CONFIGURATION PARAMETER连接和认证 / 连接设置
unix_socket_permissions
设置 Unix 域套接字的访问权限。
Sets the access permissions of the Unix-domain socket.
整数 重启生效 引入 9.0(基线) 现存至 20 devel 0 次默认值变更
- 类型
- 整数integer
- 上下文
- 重启生效只能在服务器启动时设置,修改后需要重启
- 默认值
511- 取值范围
0 – 511- 分类
- 连接和认证 / 连接设置
- 引入版本
- 9.0(基线)
- 状态
- 现存
版本轨迹
相对 PostgreSQL 17 无变化。
默认值变迁
默认值自 PostgreSQL 9.0 起没有变过。带单位的取值换算成了可读形式,原始的 boot_val 与单位写在悬浮提示里。
手册说明
设置 Unix 域套接字的访问权限。Unix 域套接字使用普通的 Unix 文件系统权限集。这个参数值应该是数字的形式,也就是系统调用chmod和umask接受的 形式(如果使用自定义的八进制格式,数字必须以一个0(零)开头)。
默认的权限是0777,意思是任何人都可以连接。合理的候选是0770(只有用户和同组的人可以访问, 又见unix_socket_group)和0700(只有用户自己可以访问)(请注意,对于 Unix 域套接字,只有写权限有麻烦,因此没有对读取和执行权限的设置和收回)。
这个访问控制机制与Chapter 20中的用户认证没有关系。
这个参数只能在服务器启动时设置。
这个参数与完全忽略套接字权限的系统无关,尤其是自版本10以上的Solaris。 在那些系统上,可以通过把unix_socket_directories指向一个把搜索权限 限制给指定用户的目录来实现相似的效果。
抽象命名空间中的套接字没有文件权限,所以这种情况下这个设置也会被忽略。
机制详解
unix_socket_permissions 设置文件系统 Unix 域套接字的 chmod 风格模式,八进制写法需要前导零。对套接字而言,只有写权限位控制能否连接;读与执行位不会提供有意义的额外套接字访问。
它属于 POSTMASTER 上下文,只有服务器重启重建套接字时模式才改变。目录遍历权限与 unix_socket_group 可形成额外本地边界,而 pg_hba.conf local 记录仍独立认证数据库用户。
抽象命名空间套接字没有文件系统权限,因此以 @ 开头的套接字条目会忽略本参数。某些操作系统也完全忽略套接字模式;不能把该模式描述成目录权限或 pg_hba.conf 的可移植替代。
调优建议
按典型负载给出的取值思路,不是放之四海皆准的配方:实际取值要看数据量、并发度与硬件。
-
OLTP在线事务处理
只有本地操作系统成员资格是有意的第一道边界时才使用 0770 或 0700,并验证目录权限与 pg_hba.conf 仍实施预期策略。pg_hba.conf 为权威时,可移植默认 0777 也可能合理。
-
OLAP分析与批处理
分析工具采用同一本地策略。不要为解决缺失组或目录部署而放宽模式,应修复操作系统身份路径。
-
小规格低配实例与开发机
选择平台支持的最简单模式,并在重启后测试。对抽象套接字或忽略套接字模式的系统,应在适用时通过目录选择与 pg_hba.conf 实施访问。
常见问题
- 写成十进制 770 而非八进制 0770,得到意外的数字模式。
- 期待读或执行位控制套接字连接访问;只有写权限位有意义。
- 在抽象命名空间套接字或忽略套接字权限的操作系统上依赖该模式。
- 把严格套接字模式当作 pg_hba.conf 认证、角色权限或目录遍历控制的替代品。
演化历史
相邻两个大版本之间的差异,新的在前。版本号链到该版的快照。
-
PostgreSQL 20 ← 19 沿用 19
事实沿用 19
逐版本快照
每个收录版本里的 7 项事实,与上一个存在的版本不同的格子带底色。版本号链到该版。
| 版本 | 默认值 | 单位 | 上下文 | 类型 | 最小值 | 最大值 | 枚举值 |
|---|---|---|---|---|---|---|---|
| 9.0 | 511 |
空 |
重启生效 |
整数 |
0 |
511 |
— |
| 9.1 | 511 |
空 |
重启生效 |
整数 |
0 |
511 |
— |
| 9.2 | 511 |
空 |
重启生效 |
整数 |
0 |
511 |
— |
| 9.3 | 511 |
空 |
重启生效 |
整数 |
0 |
511 |
— |
| 9.4 | 511 |
空 |
重启生效 |
整数 |
0 |
511 |
— |
| 9.5 | 511 |
— |
重启生效 |
整数 |
0 |
511 |
— |
| 9.6 | 511 |
— |
重启生效 |
整数 |
0 |
511 |
— |
| 10 | 511 |
— |
重启生效 |
整数 |
0 |
511 |
— |
| 11 | 511 |
— |
重启生效 |
整数 |
0 |
511 |
— |
| 12 | 511 |
— |
重启生效 |
整数 |
0 |
511 |
— |
| 13 | 511 |
— |
重启生效 |
整数 |
0 |
511 |
— |
| 14 | 511 |
— |
重启生效 |
整数 |
0 |
511 |
— |
| 15 | 511 |
— |
重启生效 |
整数 |
0 |
511 |
— |
| 16 | 511 |
— |
重启生效 |
整数 |
0 |
511 |
— |
| 17 | 511 |
— |
重启生效 |
整数 |
0 |
511 |
— |
| 18 | 511 |
— |
重启生效 |
整数 |
0 |
511 |
— |
| 19 | 511 |
— |
重启生效 |
整数 |
0 |
511 |
— |
| 20 沿用 | 511 |
— |
重启生效 |
整数 |
0 |
511 |
— |
参考资料
同类参数
| 参数 | 类型 | 上下文 | 默认值 | 版本变动 | 最近变更 |
|---|---|---|---|---|---|
| 连接设置 11 | |||||
bonjour |
布尔 | 重启生效 | off |
— | |
| 启用通过 Bonjour 广播服务器。 | 现存 | ||||
bonjour_name |
字符串 | 重启生效 | 空字符串 |
— | |
| 设置 Bonjour 服务名称。 | 现存 | ||||
listen_addresses |
字符串 | 重启生效 | localhost |
— | |
| 设置服务器监听的主机名或 IP 地址。 | 现存 | ||||
max_connections |
整数 | 重启生效 | 100 |
9.62 次 | |
| 设置数据库并发连接的最大数量。 | 现存 | ||||
port |
整数 | 重启生效 | 5432 |
— | |
| 设置服务器监听的 TCP 端口。 | 现存 | ||||
reserved_connections |
整数 | 重启生效 | 0 |
— | |
| 设置为具有 pg_use_reserved_connections 权限的角色保留的连接槽数量。 | 现存 | ||||
superuser_reserved_connections |
整数 | 重启生效 | 3 |
9.62 次 | |
| 设置为超级用户保留的连接槽数量。 | 现存 | ||||
unix_socket_directories |
字符串 | 重启生效 | /var/run/postgresql |
— | |
| 设置创建 Unix 域套接字的目录。 | 现存 | ||||
unix_socket_directory |
字符串 | 重启生效 | 空字符串 |
— | |
| 设置创建 Unix 域套接字的目录。 | 于 9.3 移除 | ||||
unix_socket_group |
字符串 | 重启生效 | 空字符串 |
— | |
| 设置 Unix 域套接字的所属组。 | 现存 | ||||
unix_socket_permissions |
整数 | 重启生效 | 511 |
— | |
| 设置 Unix 域套接字的访问权限。 | 现存 | ||||