选择 打开 改范围 完整检索页

pgsql.cc 提供对 postgresql.org 官网内容的中文翻译,由 Pigsty 团队维护。

文档 / 配置参数 / 客户端连接默认值

CONFIGURATION PARAMETER客户端连接默认值 / 语句行为

row_security

启用行级安全。

Enables row security.

布尔 会话 引入 9.5 现存至 20 devel 0 次默认值变更

类型
布尔bool
上下文
会话任何用户都可在会话内用 SET 修改
默认值
on
引入版本
9.5
状态
现存

PostgreSQL 18 手册 官方文档 引入提交 491c029dbc

版本轨迹

相对 PostgreSQL 17 仅简述或分类有更新。

默认值变迁

on 9.5 – 20

默认值自 PostgreSQL 9.5 起没有变过。带单位的取值换算成了可读形式,原始的 boot_val 与单位写在悬浮提示里。

手册说明

PostgreSQL 18 手册 · 19.11 客户端连接默认值 本站手册 官方原文

这个变量控制是否以抛出一个错误来代替应用一条行安全性策略。在设置为on时,策略正常应用。在设置为off时,只要有至少一条策略被应用则查询就会失败。默认为on。受限的行可见性会导致不正确的结果时,可将其改成off。例如,pg_dump默认会做这种更改。这个变量对能绕过每一条行安全性策略的角色(即超级用户和具有BYPASSRLS)属性的角色没有效果。

更多关于行安全性策略的信息请见CREATE POLICY

机制详解

row_security:启用行级安全。对普通角色而言,off 不会绕过策略,而会在本应应用策略时抛错,使 pg_dump 等工具避免悄然得到不完整结果。

row_security 属于 USER 上下文。获授权角色可在会话内修改,ALTER ROLE 或 ALTER DATABASE 可为未来会话建立默认值。

由于会话状态可能在连接池中残留,角色默认值、SET 权限、RESET 行为与应用取连接钩子都是有效控制边界的一部分。

调优建议

按典型负载给出的取值思路,不是放之四海皆准的配方:实际取值要看数据量、并发度与硬件。

  • OLTP在线事务处理

    把 row_security 当作正确性或安全控制,而非吞吐旋钮。严格限制 SET 权限,并由可信的角色或应用策略建立取值。

  • OLAP分析与批处理

    若 row_security 必须不同,使用专用分析角色,并验证导出、触发器、策略与名称解析仍保持数据正确性。

  • 小规格低配实例与开发机

    除非有文档化的修复或兼容流程,否则保持 row_security 的安全默认值;临时变化应留痕并自动恢复。

常见问题

  • 只在一个会话中修改 row_security,却认为角色默认值、数据库默认值或其他池化会话也已随之改变。
  • 对可改变正确性、策略执行或名称解析的控制项授予过宽 SET 权限。
  • 池化连接交给另一个请求前,没有重置安全敏感的会话值。
  • 把 off 当作绕过策略,而普通角色在本应应用策略时会收到错误。

演化历史

相邻两个大版本之间的差异,新的在前。版本号链到该版的快照。

  1. PostgreSQL 20 ← 19 沿用 19

    事实沿用 19

  2. PostgreSQL 18 ← 17 仅描述更新

    简述 Enable row security. Enables row security.

  3. PostgreSQL 11 ← 10 仅描述更新

    分类 Connections and Authentication / Security and Authentication Client Connection Defaults / Statement Behavior

  4. PostgreSQL 9.5 ← 9.4 新增此参数

    PostgreSQL 9.5 起可用

逐版本快照

每个收录版本里的 7 项事实,与上一个存在的版本不同的格子带底色。版本号链到该版。

版本 默认值单位上下文类型最小值最大值枚举值
9.5 on 会话 布尔
9.6 on 会话 布尔
10 on 会话 布尔
11 on 会话 布尔
12 on 会话 布尔
13 on 会话 布尔
14 on 会话 布尔
15 on 会话 布尔
16 on 会话 布尔
17 on 会话 布尔
18 on 会话 布尔
19 on 会话 布尔
20 沿用 on 会话 布尔

参考资料

同类参数

参数 类型 上下文 默认值 版本变动 最近变更
Client Connection Defaults 客户端连接默认值 28 个
语句行为 28
bytea_output 枚举 会话 hex
设置 bytea 的输出格式。 现存
check_function_bodies 布尔 会话 on
在 CREATE FUNCTION 和 CREATE PROCEDURE 时检查例程体。 现存
client_min_messages 枚举 会话 notice
设置发送给客户端的消息级别。 现存
createrole_self_grant 字符串 会话 空字符串
设置 CREATEROLE 用户是否将新建角色自动授予自身,以及使用哪些授权选项。 现存
default_table_access_method 字符串 会话 heap
设置新建表默认使用的表访问方法。 现存
default_tablespace 字符串 会话 空字符串
设置创建表和索引时使用的默认表空间。 现存
default_toast_compression 枚举 会话 pglz 191 次
设置可压缩值默认使用的压缩方法。 现存
default_transaction_deferrable 布尔 会话 off
设置新事务默认是否可延迟。 现存
default_transaction_isolation 枚举 会话 read committed
设置每个新事务的默认隔离级别。 现存
default_transaction_read_only 布尔 会话 off
设置新事务默认是否只读。 现存
event_triggers 布尔 会话(超级用户) on
启用事件触发器。 现存
gin_pending_list_limit 整数 会话 4 MiB
设置 GIN 索引待处理列表的最大大小。 现存
idle_in_transaction_session_timeout 整数 会话 0 ms
设置事务内两次查询之间允许空闲的最长时间。 现存
idle_session_timeout 整数 会话 0 ms
设置不在事务中时两次查询之间允许空闲的最长时间。 现存
lock_timeout 整数 会话 0 ms
设置每次等待锁所允许的最长时间。 现存
restrict_nonsystem_relation_kind 字符串 会话 空字符串
禁止访问指定类别的非系统关系。 现存
row_security 布尔 会话 on
启用行级安全。 现存
search_path 字符串 会话 "$user", public 9.51 次
设置解析未限定名称时的模式搜索顺序。 现存
session_replication_role 枚举 会话(超级用户) origin
设置当前会话对触发器和重写规则的处理方式。 现存
statement_timeout 整数 会话 0 ms
设置单条语句允许执行的最长时间。 现存
temp_tablespaces 字符串 会话 空字符串
设置临时表和排序临时文件使用的表空间。 现存
transaction_deferrable 布尔 会话 off
设置当前事务是否可延迟,供只读可串行化事务安全启动。 现存
transaction_isolation 枚举 会话 read committed 122 次
设置当前事务的隔离级别。 现存
transaction_read_only 布尔 会话 off
设置当前事务是否只读。 现存
transaction_timeout 整数 会话 0 ms
设置会话中任一非预备事务允许持续的最长时间。 现存
vacuum_cleanup_index_scale_factor 浮点 会话 0.1
设置触发索引清理前允许新增元组数占 reltuples 的比例。 于 14 移除
xmlbinary 枚举 会话 base64
设置二进制值在 XML 中的编码方式。 现存
xmloption 枚举 会话 content
设置隐式解析和序列化 XML 数据时将其视为文档还是内容片段。 现存