# 访问控制

**<span style="color: rgb(224, 62, 45);">a）应对登录的用户分配账户和权限；</span>**

核查注意：如果本地形式部署，**<span style="color: rgb(35, 111, 161);">sys</span>**或**<span style="color: rgb(35, 111, 161);">sysdba</span>**是默认账户，无法禁用，此项默认**<span style="color: rgb(35, 111, 161);">部分符合</span>**；如果部署于云平台，不存在默认账户，此项默认**<span style="color: rgb(35, 111, 161);">符合</span>**。

**<span style="color: rgb(224, 62, 45);">b）应重命名或删除默认账户，修改默认账户的默认口令；</span>**

核查注意：须通过访谈确定**<span style="color: rgb(35, 111, 161);">sys</span>**或**<span style="color: rgb(35, 111, 161);">sysdba</span>**是否确定修改口令；

**<span style="color: rgb(224, 62, 45);">c）应及时删除或停用多余的、过期的账户，避免共享账户的存在；</span>**

核查点：**<span style="color: rgb(35, 111, 161);">多余</span>**账户、**<span style="color: rgb(35, 111, 161);">共享</span>**账户；

核查注意：离职员工、停止功能维护的账户须通过**<span style="color: rgb(35, 111, 161);">访谈</span>**确定；Oracle自身存在大量因功能而设但尚未开启而禁用的账户（如SYSBACKUP等）。

**d）应授予管理用户所需的最小权限，实现管理用户的权限分离；**

核查点：**<span style="color: rgb(35, 111, 161);">全局管理</span>**账户；

核查注意：如果本地形式部署，**<span style="color: rgb(35, 111, 161);">sys</span>**或**<span style="color: rgb(35, 111, 161);">sysdba</span>**是最高权限账户，无法禁用，此项默认不**<span style="color: rgb(35, 111, 161);">符合</span>**；如果部署于云平台，须核查高权限账户是否开启，未开启则默认**<span style="color: rgb(35, 111, 161);">符合</span>**。

核查命令：（以DBA权限运行）

```pl/sql
SELECT username, user_id, created, account_status
FROM dba_users
ORDER BY username;
```

核查命令：（以普通权限运行）

```pl/sql
SELECT username, user_id, created
FROM all_users
ORDER BY username;
```

```pl/sql
SELECT * FROM user_users;
```

核查命令：（在CDB环境以云平台管理员角色运行）

```pl/sql
SELECT username, con_id, account_status
FROM cdb_users
WHERE con_id != 0  -- 通常排除系统容器本身(SYSAUX, SYSTEM 等用户通常在 CON_ID=0 或 1 的容器里，具体查询需确认)
ORDER BY con_id, username;
```

核查效果：

[![Snipaste_2025-07-04_14-18-59.png](https://document.nat.ac.cn/uploads/images/gallery/2025-07/scaled-1680-/snipaste-2025-07-04-14-18-59.png)](https://document.nat.ac.cn/uploads/images/gallery/2025-07/snipaste-2025-07-04-14-18-59.png)[![Snipaste_2025-07-04_14-20-07.png](https://document.nat.ac.cn/uploads/images/gallery/2025-07/scaled-1680-/snipaste-2025-07-04-14-20-07.png)](https://document.nat.ac.cn/uploads/images/gallery/2025-07/snipaste-2025-07-04-14-20-07.png)

<span style="color: rgb(224, 62, 45);">**e）应由授权主体配置访问控制策略，访问控制策略规定主体对客体的访问规则；**</span>

核查注意：通常由**<span style="color: rgb(35, 111, 161);">sys</span>**和**<span style="color: rgb(35, 111, 161);">sysdba</span>**、云平台高权限账户、云控制台数据库管理员账户确定主客体访问规则，本处默认**<span style="color: rgb(35, 111, 161);">符合</span>**，写法固定。

<span style="color: rgb(224, 62, 45);">**f）访问控制的粒度应达到主体为用户级或进程级，客体为文件、数据库表级；**</span>

核查注意：本处默认**<span style="color: rgb(35, 111, 161);">符合</span>**，写法固定。

<span style="color: rgb(224, 62, 45);">**g）应对重要主体和客体设置安全标记，并控制主体对有安全标记信息资源的访问。**</span>

核查注意：本处默认**<span style="color: rgb(35, 111, 161);">不符合</span>**，写法固定。