BINLOG MONITOR权限专供MySQL内部复制线程监控使用,与同步工具无关;同步工具必需REPLICATION SLAVE和REPLICATION CLIENT权限,缺一不可,且需显式授予。
MySQL 8.0+ 中 BINLOG MONITOR 权限到底要给谁?
它不是给同步工具账号用的,而是给 mysql 内部复制线程(比如 replica 线程)用的监控权限。普通数据同步工具(如 canal、debezium、maxwell)根本不会用到这个权限——它们靠的是 select + replication slave + replication client 这三板斧。
如果你在授予权限时加了 BINLOG MONITOR,MySQL 会报 ERROR 3715 (HY000): Access denied; you need (at least one of) the BINLOG MONITOR privilege(s) for this operation,但问题往往不在权限本身,而在于你误把它当成了“读 binlog 必需权限”。
-
BINLOG MONITOR只用于SHOW BINARY LOGS、SHOW BINLOG EVENTS(非 SUPER 用户执行时)等管理类命令,和解析 binlog 流无关 - 同步工具真正依赖的是
REPLICATION SLAVE(允许读取 binlog event)和REPLICATION CLIENT(允许执行SHOW MASTER STATUS) - MySQL 8.0.22+ 才引入该权限,低版本直接忽略;若误授给旧版本,会提示
Unknown privilege
REPLICATION SLAVE 和 REPLICATION CLIENT 怎么配才不漏权限?
这两个权限必须同时授予,缺一不可。只给 REPLICATION SLAVE,工具连主库当前 binlog 文件名和位点都拿不到;只给 REPLICATION CLIENT,则无法建立 dump 连接读取 event 流。
典型错误是用 GRANT REPLICATION SLAVE ON *.* TO 'sync_user'@'%'; 却忘了 REPLICATION CLIENT,结果工具启动时报 Access denied; you need (at least one of) the REPLICATION CLIENT privilege(s)。
- 正确写法:
GRANT REPLICATION SLAVE, REPLICATION CLIENT ON *.* TO 'sync_user'@'%'; - 注意:MySQL 8.0+ 默认启用
require_row_format,同步工具必须支持 ROW 格式,否则即使权限全也会在拉取时卡住或报错Unsupported binlog format - 如果主库开启了 GTID,还需额外确保账号有
SELECT权限(用于查询performance_schema.replication_applier_status_by_coordinator等表)
同步工具连不上?先查 SHOW SLAVE HOSTS 和 SHOW MASTER STATUS 的返回权限
很多工具(尤其是自研或轻量级同步器)会在初始化阶段主动执行这两个命令来发现主库状态。它们失败往往不是因为网络或配置,而是权限没覆盖到这些隐式依赖。
SHOW MASTER STATUS 需要 REPLICATION CLIENT;SHOW SLAVE HOSTS 要求账号有 REPLICATION CLIENT 且主库开启了 report_host 配置(否则返回空)。工具若据此判断“无可用主库”,其实是权限 + 配置双重缺失。
- 检查是否遗漏:
SHOW GRANTS FOR 'sync_user'@'%';,确认输出中包含REPLICATION CLIENT - 验证
SHOW MASTER STATUS是否可执行:mysql -u sync_user -p -e "SHOW MASTER STATUS;" - 若返回
Empty set,不是权限问题,而是主库未开启 binlog(log_bin=OFF)或skip_log_bin生效
为什么用了 ALL PRIVILEGES 还报权限错误?
因为 ALL PRIVILEGES 在 MySQL 8.0+ 不包含动态权限(如 BINLOG MONITOR、CONNECTION_ADMIN),也不自动包含 REPLICATION SLAVE —— 它只覆盖传统静态权限。这是最常被忽略的兼容性断层。
omegafw.gmcwatch.cn
rolexfw.gmcwatch.cn
patekfw.gmcwatch.cn
omegafw.swatchsh.com
rolexfw.swatchsh.com
patekfw.swatchsh.com
omegafw.paydyj.com
rolexfw.paydyj.com
patekfw.paydyj.com
omegafw.watchku.com
rolexfw.watchku.com
patekfw.watchku.com
omegafw.gmcwatch.cn
rolexfw.gmcwatch.cn
patekfw.sitezj.cn
更隐蔽的问题是:某些云数据库(如阿里云 RDS、腾讯云 CDB)会屏蔽部分权限关键词,即便你写了 GRANT REPLICATION SLAVE,实际执行后 SHOW GRANTS 里也看不到。这类平台通常要求通过控制台单独开启“binlog 同步权限”开关,SQL 授权无效。
- 本地部署 MySQL:坚持显式授予
REPLICATION SLAVE, REPLICATION CLIENT,别图省事用ALL - 云数据库:先查文档确认是否支持 SQL 授予复制权限;若不支持,必须走管控台操作
- 权限生效后记得
FLUSH PRIVILEGES;,但 MySQL 8.0.16+ 对动态权限无需此步骤
权限不是越宽越好,也不是越新越对。真正卡住同步的,往往是那两个最老的权限:REPLICATION SLAVE 和 REPLICATION CLIENT 没配齐,或者配了但没生效。其他权限加得再多,也盖不住这个缺口。