sandi pengguna database
Untuk menyetel sandi baru bagi pengguna database PostgreSQL standar, ikuti langkah-langkah di bagian ini.
Anda tidak dapat mengubah atau menyetel sandi pengguna berbasis IAM karena pengguna IAM tidak menggunakan sandi untuk melakukan autentikasi. Untuk mengetahui informasi selengkapnya, lihat Menghubungkan menggunakan akun IAM.
Konsol
Buka halaman Clusters.
Klik nama cluster yang berisi pengguna database.
Klik Pengguna.
Di baris yang merepresentasikan pengguna, klik Open actions for this user.
Pilih Change Password.
Tentukan sandi:
Untuk menyetel sandi baru bagi pengguna ini, ketik sandi ke kolom Sandi.
Untuk tidak menyetel sandi bagi pengguna ini, centang kotak Tanpa sandi.
Klik Oke.
psql
ALTER USER USERNAME WITH PASSWORD PASSWORD;
Untuk mengetahui informasi selengkapnya tentang cara mengubah sandi pengguna, lihat
ALTER ROLE.
gcloud
Gunakan perintah gcloud alloydb users set-password
berikut:
gcloud alloydb users set-password USERNAME \
--password=PASSWORD \
--cluster=CLUSTER_ID \
--region=REGION_IDGanti variabel berikut:
USERNAME: Nama pengguna pengguna.PASSWORD: Sandi baru yang akan ditetapkan kepada pengguna.CLUSTER_ID: ID cluster tempat pengguna berada.REGION_ID: ID region tempat cluster berada. Contoh,us-central1.
Mencabut peran dari pengguna database
Konsol
Untuk mencabut peran dari pengguna, gunakan psql atau gcloud CLI, bukan konsol Google Cloud .
psql
Anda dapat mencabut hak istimewa yang sebelumnya diberikan dari satu atau beberapa peran atau mencabut keanggotaan pengguna dalam suatu peran, seperti yang ditunjukkan:
REVOKE ROLE FROM USERNAME;
Untuk menghapus hak istimewa superuser pengguna, cabut peran alloydbsuperuser dari pengguna tersebut.
gcloud
Untuk mencabut peran dengan Google Cloud CLI, gunakan perintah
gcloud alloydb users set-roles berikut
untuk menentukan semua peran yang Anda inginkan dimiliki pengguna, dan untuk menghilangkan
peran yang akan dicabut dari pengguna:
gcloud alloydb users set-roles USERNAME \
--db-roles=ROLES \
--cluster=CLUSTER_ID \
--region=REGION_IDGanti variabel berikut:
USERNAME: Nama pengguna pengguna.ROLES: Daftar semua peran yang dipisahkan koma yang Anda inginkan dimiliki pengguna. Pastikan Anda mencantumkan semua peran, termasuk peran yang ada dan peran baru.Untuk menemukan daftar peran yang ada yang ditetapkan kepada pengguna, jalankan perintah berikut:
gcloud alloydb users list --cluster=CLUSTER_ID --region=REGION_IDCLUSTER_ID: ID cluster yang berisi pengguna.REGION_ID: ID region tempat cluster berada. Contoh,us-central1.
Untuk mencabut hak istimewa superuser, Anda dapat menghapus peran
alloydbsuperuser pengguna secara manual menggunakan psql, atau Anda dapat menjalankan perintah
gcloud alloydb users set-superuser
dengan argumen --superuser=false.
Melihat daftar pengguna database
Konsol
Buka halaman Clusters.
Klik nama cluster yang penggunanya ingin Anda lihat.
Klik Pengguna.
psql
Gunakan perintah \du berikut untuk mencetak tabel semua pengguna database,
yang mencakup keanggotaan grup mereka:
\du
gcloud
Gunakan perintah gcloud alloydb users list
berikut:
gcloud alloydb users list \
--cluster=CLUSTER_ID \
--region=REGION_IDGanti kode berikut:
CLUSTER_ID: ID cluster yang berisi pengguna.REGION_ID: ID region tempat cluster berada. Contoh,us-central1.
Menghapus dependensi pengguna
Sebelum dapat menghapus pengguna database, Anda harus menghapus semua objek database
yang dimiliki oleh pengguna tersebut dan mencabut semua hak istimewa yang diberikan kepadanya. Jika tidak, upaya penghapusan akan gagal dengan error (misalnya, ERROR: role "username" cannot
be dropped because some objects depend on it).
Untuk mengidentifikasi dan menghapus dependensi ini, hubungkan ke database Anda menggunakan klien psql sebagai pengguna postgres atau akun apa pun dengan peran alloydbsuperuser, lalu lakukan langkah-langkah berikut untuk setiap database di cluster Anda:
Jalankan kueri berikut untuk mencantumkan objek, seperti tabel, tampilan, skema, dan database yang dimiliki oleh pengguna yang ingin Anda hapus:
SELECT n.nspname AS schema_name, c.relname AS object_name, CASE c.relkind WHEN 'r' THEN 'table' WHEN 'v' THEN 'view' WHEN 'm' THEN 'materialized view' WHEN 'i' THEN 'index' WHEN 'S' THEN 'sequence' WHEN 't' THEN 'TOAST table' WHEN 'f' THEN 'foreign table' WHEN 'p' THEN 'partitioned table' WHEN 'I' THEN 'partitioned index' END as object_type FROM pg_catalog.pg_class c JOIN pg_catalog.pg_namespace n ON n.oid = c.relnamespace WHERE pg_catalog.pg_get_userbyid(c.relowner) = 'USERNAME' AND n.nspname NOT IN ('pg_catalog', 'information_schema') AND n.nspname !~ '^pg_toast';Ganti
USERNAMEdengan nama pengguna yang ingin Anda hapus.Untuk objek yang diidentifikasi, Anda harus mengubah kepemilikan setiap objek.
Untuk mengubah pemilik tabel atau tampilan:
ALTER TABLE SCHEMA_NAME.OBJECT_NAME OWNER TO NEW_OWNER;Ganti kode berikut:
NEW_OWNER: nama pengguna yang ingin Anda beri kepemilikan.
Untuk mengubah pemilik database:
ALTER DATABASE DATABASE_NAME OWNER TO NEW_OWNER;
Mengidentifikasi dan mencabut hak istimewa. Pengguna mungkin juga memiliki hak istimewa yang diberikan pada objek lain, atau keanggotaan peran yang mencegah penghapusan.
Untuk mencantumkan keanggotaan peran pengguna:
WITH RECURSIVE cte AS ( SELECT oid ,oid as member_of,1 as d,''::name as path FROM pg_roles r where r.rolname !~ '^pg_' UNION SELECT m.roleid,m.member as member_of ,d+1,path||'->'||pg_get_userbyid(cte.oid) as path FROM cte JOIN pg_auth_members m ON m.member = cte.oid where d<15 ) SELECT DISTINCT pg_get_userbyid(member_of)::varchar as USERNAME, pg_get_userbyid(oid)::varchar as parent_role, d::int as depth, substr(path::text||'->'||pg_get_userbyid(oid),3) as path FROM cte WHERE d > 1 ORDER BY depth;Untuk mencabut keanggotaan peran:
REVOKE ROLE_NAME FROM USERNAME;Ganti ROLE_NAME dengan keanggotaan peran yang ingin Anda batalkan.
Untuk mencabut hak istimewa pada tabel:
Berikan peran pemilik tabel kepada pengguna yang menjalankan:
GRANT TABLE_OWNER TO EXECUTOR_USER;Ganti kode berikut:
TABLE_OWNER: nama pengguna atau peran yang memiliki tabel.EXECUTOR_USER: nama pengguna yang menjalankan—misalnya,postgres.
Mencabut hak istimewa pada tabel:
REVOKE ALL PRIVILEGES ON TABLE SCHEMA_NAME.TABLE_NAME FROM USERNAME;Ganti kode berikut:
SCHEMA_NAME: nama skema yang berisi tabel.TABLE_NAME: nama tabel.USERNAME: nama pengguna yang hak istimewanya ingin Anda cabut.
Menghapus pengguna database
Sebelum menghapus pengguna, Anda harus menghapus atau menetapkan kembali semua objek yang dimilikinya, dan mencabut hak istimewa yang telah diberikan kepada pengguna tersebut pada objek lain. Untuk mengetahui detailnya, lihat Menghapus dependensi pengguna.
Konsol
Buka halaman Clusters.
Klik nama cluster yang berisi pengguna.
Klik Pengguna.
Di baris yang merepresentasikan pengguna, klik Open actions for this user.
Pilih Hapus.
Pada dialog Hapus akun pengguna?, klik Hapus.
psql
Gunakan resource berikut:
DROP ROLE USERNAME;
gcloud
Gunakan perintah
gcloud alloydb users delete berikut:
gcloud alloydb users delete USERNAME \
--cluster=CLUSTER_ID \
--region=REGION_IDGanti kode berikut:
USERNAME: Nama pengguna pengguna.CLUSTER_ID: ID cluster tempat pengguna berada.REGION_ID: ID region tempat cluster berada. Contoh,us-central1.