怎樣SQL存儲過程當中執行動態SQL語句

MSSQL爲咱們提供了兩種動態執行SQL語句的命令,分別是EXEC和sp_executesql;一般,sp_executesql則更具備優點,它提供了輸入輸出接口,而EXEC沒有。還有一個最大的好處就是利用sp_executesql,可以重用執行計劃,這就大大提供了執行性能,還能夠編寫更安全的代碼。EXEC在某些狀況下會更靈活。除非您有使人信服的理由使用EXEC,否側儘可能使用sp_executesql.1.EXEC的使用     EXEC命令有兩種用法,一種是執行一個存儲過程,另外一種是執行一個動態的批處理。如下所講的都是第二種用法。  下面先使用EXEC演示一個例子,代碼1代碼 DECLARE @TableName VARCHAR(50),@Sql NVARCHAR (MAX),@OrderID INT;  SET @TableName = 'Orders';  SET @OrderID = 10251;  SET @sql =      'SELECT * FROM '+QUOTENAME(@TableName) +'WHERE OrderID = '+     CAST(@OrderID AS VARCHAR(10))+' ORDER BY ORDERID DESC'  EXEC(@sql);注:這裏的EXEC括號中只容許包含一個字符串變量,可是能夠串聯多個變量,若是咱們這樣寫EXEC:EXEC('SELECT TOP('+ CAST(@TopCount AS VARCHAR(10)) +')* FROM '+           QUOTENAME(@TableName) +' ORDER BY ORDERID DESC'); SQL編譯器就會報錯,編譯不經過,而若是咱們這樣:EXEC(@sql+@sql2+@sql3);編譯器就會經過;       因此最佳的作法是把代碼構造到一個變量中,而後再把該變量做爲EXEC命令的輸入參數,這樣就不會受限制了。       EXEC的缺點是不提供接口,這裏的接口是指,它不能執行一個包含一個帶變量符的批處理,以下代碼 DECLARE @TableName VARCHAR(50),@Sql NVARCHAR(MAX),@OrderID INT;  SET @TableName = 'Orders';  SET @OrderID = 10251;  SET @sql = 'SELECT * FROM '+QUOTENAME(@TableName) +     'WHERE OrderID = @OrderID ORDER BY ORDERID DESC'  EXEC(@sql);關鍵就在SET @sql這一句話中,若是咱們運行這個批處理,編譯器就會產生一下錯誤  Msg 137, Level 15, State 2, Line 1   必須聲明標量變量 "@OrderID"。      使用EXEC時,若是您想訪問變量,必須把變量內容串聯到動態構建的代碼字符串中,如:SET @sql = 'SELECT * FROM '+QUOTENAME(@TableName) +   'WHERE OrderID = '+CAST(@OrderID AS VARCHAR(10))+' ORDER BY ORDERID DESC'串聯變量的內容也存在性能方面的弊端。SQL Server爲每個的查詢字符串建立新的執行計劃,即便查詢模式相同也是這樣。爲演示這一點,先清空緩存中的執行計劃  DBCC FREEPROCCACHE (這個不是本文所涉及的內容,您能夠查看MS的MSDN)      將代碼1運行3次,分別對@OrderID 賦予下面3個值,10251,10252,10253。而後使用下面的代碼查詢SELECT cacheobjtype,objtype,usecounts,sql FROM sys.syscacheobjects WHERE sql NOT LIKE '%cach%' AND sql NOT LIKE '%sys.%' 點擊F5運行,咱們能夠看到,每執行一次都要產生一次的編譯,執行計劃沒有獲得充分重用。EXEC除了不支持動態批處理中的輸入參數外,他也不支持輸出參數。默認狀況下,EXEC把查詢的輸出返回給調用者。例以下面代碼返回Orders表中全部的記錄數DECLARE @sql NVARCHAR(MAX) SET @sql = 'SELECT COUNT(ORDERID) FROM Orders'; EXEC(@sql);然而,若是你要把輸出返回給調用批處理中的變量,事情就沒有那麼簡單了。爲此,你必須使用INSERT EXEC語法把輸出插入到一個目標表中,而後從這表中獲取值後賦給該變量,就像這樣:代碼DECLARE @sql NVARCHAR(MAX),@RecordCount INT SET @sql = 'SELECT COUNT(ORDERID) FROM Orders'; CREATE TABLE #T(TID INT); INSERT INTO #T EXEC(@sql); SET @RecordCount = (SELECT TID FROM #T) SELECT @RecordCount DROP TABLE #T22.sp_executesql的使用sp_executesql命令在SQL Server中引入的比EXEC命令晚一些,它主要爲重用執行計劃提供更好的支持。爲了和EXEC做一個鮮明的對比,咱們看看若是用代碼1的代碼,把EXEC換成sp_executesql,看看是否獲得咱們所指望的結果代碼DECLARE @TableName VARCHAR(50),@sql NVARCHAR(MAX),@OrderID INT ,@sql2 NVARCHAR(MAX); SET @TableName = 'Orders '; SET @OrderID = 10251; SET @sql = 'SELECT * FROM '+QUOTENAME(@TableName) + ' WHERE OrderID = '+CAST(@OrderID AS VARCHAR(50)) + ' ORDER BY ORDERID DESC' EXEC sp_executesql @sql注意最後一行;事實證實能夠運行;sp_executesql提供接口sp_executesql命令比EXEC命令更靈活,由於它提供一個接口,該接口及支持輸入參數也支持輸出參數。這功能使你能夠建立帶參數的查詢字符串,這樣就能夠比EXEC更好的重用執行計劃,sp_executesql的構成與存儲過程很是類似,不一樣之處在於你是動態構建代碼。它的構成包括:代碼快,參數聲明部分,參數賦值部分。