如何关闭Oracle密码到期?

时间:2009-07-08 02:32:05

标签: oracle security

我正在使用Oracle进行开发。我一直用来重建数据库的bootstrap帐户的密码已过期。

如何永久关闭此用户(以及所有其他用户)的密码过期时间?

我正在使用Oracle 11g,默认情况下密码已过期。

6 个答案:

答案 0 :(得分:286)

要更改Oracle中某个用户配置文件的密码到期策略,请先检查用户使用的配置文件:

select profile from DBA_USERS where username = '<username>';

然后您可以使用以下命令将限制更改为永不过期:

alter profile <profile_name> limit password_life_time UNLIMITED;

如果您想预先检查限制,可以使用:

select resource_name,limit from dba_profiles where profile='<profile_name>';

答案 1 :(得分:83)

对于开发,如果没有设置其他配置文件,则可以禁用密码策略(即默认情况下禁用密码过期):

ALTER PROFILE "DEFAULT" LIMIT PASSWORD_VERIFY_FUNCTION NULL;

然后,重置密码并解锁用户帐户。它永远不会再过期:

alter user user_name identified by new_password account unlock;

答案 2 :(得分:35)

正如其他答案所述,更改用户的个人资料(例如'DEFAULT'个人资料)会导致密码一旦设置,将永不过期。

但是,正如一位评论者指出的那样,在配置文件的旧值下设置的密码可能已经过期,并且(如果在配置文件的指定宽限期之后)帐户已锁定。

具有锁定帐户的过期密码解决方案(在回答评论中提供)是使用一个版本的ALTER USER命令:

ALTER USER xyz_user ACCOUNT UNLOCK;

但是,unlock命令仅适用于帐户实际被锁定的帐户,但不适用于宽限期内的帐户,即密码过期但帐户尚未锁定的帐户。对于这些帐户,必须使用另一版本的ALTER USER命令重置密码:

ALTER USER xyz_user IDENTIFIED BY new_password;

下面是一个小的SQL * Plus脚本,特权用户(例如用户'SYS')可以使用该脚本将用户密码重置为存储在数据库中的当前现有散列值。

编辑:旧版本的Oracle在pword列中存储密码或密码哈希,较新版本的Oracle将密码哈希存储在spare4列中。下面的脚本已更改为收集pword和spare4列,但使用spare4列重置用户的帐户;根据需要修改。

REM Tell SQL*Plus to show before and after versions of variable substitutions.
SET VERIFY ON
SHOW VERIFY

REM Tell SQL*Plus to use the ampersand '&' to indicate variables in substitution/expansion.
SET DEFINE '&'
SHOW DEFINE

REM Specify in a SQL*Plus variable the account to 'reset'.
REM Note that user names are case sensitive in recent versions of Oracle.
REM DEFINE USER_NAME = 'xyz_user'

REM Show the status of the account before reset.
SELECT
  ACCOUNT_STATUS,
  TO_CHAR(LOCK_DATE, 'YYYY-MM-DD HH24:MI:SS') AS LOCK_DATE,
  TO_CHAR(EXPIRY_DATE, 'YYYY-MM-DD HH24:MI:SS') AS EXPIRY_DATE
FROM
  DBA_USERS
WHERE
  USERNAME = '&USER_NAME';

REM Create SQL*Plus variable to hold the existing values of the password and spare4 columns.
DEFINE OLD_SPARE4 = ""
DEFINE OLD_PASSWORD = ""

REM Tell SQL*Plus where to store the values to be selected with SQL.
REM Note that the password hash value is stored in spare4 column in recent versions of Oracle,
REM   and in the password column in older versions of Oracle.
COLUMN SPARE4HASH NEW_VALUE OLD_SPARE4
COLUMN PWORDHASH NEW_VALUE OLD_PASSWORD

REM Select the old spare4 and password columns as delimited strings 
SELECT 
  '''' || SPARE4 || '''' AS SPARE4HASH,
  '''' || PASSWORD || '''' AS PWORDHASH
FROM 
  SYS.USER$ 
WHERE 
  NAME = '&USER_NAME';

REM Show the contents of the SQL*Plus variables
DEFINE OLD_SPARE4
DEFINE OLD_PASSWORD

REM Reset the password - Older versions of Oracle (e.g. Oracle 10g and older) 
REM ALTER USER &USER_NAME IDENTIFIED BY VALUES &OLD_PASSWORD;

REM Reset the password - Newer versions of Oracle (e.g. Oracle 11g and newer) 
ALTER USER &USER_NAME IDENTIFIED BY VALUES &OLD_SPARE4;

REM Show the status of the account after reset
SELECT
  ACCOUNT_STATUS,
  TO_CHAR(LOCK_DATE, 'YYYY-MM-DD HH24:MI:SS') AS LOCK_DATE,
  TO_CHAR(EXPIRY_DATE, 'YYYY-MM-DD HH24:MI:SS') AS EXPIRY_DATE
FROM
  DBA_USERS
WHERE
  USERNAME = '&USER_NAME';

答案 3 :(得分:16)

我认为密码过期行为默认情况下永不过期。但是,您可以为开发用户集设置配置文件并设置PASSWORD_LIFE_TIME。有关详细信息,请参阅orafaq。您可以查看here,了解一个人的观点和用法。

答案 4 :(得分:1)

我建议关闭密码过期并不是一个好主意,因为它可能会对数据的机密性,完整性和可用性造成威胁。

但是如果你愿意的话。

如果您有正确的访问权限,请使用SQL

  

SELECT username,account_status FROM dba_users;

这应该给你这样的结果。

   USERNAME                       ACCOUNT_STATUS
------------------------------ -----------------

SYSTEM                         OPEN
SYS                            OPEN
SDMADM                         OPEN
MARKETPLACE                    OPEN
SCHEMAOWNER                    OPEN
ANONYMOUS                      OPEN
SCHEMAOWNER2                   OPEN
SDMADM2                        OPEN
SCHEMAOWNER1                   OPEN
SDMADM1                        OPEN
HR                             EXPIRED(GRACE)

USERNAME                       ACCOUNT_STATUS
------------------------------ -----------------

APEX_PUBLIC_USER               LOCKED
APEX_040000                    LOCKED
FLOWS_FILES                    LOCKED
XS$NULL                        EXPIRED & LOCKED
OUTLN                          EXPIRED & LOCKED
XDB                            EXPIRED & LOCKED
CTXSYS                         EXPIRED & LOCKED
MDSYS                          EXPIRED & LOCKED

现在您可以使用PedroCarriço回答https://stackoverflow.com/a/6777079/2432468

答案 5 :(得分:0)

对于那些将Oracle 12.1.0用于开发目的的人:
我发现上述方法对db用户“ system”没有影响,因为account_status将保留在宽限期内。

对我来说,最简单的解决方案是使用SQL Developer:
在SQL Developer中,我必须转到:视图/ DBA /安全性,然后是用户/系统,然后在右侧:操作/ Expire pw,然后:操作/编辑,我可以取消选中过期选项。

这将清除account_status,再次显示OPEN,并且SQL Developer将不再显示ORA-28002消息。