AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / dba / 问题 / 236933
Accepted
George.Palacios
George.Palacios
Asked: 2019-04-30 04:46:36 +0800 CST2019-04-30 04:46:36 +0800 CST 2019-04-30 04:46:36 +0800 CST

删除自动创建的 NT AUTHORITY 和 NT SERVICE 帐户

  • 772

所以我最近换了工作——我在我们的新 SQL Server 安装构建脚本中发现的一段代码如下。

IF EXISTS ( SELECT  *
            FROM    [sys].[syslogins]
            WHERE   [name] = N'NT AUTHORITY\SYSTEM' )
    BEGIN
        DROP LOGIN [NT AUTHORITY\SYSTEM];
    END

IF EXISTS ( SELECT  *
            FROM    [sys].[syslogins]
            WHERE   [name] = N'NT SERVICE\SQLWriter' )
    BEGIN
        DROP LOGIN [NT SERVICE\SQLWriter];
    END

IF EXISTS ( SELECT  *
            FROM    [sys].[syslogins]
            WHERE   [name] = N'NT SERVICE\Winmgmt' )
    BEGIN
        DROP LOGIN [NT SERVICE\Winmgmt];
    END
GO

默认情况下,这些帐户是在 SQL Server 安装过程中创建的。

是否建议删除上述登录名?这会导致任何副作用吗?这些登录名有什么用?

我阅读了我可以删除 NT SERVICE\SQLWriter 和 NT SERVICE\Winmgmt 登录吗?但这还不够具体——我可以看到他们需要什么,但其他的就很少了。他们需要系统管理员访问权限吗?等等

例如(取自配置 Windows 服务帐户和权限):

Local System 是一个非常高特权的内置帐户。它在本地系统上拥有广泛的权限,并充当网络上的计算机。帐户的实际名称是NT AUTHORITY\SYSTEM。

我应该怎么读这个?应该保留这些“高”特权吗?

sql-server sql-server-2016
  • 1 1 个回答
  • 1337 Views

1 个回答

  • Voted
  1. Best Answer
    John Eisbrener
    2019-05-09T14:25:38+08:002019-05-09T14:25:38+08:00

    在你投反对票之前,这里有一份正式文件,你可以出于正当理由参考这些帐户的脚本,如你所见:STIG Rule SV-53421r2_rule。这些控件是特定于 SQL Server 版本的,但在较新的版本中也有许多其他控件。如果您为受这些控制的组织工作,并且还遵守一些更严格的控制,例如撤销给予公共角色的默认 Grants,事情会很快变得复杂。

    由于我在受这些控制的环境中有一些经验,我可以说您可以完全禁用/删除NT SERVICE\SQLWriter和NT SERVICE\Winmgmt帐户,但您需要确保您的 SQL Server 服务在具有足够操作系统级别的适当服务帐户下运行权限,例如充分锁定的域服务帐户,或者更好的独立或组托管服务帐户。同样,需要谨慎对待操作系统权限,因为如果您没有执行足够的测试,这确实会冒险进入纸牌屋领域。

    至于NT AUTHORITY\SYSTEM账户,如果您要运行任何可用性组,这不是您想要删除的账户。事实上,STIG SV-93835r1_rule提到您应该只保留CONNECT SQL默认授予的权限。如果您有可用性组,则此帐户还需要具有以下附加权限:

    • 更改任何可用性组
    • 查看服务器状态
    • 在 [sys].[sp_server_diagnostics] 上执行
    • 在 [sys] 上执行。[sp_availability_group_command_internal]

    这些限制可能非常痛苦,但您有正当理由需要限制它们的使用和权限集。如果您不符合这些准则,请帮自己一个忙并注释掉这些步骤。

    希望有帮助!

    • 3

相关问题

  • SQL Server - 使用聚集索引时如何存储数据页

  • 我需要为每种类型的查询使用单独的索引,还是一个多列索引可以工作?

  • 什么时候应该使用唯一约束而不是唯一索引?

  • 死锁的主要原因是什么,可以预防吗?

  • 如何确定是否需要或需要索引

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    连接到 PostgreSQL 服务器:致命:主机没有 pg_hba.conf 条目

    • 12 个回答
  • Marko Smith

    如何让sqlplus的输出出现在一行中?

    • 3 个回答
  • Marko Smith

    选择具有最大日期或最晚日期的日期

    • 3 个回答
  • Marko Smith

    如何列出 PostgreSQL 中的所有模式?

    • 4 个回答
  • Marko Smith

    列出指定表的所有列

    • 5 个回答
  • Marko Smith

    如何在不修改我自己的 tnsnames.ora 的情况下使用 sqlplus 连接到位于另一台主机上的 Oracle 数据库

    • 4 个回答
  • Marko Smith

    你如何mysqldump特定的表?

    • 4 个回答
  • Marko Smith

    使用 psql 列出数据库权限

    • 10 个回答
  • Marko Smith

    如何从 PostgreSQL 中的选择查询中将值插入表中?

    • 4 个回答
  • Marko Smith

    如何使用 psql 列出所有数据库和表?

    • 7 个回答
  • Martin Hope
    Jin 连接到 PostgreSQL 服务器:致命:主机没有 pg_hba.conf 条目 2014-12-02 02:54:58 +0800 CST
  • Martin Hope
    Stéphane 如何列出 PostgreSQL 中的所有模式? 2013-04-16 11:19:16 +0800 CST
  • Martin Hope
    Mike Walsh 为什么事务日志不断增长或空间不足? 2012-12-05 18:11:22 +0800 CST
  • Martin Hope
    Stephane Rolland 列出指定表的所有列 2012-08-14 04:44:44 +0800 CST
  • Martin Hope
    haxney MySQL 能否合理地对数十亿行执行查询? 2012-07-03 11:36:13 +0800 CST
  • Martin Hope
    qazwsx 如何监控大型 .sql 文件的导入进度? 2012-05-03 08:54:41 +0800 CST
  • Martin Hope
    markdorison 你如何mysqldump特定的表? 2011-12-17 12:39:37 +0800 CST
  • Martin Hope
    Jonas 如何使用 psql 对 SQL 查询进行计时? 2011-06-04 02:22:54 +0800 CST
  • Martin Hope
    Jonas 如何从 PostgreSQL 中的选择查询中将值插入表中? 2011-05-28 00:33:05 +0800 CST
  • Martin Hope
    Jonas 如何使用 psql 列出所有数据库和表? 2011-02-18 00:45:49 +0800 CST

热门标签

sql-server mysql postgresql sql-server-2014 sql-server-2016 oracle sql-server-2008 database-design query-performance sql-server-2017

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve