选择 打开 改范围 完整检索页

pgsql.cc 提供对 postgresql.org 官网内容的中文翻译,由 Pigsty 团队维护。

文档 / 配置参数 / 连接和认证

CONFIGURATION PARAMETER连接和认证 / 连接设置

unix_socket_permissions

设置 Unix 域套接字的访问权限。

Sets the access permissions of the Unix-domain socket.

整数 重启生效 引入 9.0(基线) 现存至 20 devel 0 次默认值变更

类型
整数integer
上下文
重启生效只能在服务器启动时设置,修改后需要重启
默认值
511
取值范围
0 – 511
引入版本
9.0(基线)
状态
现存

PostgreSQL 18 手册 官方文档

版本轨迹

相对 PostgreSQL 17 无变化。

默认值变迁

511 9.0 – 20

默认值自 PostgreSQL 9.0 起没有变过。带单位的取值换算成了可读形式,原始的 boot_val 与单位写在悬浮提示里。

手册说明

PostgreSQL 18 手册 · 19.3 连接和认证 本站手册 官方原文

设置 Unix 域套接字的访问权限。Unix 域套接字使用普通的 Unix 文件系统权限集。这个参数值应该是数字的形式,也就是系统调用chmodumask接受的 形式(如果使用自定义的八进制格式,数字必须以一个0(零)开头)。

默认的权限是0777,意思是任何人都可以连接。合理的候选是0770(只有用户和同组的人可以访问, 又见unix_socket_group)和0700(只有用户自己可以访问)(请注意,对于 Unix 域套接字,只有写权限有麻烦,因此没有对读取和执行权限的设置和收回)。

这个访问控制机制与Chapter 20中的用户认证没有关系。

这个参数只能在服务器启动时设置。

这个参数与完全忽略套接字权限的系统无关,尤其是自版本10以上的Solaris。 在那些系统上,可以通过把unix_socket_directories指向一个把搜索权限 限制给指定用户的目录来实现相似的效果。

抽象命名空间中的套接字没有文件权限,所以这种情况下这个设置也会被忽略。

机制详解

unix_socket_permissions 设置文件系统 Unix 域套接字的 chmod 风格模式,八进制写法需要前导零。对套接字而言,只有写权限位控制能否连接;读与执行位不会提供有意义的额外套接字访问。

它属于 POSTMASTER 上下文,只有服务器重启重建套接字时模式才改变。目录遍历权限与 unix_socket_group 可形成额外本地边界,而 pg_hba.conf local 记录仍独立认证数据库用户。

抽象命名空间套接字没有文件系统权限,因此以 @ 开头的套接字条目会忽略本参数。某些操作系统也完全忽略套接字模式;不能把该模式描述成目录权限或 pg_hba.conf 的可移植替代。

调优建议

按典型负载给出的取值思路,不是放之四海皆准的配方:实际取值要看数据量、并发度与硬件。

  • OLTP在线事务处理

    只有本地操作系统成员资格是有意的第一道边界时才使用 0770 或 0700,并验证目录权限与 pg_hba.conf 仍实施预期策略。pg_hba.conf 为权威时,可移植默认 0777 也可能合理。

  • OLAP分析与批处理

    分析工具采用同一本地策略。不要为解决缺失组或目录部署而放宽模式,应修复操作系统身份路径。

  • 小规格低配实例与开发机

    选择平台支持的最简单模式,并在重启后测试。对抽象套接字或忽略套接字模式的系统,应在适用时通过目录选择与 pg_hba.conf 实施访问。

常见问题

  • 写成十进制 770 而非八进制 0770,得到意外的数字模式。
  • 期待读或执行位控制套接字连接访问;只有写权限位有意义。
  • 在抽象命名空间套接字或忽略套接字权限的操作系统上依赖该模式。
  • 把严格套接字模式当作 pg_hba.conf 认证、角色权限或目录遍历控制的替代品。

演化历史

相邻两个大版本之间的差异,新的在前。版本号链到该版的快照。

  1. PostgreSQL 20 ← 19 沿用 19

    事实沿用 19

逐版本快照

每个收录版本里的 7 项事实,与上一个存在的版本不同的格子带底色。版本号链到该版。

版本 默认值单位上下文类型最小值最大值枚举值
9.0 511 重启生效 整数 0 511
9.1 511 重启生效 整数 0 511
9.2 511 重启生效 整数 0 511
9.3 511 重启生效 整数 0 511
9.4 511 重启生效 整数 0 511
9.5 511 重启生效 整数 0 511
9.6 511 重启生效 整数 0 511
10 511 重启生效 整数 0 511
11 511 重启生效 整数 0 511
12 511 重启生效 整数 0 511
13 511 重启生效 整数 0 511
14 511 重启生效 整数 0 511
15 511 重启生效 整数 0 511
16 511 重启生效 整数 0 511
17 511 重启生效 整数 0 511
18 511 重启生效 整数 0 511
19 511 重启生效 整数 0 511
20 沿用 511 重启生效 整数 0 511

参考资料

同类参数

参数 类型 上下文 默认值 版本变动 最近变更
Connections and Authentication 连接和认证 11 个
连接设置 11
bonjour 布尔 重启生效 off
启用通过 Bonjour 广播服务器。 现存
bonjour_name 字符串 重启生效 空字符串
设置 Bonjour 服务名称。 现存
listen_addresses 字符串 重启生效 localhost
设置服务器监听的主机名或 IP 地址。 现存
max_connections 整数 重启生效 100 9.62 次
设置数据库并发连接的最大数量。 现存
port 整数 重启生效 5432
设置服务器监听的 TCP 端口。 现存
reserved_connections 整数 重启生效 0
设置为具有 pg_use_reserved_connections 权限的角色保留的连接槽数量。 现存
superuser_reserved_connections 整数 重启生效 3 9.62 次
设置为超级用户保留的连接槽数量。 现存
unix_socket_directories 字符串 重启生效 /var/run/postgresql
设置创建 Unix 域套接字的目录。 现存
unix_socket_directory 字符串 重启生效 空字符串
设置创建 Unix 域套接字的目录。 于 9.3 移除
unix_socket_group 字符串 重启生效 空字符串
设置 Unix 域套接字的所属组。 现存
unix_socket_permissions 整数 重启生效 511
设置 Unix 域套接字的访问权限。 现存