三个交互演示:① User / Role / Profile / Quota 关系图 · ② 行级 / 列级权限示意 · ③ 配额触发动画
点击任一卡片看详细 SQL 与作用:
每一层都管一件事,叠加才安全。
下面是一张多租户表 events。点不同身份按钮,体验「行级 + 列级」权限的双重过滤:
| event_time | tenant_id | user_id | event_type | properties |
|---|
CREATE ROW POLICY ... USING tenant_id = currentUser() 实现;
列级通过 GRANT SELECT(col1, col2) ON db.t 实现。
两者可叠加,构成「我只能看到我自己租户的非敏感字段」的精细控制。
配额给 tenant_acme 的限制是:每小时 ≤ 100 次查询、累计扫描 ≤ 1000 万行、累计 ≤ 60 秒执行时间:
Code: 201. Quota for user has been exceeded,
后续查询全部拒绝,直到时间窗口 reset。