从12c到19c,我踩过的认证坑,比文档里写的多十倍。
说真的,Oracle 19C升级这件事,表面看是跑一遍脚本等进度条,实际上暗坑全藏在你看不见的地方。网上铺天盖地的教程都在讲RU补丁怎么打、catupgrd.sql怎么跑,但很少有人告诉你——真正让你原地翻车、让你半夜三点被电话叫醒的,往往是“认证”这两个字。我这里说的不是Oracle OCP/OCM那种考证认证,而是在升级流程中绕不开的:许可合规认证、预检查认证、目录服务认证、口令版本认证、乃至组件注册认证这一整套机制。这些认证环节就像安检通道,任何一环过不去,升级进程直接中断,轻则报错回滚,重则数据库不可用。今天我就把90%的DBA都踩过的认证陷阱逐个拆开讲,尤其是那些连官方文档都写得模棱两可的细节。
我做过十几套库从11.2.0.4和12.2.0.1升级到19C的活,也接过几套别人升级失败后找我救场的烂摊子。可以负责任地告诉你:19C的升级逻辑比12c和11g复杂了不止一个档次,至少在认证检查这条线上,它狠起来连自己人都打。这篇东西我不讲那种大而全的升级教程,就盯着“认证陷阱”这四个字深挖到底,适合正在准备升级、或者升级过程中撞见一堆ORA报错还搞不清原因的人参考。你会看到具体的报错信息、真实的原因断点、我亲自跑过的检查和修复脚本,以及那些我付出了真金白银代价才换来的经验。
1. 先搞清楚:19C升级里的“认证”到底指什么
很多DBA一听“认证陷阱”就懵了,以为又要学什么新知识体系。其实在Oracle升级语境下,“认证”至少涉及四个完全不同的层面,它们散落在升级流程的不同阶段,但都被官方文档含糊地统称为“certification”或“validation”。我先把这几个概念给你捋清楚,后面讲坑的时候才知道我们在说哪一个。
1.1 第一层:软件许可与支持认证
这一层最多人忽略,但也最致命。Oracle 19C是11.2.0.4和12.2.0.1的长期支持版本(Long Term Support Release),它的升级路径有硬性认证要求。举例来说,从11.2.0.4直接升到19C,官方要求必须先升级到12.2或18C,这是标准路径;虽然实际上有从11.2.0.4用catctl直接拉通的玩法,但这么做等于主动放弃官方认证支持。一旦后续出了SR(Service Request)需要Oracle Support介入,人家查一下你的升级路径不符合官方认证,直接不接单。这不是技术问题,是合规问题。
另一种更隐蔽的许可认证陷阱,是“新版本新特性使用授权”。19C很多新功能——比如MEMOPTIMIZE、APPROXIMATE聚合、细粒度依赖分析——默认就是激活的,但如果你是按标准版授权跑企业版特性,升级完成后审计函从天而降。所以我在每次升级前,会把v\$option里TRUE的条目导出来和当前购买清单核对一遍,这事看起来跟“升级”没关系,却是认证陷阱里最贵的那种。
1.2 第二层:操作系统与硬件平台认证
19C在操作系统支持上做了大扫除,淘汰了一大堆老系统。以Linux为例,RHEL 6从19.3开始就不再列在认证列表里,CentOS 6同样出局。我见过一个真实案例,有人拿着RHEL 6.5的机器硬上19C,安装前检查直接卡在操作系统版本校验上,连OUI都进不去。这时候你当然可以改/etc/redhat-release骗过预检查,但那只是把问题往后推——后续跑root脚本、装RU补丁、打PSU时会爆出各种奇怪的链接错误,因为你内核里的glibc和库函数跟19C二进制不匹配。
另外要注意,即使操作系统版本在认证列表里,还有一个“内核参数认证”的坑。19C安装预检查会查kernel.sem、kernel.shmall、kernel.shmmax、fs.aio-max-nr这些参数,但它不是只查数值是否存在,而是按一套独立的标准去核验。我遇到过一台机器,kernel.sem配置为250 32000 32 128,表面上大于官方最小值,但预检查还是报了警告——因为它内部对semmsl和semmni的乘积有单项校验。这种不是致命错误可以略过,但升级完做压力测试时会发现信号量不够用,进程频繁挂起。
1.3 第三层:数据库内部的身份认证与权限体系
升级过程中,catupgrd.sql会重建数据字典,这一过程会对既有用户、密码、权限做全面校验。最典型的坑是PASSWORD_VERSIONS。如果你从11G升上来,里面用户的密码版本可能是10G 11G,而19C默认的口令版本是12C格式(即SHA-512,严格来说是SHA512变体)。升级本身不会直接改掉你现有密码,但后续如果要通过GRANT创建新用户或重置密码,新的口令版本会混进库里,导致一个账户同时存在多个密码版本。这在功能上没问题,问题是等保测评和内部安全审计会盯上这种“老版本哈希算法残留”的情况,问你为什么不统一到新算法。
更隐蔽的是所谓“用户账户状态认证”。19C升级时,utlrp.sql和catupgrd.sql对某些系统账户的ACCOUNT_STATUS有硬性要求。比如OUTLN这个账户在11g中默认是OPEN状态,有些DBA图省事直接把它LOCKED了。到了19C升级,catupgrd.sql跑到一半会停下来,报ORA-20001之类的错,因为脚本期望OUTLN处于特定状态。这种问题恶心就恶心在,它不在预检查阶段报出来,而是在跑了一两个小时之后才炸,你又得从头再来。
1.4 第四层:目录服务与外部认证集成
企业环境里大量数据库接了LDAP或Active Directory做单点登录。19C升级对这些集成有严格的版本兼容认证要求。我遇到过一个坑,数据库从12.2升到19C后,IDENTIFIED GLOBALLY的用户全部无法登录,应用端报ORA-01017。排查半天发现不是密码问题,而是19C对外部认证的默认参数变了——LDAP_DIRECTORY_SYSAUTH的默认行为、dblink的全局认证方式、以及sec_case_sensitive_logon的默认值,都跟12.2不一样。这种“认证”陷阱最抓狂的地方在于:升级日志完全正常,数据库也能正常OPEN,但业务就是登不上去。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 预检查阶段:那些看起来能过,其实埋了雷的“认证校验”
升级前跑Pre-Upgrade Information Tool(也就是preupgrd.sql)已经是标准操作,但很多人跑完看到一句“No issues found”就撒手了,这个工具输出的Fixup脚本也是直接一把梭执行完就算数。我跟你讲,这里面的信息密度比你想象得高得多,而且有不少内容它根本查不出来。
2.1 preupgrd.sql只查字典,不查你的“环境物理状态”
preupgrd.sql的本质是查dba_registry、dba_users、dba_tablespaces这些数据字典视图,它查不到操作系统层面的认证问题。我之前碰过一套库,preupgrd一切正常,但一跑升级就报ORA-27102: out of kernel memory,原因是什么?是/etc/security/limits.conf里memlock限制太低,19C在启动时默认要锁定足够内存用于共享池和大页。这个参数跟Oracle没有直接关系,它属于OS账户的权限认证范围——oracle用户有没有被授权使用足够的内存锁,直接决定了实例能不能起来。preupgrd不会告诉你这些。
所以我的建议是,无论如何都要在升级前手动检查以下内容:
bash复制# 检查oracle用户的memlock和nofile限制
ulimit -l
ulimit -n
# 检查是否启用了大页,以及大页数量是否足够
grep -i hugepages /etc/sysctl.conf
cat /proc/meminfo | grep -i huge
# 检查THP是否关闭(19C强烈建议关闭透明大页)
cat /sys/kernel/mm/transparent_hugepage/enabled
这三项里任何一项不达标,升级后数据库能跑,但性能不稳定,关键时刻直接宕给你看。特别是透明大页THP,Oracle官方认证里明确要求关闭,但很多云主机默认开着。你在升级前不关掉,后面跑任何性能测试都会发现延迟忽高忽低,SQL执行计划明明没变,响应时间却跟过山车似的。