說了這麼多,仍是看看它的語法:EXEC sp_executesql   @stmt= <statement>,--相似存儲過程主體   @params = <params>, --相似存儲過程參數部分,聲明參數類型   <params assignment> --相似存儲過程調用,爲參數賦值,參數值要和參數順序要一一對應,也能夠經過爲參數指明參數值的方式爲其賦值@stmt參數是輸入的動態批處理,它能夠引入輸入參數或輸出參數,和存儲過程的主體語句同樣,只不過它是動態的,而存儲過程是靜態的,不過你也能夠在存儲過程當中使用sp_executesql; @params參數與定義輸入/輸出參數的存儲過程頭相似,實際上和存儲過程頭的語法徹底同樣; @<params assignment> 與調用存儲過程的EXEC部分相似。     其實@stmt,@params能夠省略,那麼exec sp_executesql的語法就能夠簡寫成以下格式:EXEC sp_executesql   <statement>,   <params>,   <params assignment>爲了說明sp_executesql對執行計劃的管理優於EXEC,我將使用前面討論EXEC時用到的代碼。代碼        DECLARE @TableName VARCHAR(50),@sql NVARCHAR(MAX),@OrderID INT;         SET @TableName = 'Orders ';      SET @OrderID = 10251;         SET @sql = 'SELECT * FROM '+@TableName + ' WHERE OrderID = @OID ORDER BY ORDERID DESC'        --注意當要對動態sql語句的表名實行參數化時,不能夠以下表示:      --set @sql='select * from @TableName where OrderID=@OID ORDER BY Orderid desc',     --若是這樣會提示必須聲明標量變量@TableName,只能夠如上面所寫的同樣,將表名@TableName做爲變量名進行拼接      EXEC sp_executesql                 @sql,                N'@OID int ',               @OID = @OrderID下面咱們看看exec sp_executesql的執行效率,在調用該代碼和檢查它生成的執行計劃前,先清空緩存中的執行計劃;  DBCC FREEPROCCACHE     將上面的動態代碼執行3次,每次執行都賦予@OrderID 不一樣的值,而後查詢sys.syscacheobjects表,並注意它的輸出,優化器只建立了一個備用計劃,並且該計劃被重用的3次SELECT cacheobjtype,objtype,usecounts,sql FROM sys.syscacheobjects   WHERE sql NOT LIKE '%cache%' AND sql NOT LIKE '%sys.%' AND sql NOT LIKE '%sp_executesql%'點擊F5運行。sq_executesql的另外一個與其接口有關的強大功能是,你可使用輸出參數爲調用批處理中的變量返回值。利用該功能能夠避免用臨時表返回數據,從而獲得更高效的代碼和更少的從新編譯。定義和使用輸出參數的語法與存儲過程相似。也就是說,你須要在聲明參數時指定OUTPUT子句。例如,下面的靜態代碼簡單的演示瞭如何從動態批處理中利用輸出參數@p把值返回到外部批處理中的變量@i.DECLARE @sql AS NVARCHAR(12),@i AS INT;  SET @sql = N' SET @p = 10';  EXEC sp_executesql         @sql,         N'@p AS INT OUTPUT',        @p = @i OUTPUT   SELECT @i  --該代碼返回輸出10 以字母 N 爲前綴標識 Unicode 字符串常量      總結如下幾點:  一.使用exce sp_executesql效率比exec要高,同一類型的語句,只需編譯一次便可,而exec執行幾回就須要編譯幾回。  二.構造動態sql的where子句,也就是條件子句時,exec沒法使用變量來進行站位,須要將變量轉換成字符串,而後和動態sql進行拼接,這就可能引發Sql注入問題,以下:SET @sql = 'SELECT * FROM '+QUOTENAME(@TableName) +    ' WHERE OrderID = '+CAST(@OrderID AS VARCHAR(50)) + ' ORDER BY ORDERID DESC'而若使用exec sp_executesql則可使用變量來進行站位,之後再給這個參數傳值的放式構造動態sql,就避免的Sql注入的問題,以下:SET @sql = 'SELECT * FROM '+@TableName + ' WHERE OrderID = @OID ORDER BY ORDERID DESC'  三.不管是Exec仍是Exec sp_executesql,若是想要將表名和列名進行動態參數化,不可使用表名參數和列名參數來進行站位,並且表名參數和列名參數須要使用存儲過程的參數.對     於exec sp_executesql來講,不能夠將表名參數和列名參數在指定爲在exec sp_executesql參數聲明部分聲明的參數,如:代碼  create PROCEDURE GetData    @tbName nvarchar(10),    @colName nvarchar(10),    @Name nvarchar(10)   AS    BEGIN    declare @sql nvarchar(50);    set @sql='select '+ @colName+'  from ' +@tbName+ ' where name=@whereName';    --注意此句不能夠寫成以下:    -- set @sql='select @colName from @tbName where name=@whereName';    exec sp_executesql      @sql,     N'@whereName nvarchar(10)',     @Name    END也就是說exec sp_executesql語句的參數聲明部分只能聲明動態sql的where子句的參數。
相關文章
相關標籤/搜索