winlin
Goto Top

User-Berechtigungen fuer MSSQL

Hi Leute,

gerade ist mir aufgefallen das mein MSSQL Service mit lokalen Adminrechten läuft - sprich es gibt einen eigens dafür angelegten SQL-User der Domänenmitglied ist. Dieser Account wuirde in die lokale Administratorengruppe aufgenommen.

Da dies sicherheitstechnisch falsch ist, möchte ich nun gerne wissen was die beste Alternative ist???
1. Kann ich den Domänenuser weiterhin verwenden?
2. Falls ja, welche Rechte muss ich ihm erteilen?

Content-Key: 281620

Url: https://administrator.de/contentid/281620

Printed on: April 23, 2024 at 17:04 o'clock

Member: SlainteMhath
SlainteMhath Aug 31, 2015 at 12:42:41 (UTC)
Goto Top
Moin,

der MSDN-Artikel sollte alle deine Fragen beantworten:
https://msdn.microsoft.com/en-us/library/ms191543.aspx

lg,
Slainte
Member: jsysde
jsysde Aug 31, 2015 at 13:16:36 (UTC)
Goto Top
Moin.

"Falsch" ist hier falsch. face-wink
Es kann durchaus Umgebungen/Szenarien geben, in denen der SQL-Dienst diese Rechte benötigt - klar, Best Practice isses nicht, aber du solltest vor einer Änderung an dem Account eben evaluieren, was es mit dem User auf sich hat.

Cheers,
jsysde
Member: Dani
Dani Aug 31, 2015 at 13:20:13 (UTC)
Goto Top
Moin,
Es kann durchaus Umgebungen/Szenarien geben, in denen der SQL-Dienst diese Rechte benötigt
Praktisches Beispiel: Die Datenbank-Sicherungen werden auf ein Netzlaufwerk gespeichert.


Gruß,
Dani
Member: DerWoWusste
DerWoWusste Aug 31, 2015 at 16:40:38 (UTC)
Goto Top
@Dani: erklär mal bitte. Systemkonten in Domänen haben Netzwerkzugriff.
Member: jsysde
Solution jsysde Aug 31, 2015, updated at Sep 01, 2015 at 07:21:24 (UTC)
Goto Top
N'Abend.

@DerWoWusste:
Wenn du nen Windows-Server hast, auf den du per UNC-Pfad sicherst, klappt das - richtig.
Aber es gibt auch Datenbanken bzw. Applikationen, aus deren GUI heraus Datenbanken gesichert werden können (oder müssen) und die setzen teilweise im Kontext des SQL-Users gemapptes Netzlaufwerk voraus (per cmd_exec). Und um dessen Rechte einzuschränken bzw. dem Backup-Skript auf dem Ziel die Berechtigung zum Ändern von NTFS-Rechten bzw. deren Auflistung zu ermöglichen, muss der SQL-Server mit Admin-Rechten laufen.

Ich weiß, da klatscht man sich vor's Hirn, aber es gibt Anwendungsentwickler, die solchen Murks fabrizieren und es nur so umgesetzt werden kann.

Weiterer Punkt wären bestimmte NAS-Systeme, die sich per UNC-Pfad nicht ansprechen lassen etc.

Cheers,
jsysde
Member: winlin
winlin Sep 01, 2015 at 07:21:41 (UTC)
Goto Top
vielen vielen Dank! Ihr habt mir sehr weitergeholfen