登录
推荐 文章 Go 技术 课程 下载 专题 AI
首页 >  数据库 >  MySQL

MySQL 8.4 密码过期策略如何只影响目标账户:password_history、password_reuse_interval 与验证

来源:17golang原创

时间:2026-08-30 05:31:40 418浏览 收藏

线上账号策略需要收紧时,最稳妥的做法不是立刻改全局变量,而是先给目标账户设置明确的覆盖值,再验证这个账户和其他账户的行为是否分开。MySQL 8.4 的 ALTER USER 支持按账户设置 PASSWORD HISTORYPASSWORD REUSE INTERVALPASSWORD REQUIRE CURRENT,适合做小范围切换。

先用账户级策略验证,再决定是否调整全局默认值;DEFAULT 才会跟随全局变量,显式数字则只约束指定账户。

实践要点
  • password_history 按“改过几次密码”限制复用,默认值为 0。
  • password_reuse_interval 按天数限制复用,默认值也为 0。
  • PASSWORD REQUIRE CURRENT 让改密时必须提供当前密码,适合先保护管理员账号。

先分清全局默认值和账户覆盖值

MySQL 8.4 把密码复用策略拆成两个维度。全局变量 password_history 记录至少要经过多少次后续改密才能再次使用旧密码;password_reuse_interval 记录旧密码至少要经过多少天才能复用。两者默认都是 0,表示不按该维度限制。

账户使用 PASSWORD HISTORY DEFAULTPASSWORD REUSE INTERVAL DEFAULT 时,才会跟随对应全局变量。账户写成 PASSWORD HISTORY 5PASSWORD REUSE INTERVAL 90 DAY,就是显式覆盖。密码过期本身另由 default_password_lifetimePASSWORD EXPIRE 控制,不能把几个概念混成一个开关。

MySQL 8.4 中 password_history 与 password_reuse_interval 从全局默认值分流到账户覆盖值的真实策略路径

用一个管理员账户做最小范围试运行

假设要保护 'ops_admin'@'localhost',但暂时不影响其他账户。下面的语句同时设置最近 5 个旧密码不可复用、旧密码 90 天内不可复用,并要求修改密码时提交当前密码:

ALTER USER 'ops_admin'@'localhost'
  PASSWORD HISTORY 5
  PASSWORD REUSE INTERVAL 90 DAY
  PASSWORD REQUIRE CURRENT;

这里的调用链是 ALTER USER 写入账户级选项,随后改密流程读取 PASSWORD HISTORY 5PASSWORD REUSE INTERVAL 90 DAYPASSWORD REQUIRE CURRENT。它不会把全局 password_historypassword_reuse_interval 改成 5 和 90。

MySQL 8.4 ALTER USER 调用链:ALTER USER 写入账户策略后由密码修改验证读取三项账户级规则

核对策略是否真的只落在目标账户

先看全局变量,确认试运行没有误改服务器默认值:

SHOW VARIABLES
  WHERE Variable_name IN (
    'password_history',
    'password_reuse_interval',
    'password_require_current',
    'default_password_lifetime'
  );

再查看账户行。密码策略字段在 mysql.user 中以账户属性保存,查询时不要把密码哈希或认证字段复制到工单:

SELECT User, Host,
       Password_reuse_history,
       Password_reuse_time,
       Password_require_current,
       password_expired
FROM mysql.user
WHERE User = 'ops_admin' AND Host = 'localhost';

验收重点是:目标账户的显式值与预期一致,全局变量保持原值;若账户仍显示跟随默认策略,就要检查是否执行成了 DEFAULT 版本。

改密测试要避开两个常见误判

当前密码校验和旧密码复用是两道检查

PASSWORD REQUIRE CURRENT 检查操作者是否知道正在替换的密码;PASSWORD HISTORY 5PASSWORD REUSE INTERVAL 90 DAY 检查新密码是否撞上旧密码记录。前者失败时,问题在当前密码参数;后两者失败时,问题在复用策略,排查方向不同。

过期账号的首次登录不是策略覆盖证明

如果账号已经因 password_expired 进入过期状态,客户端可能只允许执行改密操作。这个现象只能证明密码过期处理生效,不能证明历史长度或复用天数已经按预期保存,仍需回到 mysql.user 和全局变量核对。

什么时候再调整全局默认值

当多个新建账户都应遵循同一规则,并且现有使用 DEFAULT 的账户已经完成兼容性验证,再考虑调整全局变量。仍需保留账户级例外,例如自动化账号、应急账号或由外部身份系统管理的账户。MySQL 文档还提醒,密码管理选项适用于由 MySQL 内部保存凭据的认证插件;不能只看 SQL 成功就推断外部认证链也会接受这些规则。

回滚试运行时,使用明确的账户级覆盖恢复原策略,例如 PASSWORD HISTORY DEFAULTPASSWORD REUSE INTERVAL DEFAULTPASSWORD REQUIRE CURRENT OPTIONAL,然后重新查询目标账户和全局变量。先记录原值,再回滚,避免把“回到默认”误写成“永不过期”。

相关问题

password_history 为 0 是不是禁止复用?

不是。官方定义中 0 表示不按改密次数限制复用;如果要禁止最近几次使用过的密码,需要设置正整数。

账户级值会不会修改所有用户?

不会。ALTER USER 指定的是单个账户;只有设置全局变量,或让账户使用 DEFAULT 并改变全局默认值,才会影响跟随默认策略的账户。

密码过期和密码复用限制能互相替代吗?

不能。过期决定何时必须改密,复用策略决定新密码能否再次使用旧密码,验证要求决定改密时是否需要当前密码。

小结

MySQL 8.4 的密码策略适合按账户渐进落地:先用 ALTER USER 给目标账户写入显式规则,再用 SHOW VARIABLESmysql.user 双向核对。等试运行结果稳定后,才有理由扩大到全局默认值。

声明:本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
相关阅读
更多>
最新阅读
更多>
课程推荐
更多>