2.2 时区文件版本:一个典型的“半认证”校验
19C的时区文件版本是32(如果你打了最新的RU可能到34或更高),而11g的时区文件通常停在14或18。升级过程中,catupgrd.sql会自动把时区文件升级到目标版本,这一步本身没什么问题。问题的关键在于:如果你的应用代码里硬编码了TIMESTAMP WITH LOCAL TIME ZONE类型,升级后这些字段的存储格式可能发生变化,应用如果不重新认证(重新连接、刷新会话状态),会出现时间偏差。
这个坑在预检查阶段是有警示的——preupgrd.sql会显示TSTZ升级提示——但80%的人看到那一段都跳过了,觉得“时区嘛,不就是加个8小时”。实际上你如果在库里建了TIMESTAMP WITH LOCAL TIME ZONE的索引,升级后索引会失效,因为底层存储变了,你需要在升级完成后重建这些索引。
2.3 组件注册认证:DBMS_REGISTRY里藏着的老大难问题
Oracle的组件注册机制——dba_registry视图——是升级顺利与否的晴雨表。19C升级要求所有组件都处于VALID状态。但现实中我接手的库,十套里有三四套存在某个组件是UPGRADED或INVALID状态。
最典型的是Spatial和Multimedia(也就是ORDIM组件)。这两个组件在12.2到19C的升级路径上有已知问题,preupgrd.sql会提示需要Post-Upgrade Status Tool来检查。但真正跑的时候你会发现,有些组件的版本号在dba_registry里显示的是旧版本,即使升级脚本跑完了,它的状态仍然停留在UPGRADING。这时候你必须手动调用:
sql复制EXEC DBMS_REGISTRY.UPGRADE_SCRIPT('SDO', '升级脚本名');
这种活我干过一次就记住了:升级完成后不能只盯着数据库能OPEN就完事,必须查dba_registry,确认所有组件都是VALID,且版本号都是19.0.0.0.0。少一步,后面跑catalog.sql会反复报错,而且你根本不知道是哪个组件在作怪。
3. 升级过程中最常碰到的“认证”翻车现场实录
这章我写几个我亲身经历或者帮人收拾过的真实场景,每个都对应一个具体的认证机制。这些不是理论推演,而是实打实的报错和排查过程。
3.1 场景一:ORA-28002,密码过期在升级窗口内突然爆发
不知道你有没有遇到过这种情况:升级前测试环境一切正常,一到生产升级,catupgrd.sql跑到某个阶段就卡死在ORA-28002: the password will expire within N days。这个错看起来不严重,但它会让升级脚本的某个递归SQL会话中断,导致那个会话里正在执行的DDL全部回滚。
根因是什么?是DEFAULT profile的PASSWORD_LIFE_TIME设置为180天,而有些系统账户——特别是应用专用账户——已经100多天没改过密码了。升级过程中,内部脚本可能因为某种原因(如flush共享池、重建数据字典)触发了对dba_users的全表扫,顺便把一个已经“即将过期”的账户状态刷到了会话里,导致授权检查失败。
规避方法很简单,升级前把所有跟业务相关的账户全部重置一遍密码或直接设置PASSWORD EXPIRE为NEVER。我一般会写一个PL/SQL批量处理:
sql复制BEGIN
FOR u IN (SELECT username FROM dba_users
WHERE account_status IN ('OPEN', 'EXPIRED(GRACE)')
AND username NOT IN ('SYS','SYSTEM','DBSNMP','XDB'))
LOOP
EXECUTE IMMEDIATE 'ALTER USER ' || u.username || ' PROFILE DEFAULT';
EXECUTE IMMEDIATE 'ALTER USER ' || u.username || ' ACCOUNT UNLOCK';
END LOOP;
END;
/
注意,这里不是让你改密码——改密码会影响应用连接串。只是把profile改成DEFAULT并确保账户不锁定。但说实话,最稳妥的做法还是把生产库的DEFAULT profile临时改松:
sql复制ALTER PROFILE DEFAULT LIMIT
PASSWORD_LIFE_TIME UNLIMITED
PASSWORD_GRACE_TIME UNLIMITED;
升级完再改回来。这个方法我用了至少五次,每次都能救场。
3.2 场景二:ORA-01017,升级后全局用户无法登录
这套库是我一个朋友公司的核心业务库,12.2升19C,升级过程顺风顺水,每个日志都是绿色的OK。结果升级完第二天早上,所有通过Active Directory认证的应用全部无法登录,错误是清一色的ORA-01017: invalid username/password; logon denied。
最开始我们怀疑是AD集成问题,查了sqlnet.ora里SQLNET.AUTHENTICATION_SERVICES、LDAP_DIRECTORY_SYSAUTH、dblink相关的配置,全都没问题。后来翻alert log才发现,19C在升级过程中对PROFILE的默认设置做了迁移,把原来12.2里某个自定义profile的AUTHENTICATION相关参数重置了。具体来说,是KERBEROS5认证方式在19C下需要显式配置SQLNET.KERBEROS5_CONF和SQLNET.KERBEROS5_KEYTAB,而12.2里这些参数是从LDAP.ORA间接继承的。
排查了很久才定位到关键点:sqlnet.ora里的SQLNET.AUTHENTICATION_SERVICES=(ALL)在19C里对外部认证用户的行为发生了微妙变化——它不再隐式接受Kerberos票据,而要求你在客户端配krb5.conf并指定SQLNET.KERBEROS5_CONF。加了一行配置,重启监听,问题解决。
这个坑给我们的教训是:升级前要把sqlnet.ora和LDAP/AD相关的认证配置全部导出备份,升级后逐项比对,不要指望迁移工具帮你搞定一切。
3.3 场景三:ORA-04021,等待加载对象时发生超时——隐含的“库级认证锁”
有一个问题特别容易在并行升级模式下出现:19C升级默认是多进程并行(catctl默认并行度是8),多个进程同时访问数据字典,如果某个对象正被一个进程锁住,另一个进程去加载它时会等待,等待超时就报ORA-04021。
这个报错表面上跟认证没关系,但触发它的根源往往是一个“对象归属”认证问题——某些对象的所有者不是SYS,而是某个被废弃的schema。比如以前从11g带上来的MDSYS、WMSYS、ORDSYS这些系统schema,它们的对象如果被显式授权给了业务用户,升级脚本在用SYS身份重建视图时就会尝试重新认证这些授权关系。如果授权关系里有循环依赖——A视图依赖B表,B表又通过AUTHID CURRENT_USER调用了A视图——就会死锁。
处理方案是升级前把这些系统schema上的非系统授权全部清掉:
sql复制-- 查找非SYS用户对系统schema对象的所有权引用
SELECT owner, object_name, object_type
FROM dba_objects
WHERE owner IN ('MDSYS','WMSYS','ORDDATA','ORDSYS')
AND object_name IN (
SELECT table_name FROM dba_tab_privs
WHERE grantee NOT IN ('PUBLIC','SYS')
);
清理完再跑升级,这个报错基本不会再出现。
3.4 场景四:TDE加密钱包认证失败,这个真的会让人崩溃
如果你的库启用了TDE(Transparent Data Encryption),升级19C时钱包认证是一个巨大的坑。19C开始支持Auto-login Wallet和External Store两种方式,但如果你用的是老式的OraWallet方式,升级后钱包文件的存储位置和权限要求都变了。
我处理过一个案例:升级后数据库能正常STARTUP MOUNT,但OPEN时报ORA-28353: failed to open wallet。原因很诡异——19C的sqlnet.ora默认不认WALLET_LOCATION这个老参数,需要改成ENCRYPTION_WALLET_LOCATION。光改参数名还不够,钱包文件的属主必须是oracle用户且权限为600,升级过程中临时目录的权限变化可能把钱包文件搞成640。
解决方案分两步:
bash复制# 第一步,确认钱包文件权限
ls -l $ORACLE_BASE/admin/$ORACLE_SID/wallet/
chmod 600 *.p12
# 第二步,在sqlnet.ora里显式指定位置
echo "ENCRYPTION_WALLET_LOCATION=(SOURCE=(METHOD=FILE)(METHOD_DATA=(DIRECTORY=$ORACLE_BASE/admin/$ORACLE_SID/wallet/)))" >> $ORACLE_HOME/network/admin/sqlnet.ora
改完重启SQL*Plus,用ADMINISTER KEY MANAGEMENT重开钱包即可。这个坑直接导致我们那次升级窗口延迟了四个小时,后来我只要看到目标库启用了TDE,升级前的准备清单里必然多出一行:备份钱包文件、记录sqlnet.ora参数、测试钱包独立打开。
4. 升级后的“认证体检”:别急着把系统交回给业务
升级跑完不代表万事大吉。我见过太多团队在升级完成后只看一眼SELECT STATUS FROM DBA_REGISTRY全是VALID,就直接让业务验证登录,结果业务一跑大规模查询就出现权限异常、认证失败。所以升级后的“认证体检”必须做全套,而且要有顺序。
4.1 第一步:跑utlrp.sql重新编译无效对象,并检查失效对象里有没有“认证敏感”对象
19C升级后不可避免地会出现一大批INVALID对象,尤其是PUBLIC同义词、视图和Java类。utlrp.sql会重新编译它们,但如果有些对象在编译时因为权限不足(即所谓“定义者权限认证失败”)而继续无效,你需要逐个排查。
特别注意,有些旧版本的数据库里存在DBMS_LOCK、DBMS_PIPE这些包被直接授予PUBLIC的情况,19C把它们收紧了。编译的时候,这些包相关的存储函数会报ORA-01031: insufficient privileges,然后停留在INVALID状态。处理办法是恢复原来的授权,或者把权限改成显式授予特定角色。
4.2 第二步:检查审计配置,别让审计策略打了升级的脸
19C的审计体系相比11g、12c改了很多,统一审计(Unified Auditing)已经是默认开启。如果升级前你用的是传统AUDIT_TRAIL=DB的方式,升级后会发现之前配置的审计规则失效,因为19C的默认审计策略不在DB级别生效,而是走UNIFIED_AUDIT_TRAIL。
这就带来一个“审计认证”问题:等保测评要求数据库必须记录敏感操作,但你的旧审计策略在19C上完全不跑,等于没记录。等到第三方面来测评,发现登录日志、权限变更日志全是空的,直接给你判不合格。升级后应该立即做这几件事:
sql复制-- 查看统一审计是否启用
SELECT * FROM V$OPTION WHERE PARAMETER = 'Unified Auditing';
-- 启用统一审计(需要重启数据库)
-- 如果返回FALSE,需要执行
-- $ORACLE_HOME/rdbms/lib/ins_rdbms.mk
-- 然后再启动
-- 配置基础审计策略
AUDIT POLICY ORA_LOGON_FAILURES;
AUDIT POLICY ORA_DATABASE_PARAMETER;
AUDIT POLICY ORA_ACCOUNT_MGMT;
这些都是内置的审计策略,启用后基本能满足常规等保要求。但你要注意,ORA_LOGON_FAILURES只审计登录失败,不会覆盖所有敏感权限变更,建议自己再创建一套定制策略。
4.3 第三步:检查DBLink和外部表认证,这个经常被遗忘
19C对DBLink的认证要求更严格了。如果你在11g或12c时代创建了CONNECT TO user IDENTIFIED BY password的DBLink,升级后不会出问题,因为密码以密文形式存在本地数据字典里。但如果DBLink是CONNECT TO CURRENT_USER方式,并且远端库也升级了,两边可能因为密码版本不匹配而连接失败。具体表现为:远程会话建立时报ORA-01017,但你在本地明明能连上远端。
这个问题排查起来很痛苦,因为link的密码是加密存储的,你看不到原始值,也无法直接测试。处理方法是在升级前导出所有DBLink的定义(其实Oracle不给直接导出密码,只能重建),升级后重新创建一遍。我一般写一个脚本,从DBA_DB_LINKS里把定义捞出来生成重建SQL,但密码字段只能拿到加密值,所以实际情况是升级前把每个DBLink的应用账号密码记录下来,升级后逐条重建。
如果你管理的库有几十个DBLink,这个工作量不小,但比起业务跑着跑着报远程连接失败,这个成本值得付。
5. 几个最容易被忽略的“隐性认证”细节
这部分的内容,我看绝大多数技术文档都不会写——因为写文档的人不会真的去处理几百套库的升级。但恰恰是这些细节,决定了一个DBA是能在升级窗口内优雅收工,还是得发延期通知。
5.1 密码版本残留问题:等保测评一定会查的硬伤
前面提到过PASSWORD_VERSIONS,这里再展开细说。升级到19C后,如果用户密码版本仍然包含10G(即旧的DES哈希),这在等保测评里会被视为“使用弱加密算法”。19C支持SQLNET.ALLOW_WEAK_CRYPTO和SQLNET.ALLOW_WEAK_CRYPTO_SERVER参数来控制是否允许旧版密码协议。但如果你不处理存量用户的密码版本,升级后这些老账户依然能用老哈希登录,等于给系统留了个安全后门。
批量刷新密码版本的正规做法是重置密码,但这样会影响应用。我的折中方案是分两步走:
sql复制-- 第一步:查出所有包含10G版本的账户
SELECT username, password_versions FROM dba_users
WHERE password_versions LIKE '%10G%';
-- 第二步:对这些账户执行密码重置,但使用与原来相同的密码
-- 可以用PL/SQL循环,但需要先用DBMS_OBFUSCATION_TOOLKIT获取原密码的哈希
-- 然后用IDENTIFIED BY VALUES子句设置回去
ALTER USER username IDENTIFIED BY VALUES '原哈希值';
这个操作完成后,PASSWORD_VERSIONS会变成11G 12C或仅12C,满足等保要求。但注意,11G版本在19C里也已经不推荐了,最理想的状态是全部变成12C。要做到这一点,需要把SQLNET.ALLOW_WEAK_CRYPTO设为FALSE后重置密码,但这可能导致老客户端无法连接,所以建议先跟业务部门确认客户端兼容性。
5.2 角色(Role)默认状态的认证陷阱
19C对角色默认状态的检查比老版本严格得多。如果你原来设置了一个角色是NOT IDENTIFIED,但后来用ALTER USER DEFAULT ROLE把它设成了默认角色,升级后这个设置可能会被重置成ALL。这会导致应用用户登录后拥有过多权限,等于权限认证被静默放大。
这个问题你的安全团队一定会查:他们会比对升级前后的权限差异。最稳妥的做法是升级前把DBA_ROLE_PRIVS、DBA_DEFAULT_ROLE、DBA_SYS_PRIVS全部导出,升级后做个diff。有些差异是升级工具自己造成的(比如某些系统角色被重建),你需要一个个确认是预期行为还是意外放大。
5.3 大小写敏感密码认证:19C的默认策略可能改变你的应用行为
SEC_CASE_SENSITIVE_LOGON这个参数,11g默认是TRUE,12c以后也是,但很多老应用在11g时代把密码写成固定大小写。升级到19C后,如果密码本身没有变,大小写敏感性不会带来额外问题。但有一种情况很特殊:你的连接串里密码是加密过的,比如在程序里用DESEncrypt加密后再传入,这时候密码大小写在解密后可能与原密码匹配,也可能不匹配。19C对密码的哈希校验算法和11g不同,即使原密码正确,如果应用传过来的密码经过了不同字符集转换,也会导致认证失败。
最常见的现象是:升级前应用连接正常,升级后所有从Windows客户端发起的连接都报ORA-01017,但从Linux客户端发起的连接却正常。原因就是字符集转换——Windows和Linux对非ASCII字符的编码不同,密码里的特殊字符(如£、¥、é)经过不同转换后哈希值对不上。遇到这种问题,直接在应用服务器上把字符集统一成AL32UTF8,或者修改sqlnet.ora设置NLS_LANG=.AL32UTF8,能解决90%的情况。
6. 我总结的一套升级前认证自检清单
写了这么多,最后给你一份可以直接抄作业的自检清单。这不是什么官方文档里的东西,是我从无数次升级实战中提炼出来的“认证体检”列表。每次升级前,对着它一项项过,能帮你省掉90%的麻烦。
| 检查项 | 具体操作 | 判定标准 |
|---|---|---|
| 操作系统认证 | 检查glibc版本、THP状态、memlock限制 | 符合19C认证列表,THP关闭 |
| 文件系统权限 | 定时检查$ORACLE_HOME和$ORACLE_BASE权限 |
oracle用户有完全读写权限 |
| 数据字典组件 | 查dba_registry所有组件状态 |
全部VALID,无UPGRADED残留 |
| 密码版本 | 查dba_users的PASSWORD_VERSIONS |
无10G版本残留 |
| 账户状态 | 查dba_users的ACCOUNT_STATUS |
无锁定、无过期、无EXPIRED(GRACE) |
| 审计配置 | 确认UNIFIED_AUDIT_TRAIL是否启用 |
升级前可以不开,但要确认策略能迁移 |
| 外部认证配置 | 备份sqlnet.ora、ldap.ora、krb5.conf |
升级后逐项比对,无参数丢失 |
| TDE钱包 | 备份钱包文件,测试独立打开 | 钱包能打开,加密表空间可正常访问 |
| DBLink清单 | 导出dba_db_links和连接账号密码 |
升级后逐条重建或测试可用 |
| 权限基线 | 导出dba_role_privs、dba_sys_privs、dba_tab_privs |
升级后diff,确认无权限异常放大或缩减 |
| 时区文件 | 记录升级前TSTZ版本 |
升级后确认应用无时区偏移问题 |
| OS用户认证方式 | 确认oracle用户是否被sudo限制或PAM限制 | 升级脚本能正常调用root脚本 |
这份清单看起来很啰嗦,但每一条背后都有我实实在在踩过的坑。你执行得越仔细,后面救火的概率就越低。
最后分享一个小技巧
如果你升级完发现某个环节有疏漏,别急着怀疑自己,先把alert_<SID>.log和catupgrd*.log翻出来,按时间戳把报错信息和系统日志做个交叉比对。很多“认证失败”的表象背后,真正的触发点其实发生在几十分钟前的一次权限操作或参数变更上。Oracle的日志体系非常完备,几乎每个认证失败都会留下痕迹——只是在alert log里可能只记了一行ORA-01017,而详细的认证链信息在$ORACLE_HOME/rdbms/log或$ORACLE_BASE/diag目录下的跟踪文件里。我习惯在升级完成后,把这几个日志文件全部留档,至少保留一个月,等业务跑稳定了再清理。这样万一业务侧哪天冒出个诡异报错,你能快速定位到是升级引起的还是后来才出现的问题。
我自己现在做升级,已经养成了一个习惯:升级前把所有配置和状态导出一份快照,升级后导出另一份快照,然后用diff命令一行行比对。这个过程不复杂,但能帮你发现那些“看起来一样实际上不一样”的坑。认证这套东西,最怕的就是“我以为它没变”。
