Когда trust указан метод аутентификации,
Digital Q.DataBase предполагает, что любой пользователь, способный подключиться к серверу, имеет право доступа к базе данных под любым указанным им именем пользователя базы данных (даже под именем суперпользователя). Разумеется, ограничения, заданные в база данных и
user столбцы по-прежнему применяются.
Данный метод следует использовать только при наличии надлежащей
защиты соединений с сервером на уровне операционной системы.
trust аутентификация является подходящей и очень удобной для локальных соединений на однопользовательской рабочей станции. Обычно она не является приемлемой сама по себе на многопользовательской машине. Однако вы можете использовать trust даже на многопользовательской машине, если ограничите доступ к файлу Unix-сокета сервера с помощью прав доступа файловой системы. Для этого установите
unix_socket_permissions (и, возможно,
unix_socket_group) параметры конфигурации, как описано в Раздел 3.4.3. Или вы
могли бы установить параметр конфигурации unix_socket_directories
чтобы разместить файл сокета в директории с соответствующими ограничениями доступа.
Настройка прав доступа файловой системы эффективна только для соединений через Unix-сокеты.
Локальные соединения TCP/IP не ограничиваются правами доступа файловой системы.
Поэтому, если вы хотите использовать права доступа файловой системы для обеспечения локальной безопасности,
удалите host ... 127.0.0.1 ... строка из
pg_hba.conf, или измените его на
метод, отличный отtrust метод аутентификации.
trust аутентификация подходит для соединений TCP/IP только в том случае, если имеется полное доверие к каждому пользователю на каждой машине, которой разрешено подключаться к серверу согласно pg_hba.conf строкам, определяющим
trust. Использование данного способа редко является целесообразным trust
для любых соединений TCP/IP, отличных от соединений с localhost (127.0.0.1).