You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

RLS行级安全筛选配置为空时默认可见还是不可见?Cube角色权限问题

问题1:筛选规则留空时默认数据可见还是不可见

留空默认所有数据可见。
行级权限的核心逻辑是显式过滤匹配:只有主动配置了筛选条件,才会只返回符合条件的行;没有配置任何筛选规则时,相当于没有对表做任何行限制,所有行都被判定为符合可见条件,用户可以读取该表的全部数据。

问题2:测试时可以读取所有数据的原因

主要有两类原因:

  • 你当前所有表的筛选规则均为留空状态,没有配置任何行过滤逻辑,所有表默认全量开放访问,自然可以读取所有数据
  • 如果该ReadAll_Admin角色被授予了模型管理员/服务器管理员权限,行级权限规则会被直接绕过,无论配置了什么筛选规则,管理员身份的用户都可以读取全量数据

问题3:所有表筛选留空、仅单表配置=FALSE()规则的合理使用场景

=FALSE()的筛选规则等价于该表没有任何行符合可见条件,也就是该表对角色完全不可见,这类配置的常见使用场景包括:

  • 敏感表定向屏蔽:针对财务薪资表、核心成本表等涉密表,该角色用户完全不需要访问这类表,其他业务表可以正常全量访问,用该配置可以实现精准的表级权限管控
  • 权限有效性测试:排查行级权限配置逻辑是否生效时,可以临时给某张测试表设置该规则,快速验证角色成员是否真的无法读取该表数据,确认权限体系运行正常
  • 权限迭代过渡:遗留系统原有权限为全量开放,需要逐步收窄权限范围时,可以先把最高敏感表用该规则完全锁死,其他表暂时保持原有开放状态,后续再逐步细化其他表的筛选规则,避免一次性调整幅度过大引发业务故障
  • 业务场景适配:部分业务角色的工作范围完全不涉及某张表的内容,比如销售角色不需要访问人力组织架构的核心明细表,用该规则直接屏蔽即可,不需要额外配置复杂的筛选条件

内容的提问来源于stack exchange,提问作者Chicago1988

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.26 09:06:04