mssql-pythonドライバーは、SQLクエリ実行、パラメータ化クエリ、バッチ操作、準備文のためのカーソルメソッドを提供します。
基本的なクエリ実行
カーソルの execute() メソッドを使ってSQL文を実行します:
import mssql_python
conn = mssql_python.connect(connection_string)
cursor = conn.cursor()
cursor.execute("SELECT Name, ListPrice FROM Production.Product WHERE Color = 'Black'")
rows = cursor.fetchall()
for row in rows:
print(row.Name, row.ListPrice)
cursor.close()
conn.close()
パラメーター化されたクエリ
SQL インジェクションを防ぐには、常にパラメーター化されたクエリを使用します。 ドライバーのデフォルトのパラムスタイルは pyformat (名前付きプレースホルダー)ですが、 qmark (位置名のプレースホルダー)もサポートしています。 ODBCqmarkエスケープシーケンスには{CALL}を使いましょう。
Pyformatスタイル(デフォルト)
%(name)s 構文で名前付きプレースホルダーを使用し、辞書を渡します:
cursor.execute(
"SELECT Name, ListPrice FROM Production.Product WHERE Color = %(color)s AND ListPrice > %(price)s",
{"color": "Black", "price": 10.00}
)
Qマークスタイル
? を使用して位置指定プレースホルダーを使い、タプルまたはリストを渡してください:
cursor.execute(
"SELECT Name, ListPrice FROM Production.Product WHERE ProductSubcategoryID = ? AND ListPrice > ?",
(1, 10.00)
)
ドライバーはSQLクエリやパラメータタイプに基づいてパラメータスタイルを自動的に検出します。
INSERT、 UPDATE、 DELETE の演算
データ修正文の場合は、パラメータ化されたクエリを使い、トランザクションをコミットします:
cursor.execute("CREATE TABLE #ExecDemo (Name NVARCHAR(50), CategoryID INT, Price DECIMAL(10,2))")
cursor.execute(
"INSERT INTO #ExecDemo (Name, CategoryID, Price) VALUES (%(name)s, %(category)s, %(price)s)",
{"name": "New Product", "category": 1, "price": 19.99}
)
conn.commit()
print(f"Rows affected: {cursor.rowcount}")
executemany() を使ったバッチ実行
executemany()を使って効率的に複数行を挿入しましょう。 ドライバーは高性能のために列ごとのパラメータバインディングを使用しています:
products = [
{"name": "Product A", "category": 1, "price": 10.00},
{"name": "Product B", "category": 1, "price": 15.00},
{"name": "Product C", "category": 2, "price": 20.00},
]
cursor.execute("CREATE TABLE #BatchDemo (Name NVARCHAR(50), CategoryID INT, Price DECIMAL(10,2))")
cursor.executemany(
"INSERT INTO #BatchDemo (Name, CategoryID, Price) VALUES (%(name)s, %(category)s, %(price)s)",
products
)
conn.commit()
print(f"Rows inserted: {cursor.rowcount}")
qmarkスタイルの場合:
products = [
("Product A", 1, 10.00),
("Product B", 1, 15.00),
("Product C", 2, 20.00),
]
cursor.execute("CREATE TABLE #QmarkDemo (Name NVARCHAR(50), CategoryID INT, Price DECIMAL(10,2))")
cursor.executemany(
"INSERT INTO #QmarkDemo (Name, CategoryID, Price) VALUES (?, ?, ?)",
products
)
conn.commit()
複数ステートメントのバッチ実行
接続上の batch_execute() を使って、1回の呼び出しで複数の異なる文を実行します:
results, cursor = conn.batch_execute(
[
"CREATE TABLE #BatchExec (Name NVARCHAR(50), CategoryID INT)",
"INSERT INTO #BatchExec (Name, CategoryID) VALUES (%(name)s, %(cat)s)",
"SELECT COUNT(*) FROM #BatchExec"
],
[
None, # No params for CREATE
{"name": "New Item", "cat": 1}, # Params for INSERT
None # No params for SELECT
]
)
print(f"CREATE result: {results[0]}")
print(f"INSERT affected: {results[1]} rows")
print(f"Row count: {results[2][0][0]}")
準備済みのステートメント
ドライバーはデフォルトでクエリを準備します(use_prepare=True)。 同じSQL文字列を同じカーソルで複数回実行すると、ドライバーはその後の呼び出しで自動的に準備済み文を再利用します:
# First execution prepares the statement
cursor.execute(
"SELECT Name, ListPrice FROM Production.Product WHERE ProductSubcategoryID = %(subcategory_id)s",
{"subcategory_id": 1},
)
rows1 = cursor.fetchall()
# Same SQL string on same cursor → driver reuses the prepared plan
cursor.execute(
"SELECT Name, ListPrice FROM Production.Product WHERE ProductSubcategoryID = %(subcategory_id)s",
{"subcategory_id": 2},
)
rows2 = cursor.fetchall()
準備を省略して直接実行を使うには:
cursor.execute(
"SELECT Name, ListPrice FROM Production.Product WHERE ProductSubcategoryID = 1",
use_prepare=False # Uses SQLExecDirectW instead of SQLPrepareW
)
接続レベルでの実行
単純な一回限りのクエリについては、接続上で直接 execute() を使用します。
# Creates cursor, executes, and returns cursor
cursor = conn.execute("SELECT TOP 10 Name, ListPrice FROM Production.Product")
rows = cursor.fetchall()
cursor.close()
ストアド プロシージャ
ストアドプロシージャは EXECUTE またはODBC {CALL} エスケープ構文を使って呼び出します。 出力パラメータ、複数結果セット、トランザクションパターンに関する情報は 「ストアドプロシージャ」を参照してください。
cursor.execute(
"EXECUTE dbo.uspGetManagerEmployees @BusinessEntityID = %(business_entity_id)s",
{"business_entity_id": 16}
)
rows = cursor.fetchall()
入力サイズのセット
パラメータ型を明示的に宣言するために setinputsizes() を使うことで、バッチ操作のパフォーマンスが向上します:
cursor.setinputsizes([
(mssql_python.SQL_WVARCHAR, 50, 0), # NVARCHAR(50)
(mssql_python.SQL_INTEGER, 0, 0), # INT
])
cursor.executemany(
"SELECT ProductID, Name FROM Production.Product WHERE Name LIKE ? AND ProductSubcategoryID = ?",
[("Road%", 2), ("Mountain%", 1)]
)
Note
すべてのSQL型定数が setinputsizes()で動作するわけではありません。
SQL_WVARCHAR そして SQL_INTEGER は信頼できる。 10進数については、SQL_DECIMALではなくドライバーの自動型推論を用いてください。は問題が知られています(GitHub #503)。
エラー処理
データベース操作をtry-exceptブロックで囲む:
try:
cursor.execute("CREATE TABLE #ErrDemo (Name NVARCHAR(50) NOT NULL)")
cursor.execute("INSERT INTO #ErrDemo (Name) VALUES (%(name)s)", {"name": None})
conn.commit()
except mssql_python.IntegrityError as e:
print(f"Constraint violation: {e}")
conn.rollback()
except mssql_python.ProgrammingError as e:
print(f"SQL error: {e}")
conn.rollback()
ベスト プラクティス
- SQLインジェクションを防ぐために、常にパラメータ付きクエリを使いましょう。
-
一括挿入には一括コピーを使用し、複数の
execute()呼び出しは避けてください。 - オートコミットを無効にする際には、トランザクションを明示的にコミットしてください。
- 使用後はカーソルと接続を閉じて、リソースを解放してください。
- コンテキストマネージャーを使って自動リソースクリーンアップを行う:
with mssql_python.connect(connection_string) as conn:
with conn.cursor() as cursor:
cursor.execute("SELECT TOP 5 Name, ListPrice FROM Production.Product")
rows = cursor.fetchall()
# Connection and cursor automatically closed