AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / dba / 问题 / 153033
Accepted
Joe Creighton
Joe Creighton
Asked: 2016-10-22 13:24:14 +0800 CST2016-10-22 13:24:14 +0800 CST 2016-10-22 13:24:14 +0800 CST

跨 SQL Server AlwaysOn 可用性组同步用户密码

  • 772

我正在寻找一种方法来在他们自己启动密码更改时跨 AG 同步用户。

从历史上看(在设置 AG 之前),他们可以使用命令行,或者对于应用程序用户,他们可以访问代表他们发出 sp_password 的 Web 前端;这很优雅,因为它以用户身份连接,并且 Web 服务器端不需要在其上设置提升的权限。用户的默认数据库现在位于 AG 中,密码更改在主数据库上成功,但在辅助数据库上失败,因为数据库不可访问。

我尝试将用户的默认数据库临时更改为 master(在 AG 中无法将其添加回来)、永久(某些应用程序希望默认为自己的数据库),并在连接时修改 CGI 以使用 master 作为数据库(在主要工作,在次要失败)。

我可以找到有关第一次同步用户的文档(对此没有任何问题),但是很难找到有关用户如何在 AG 中更改自己的密码的任何信息,因为他们只被允许连接到主服务器。

有任何想法吗?如果它非常明显和令人尴尬,我仍然会很感激。

编辑:我的意思是添加:我可以创建一个具有提升权限的用户(可能“更改任何用户”)来更改用户的密码或复制 password_hash,但我被要求尝试限制在网络服务器端,如果可能的话。

谢谢。

availability-groups sql-server-2014
  • 2 2 个回答
  • 2970 Views

2 个回答

  • Voted
  1. Best Answer
    Sean Gallardy
    2016-10-22T18:01:58+08:002016-10-22T18:01:58+08:00

    用户的默认数据库现在位于 AG 中,密码更改在主数据库上成功,但在辅助数据库上失败,因为数据库不可访问。

    密码存储在主数据库中,无需连接到辅助数据库中的该数据库。除非数据库是包含数据库,否则服务器登录信息也存储在主数据库中。包含的数据库会照顾自己,因为包含的用户可以“登录”并“包含”在数据库中,因此会自动包含在内。

    我尝试将用户的默认数据库临时更改为 master(在 AG 中无法将其添加回来)、永久(某些应用程序希望默认为自己的数据库),并在连接时修改 CGI 以使用 master 作为数据库(在主要工作,在次要失败)。

    如果您使用 must_change 或密码策略,您将引发事件或返回有关此的消息,并且可以通过编程方式执行此操作。

    例如:https ://technet.microsoft.com/en-us/library/ms131024(v=sql.110).aspx

    有任何想法吗?

    想到几个:

    1. 缓冲初始密码更改请求中的密码(散列)。检查登录是否映射到当前驻留在任何可用性组中的任何数据库。获取每个可用性组的不同副本名称。连接到每个副本并发布密码更新。
    2. 在所有副本上运行作业并检查最近更新的登录。您可以从 sys.server_principals (modify_date) 获取此信息,并且可以使用sp_help_revlogin获取更新登录所需的命令。这可以每隔一段时间(10 分钟、15 分钟等)运行一次
    3. 对ALTER_LOGIN DDL 事件使用事件通知,并有一个激活的存储过程,该过程执行 #2(上面的那个),但同时按需而不是按计划进行。

    使用服务器端跟踪和/或扩展事件还有其他组合,但它们都归结为大致相同的过程。

    • 3
  2. Daniel Hutmacher
    2016-10-24T06:58:52+08:002016-10-24T06:58:52+08:00

    我最近刚刚在一个客户那里解决了同样的问题,我在博客上写了这个解决方案。

    它的简短版本是:我设置了一个在每个副本上运行的存储过程,通过链接服务器连接到主副本以检索登录 SID 和密码哈希,并将这些应用于必要的辅助副本。

    SID(帐户的唯一标识符)是将登录名(服务器主体)连接到用户(数据库主体)的原因,因此如果您要在辅助副本上创建新登录名,则需要自带SID 与你,所以登录和用户匹配。

    SID 可以在 中找到sys.server_principals,散列密码可以在 中找到sys.sql_logins。这两个表由sid列连接。

    解决您的安全问题:客户端应用程序本身永远无权执行此操作。相反,我正在运行一个 SQL Server 代理作业,该作业对一组非常严格的权限进行操作。同步不会立即发生,因为它是计划好的,所以您要么必须将作业设置为相对频繁地运行,要么像@SeanGallardy 建议的那样提供某种类型的 DDL 触发器。

    免责声明:未经测试,请勿在互联网上使用陌生人的 T-SQL 代码。我正在尽最大努力提供它。

    • 1

相关问题

  • AlwaysOn AG,带故障转移的 DTC

  • AlwaysOn 可用性组之外的数据库卡在 RESTORING 状态[关闭]

  • 只读辅助数据库上的锁是否传播到读/写数据库

  • 在多站点配置中读取可用性组的首选节点

  • 如何确定高可用性配置是否正常工作

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    连接到 PostgreSQL 服务器:致命:主机没有 pg_hba.conf 条目

    • 12 个回答
  • Marko Smith

    如何让sqlplus的输出出现在一行中?

    • 3 个回答
  • Marko Smith

    选择具有最大日期或最晚日期的日期

    • 3 个回答
  • Marko Smith

    如何列出 PostgreSQL 中的所有模式?

    • 4 个回答
  • Marko Smith

    列出指定表的所有列

    • 5 个回答
  • Marko Smith

    如何在不修改我自己的 tnsnames.ora 的情况下使用 sqlplus 连接到位于另一台主机上的 Oracle 数据库

    • 4 个回答
  • Marko Smith

    你如何mysqldump特定的表?

    • 4 个回答
  • Marko Smith

    使用 psql 列出数据库权限

    • 10 个回答
  • Marko Smith

    如何从 PostgreSQL 中的选择查询中将值插入表中?

    • 4 个回答
  • Marko Smith

    如何使用 psql 列出所有数据库和表?

    • 7 个回答
  • Martin Hope
    Jin 连接到 PostgreSQL 服务器:致命:主机没有 pg_hba.conf 条目 2014-12-02 02:54:58 +0800 CST
  • Martin Hope
    Stéphane 如何列出 PostgreSQL 中的所有模式? 2013-04-16 11:19:16 +0800 CST
  • Martin Hope
    Mike Walsh 为什么事务日志不断增长或空间不足? 2012-12-05 18:11:22 +0800 CST
  • Martin Hope
    Stephane Rolland 列出指定表的所有列 2012-08-14 04:44:44 +0800 CST
  • Martin Hope
    haxney MySQL 能否合理地对数十亿行执行查询? 2012-07-03 11:36:13 +0800 CST
  • Martin Hope
    qazwsx 如何监控大型 .sql 文件的导入进度? 2012-05-03 08:54:41 +0800 CST
  • Martin Hope
    markdorison 你如何mysqldump特定的表? 2011-12-17 12:39:37 +0800 CST
  • Martin Hope
    Jonas 如何使用 psql 对 SQL 查询进行计时? 2011-06-04 02:22:54 +0800 CST
  • Martin Hope
    Jonas 如何从 PostgreSQL 中的选择查询中将值插入表中? 2011-05-28 00:33:05 +0800 CST
  • Martin Hope
    Jonas 如何使用 psql 列出所有数据库和表? 2011-02-18 00:45:49 +0800 CST

热门标签

sql-server mysql postgresql sql-server-2014 sql-server-2016 oracle sql-server-2008 database-design query-performance sql-server-2017

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve