AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / dba / 问题 / 47779
Accepted
SQL Police
SQL Police
Asked: 2013-08-09 03:11:25 +0800 CST2013-08-09 03:11:25 +0800 CST 2013-08-09 03:11:25 +0800 CST

域组作为单一登录,但仍有许多不同的数据库用户?

  • 772

我们希望在 Active Directory 中的 SQL Server 2008 上使用 Windows 身份验证。

是否可以将 AD 组用作服务器的登录名,然后将实际的 AD USER 映射到数据库用户?

这个想法是让一个 AD 组具有基本的登录访问权限,然后细化角色和对单个数据库用户列表的访问权限。

我们还使用行级安全性,这样每个用户都可以访问一个国家。

sql-server sql-server-2008
  • 3 3 个回答
  • 3844 Views

3 个回答

  • Voted
  1. Best Answer
    Kenneth Fisher
    2013-08-09T05:38:34+08:002013-08-09T05:38:34+08:00

    首先,您想要的方式不会真正起作用。您不能在一个数据库上拥有一个登录名和多个用户。如果您尝试,则会收到以下错误:

    Msg 15063, Level 16, State 1, Line 1
    The login already has an account under a different user name.
    

    您真正应该做的是创建您的通用组并为其创建登录名和用户。这将为每个人提供基本权限。接下来为您要处理的每个国家/地区创建一个广告组。将您的个人添加到这些组中。然后为这些组创建登录名和用户,为他们提供您想要的个人访问权限。

    这样做的好处是,如果有人离开公司,您只需将他们从 AD 组中移出并让其他人进入。或者如果必须将第二个人(或更多)添加到一个国家/地区,这是一件微不足道的事情。

    编辑:例如:

    • 广告组:DOMAIN\Sales

      • 用户:鲍勃和乔
    • 广告组:DOMAIN\Sales_US

      • 用户:鲍勃
    • 广告组:DOMAIN\Sales_Canada

      • 用户:乔

    所有三个组都创建了 SQL 登录 所有三个组还在销售数据库上创建了一个用户。

    DOMAIN\Sales 组被授予对表 Inventory 和 InventoryPricing 的 SELECT 访问权限 DOMAIN\Sales_US 组被授予对视图 vw_Sales_US 的 SELECT 权限并在存储过程 usp_Add_US_Sale 和 usp_Edit_US_Sale 上执行 DOMAIN\Sales_Canada 组被授予对视图 vw_Sales_Canada 和的 SELECT 权限在存储过程 usp_Add_Canada_Sale 和 usp_Edit_Canada_Sale 上执行

    这使 Bob 可以访问美国信息和共享信息,而 Joe 可以访问加拿大信息和共享信息。

    后来,玛丽取代了鲍勃在美国的销售,并且由于加拿大的销售急剧增加,鲍勃加入了乔的加拿大销售。

    唯一需要进行的更改是从 DOMAIN\Sales_US 中删除 Bob,添加 Mary 并将 Bob 添加到 DOMAIN\Sales_Canada

    • 5
  2. RLF
    2013-08-09T05:38:22+08:002013-08-09T05:38:22+08:00

    是的,您可以将 AD Windows 组用作服务器的登录名,然后将各个AD Windows 登录名映射到相应数据库中的数据库用户。由于 Windows 组登录仅添加访问 SQL Server 和启用来宾用户的任何数据库(master、msdb、tempdb)的权限,因此不会授予其他数据库任何权限。

    因此,可以将各个用户分配给不同的数据库,因为 USER 它授予数据库权限。

    (当然,如果您将组映射到数据库,那么组中的每个人都可以获得数据库的权限。)

    您的行级安全性基于我假设的用户。如果您将 Windows 组添加到数据库,默认情况下(除非您明确命名它们)Windows 组成员将拥有名为“域\登录”的用户。

    • 1
  3. Stephen
    2014-11-05T11:34:27+08:002014-11-05T11:34:27+08:00

    我知道这是一个老话题,但我实际上是在寻求做同样的事情,并认为我会分享我的解决方案。

    确实,默认情况下 CREATE USER 要求您将其分配给服务器主体(登录)。但是,您可以在要创建的用户上指定“WITHOUT LOGIN”(在此示例中,我要为其分配特定权限的单个组成员)。在这种情况下,我仍然将我的数据库主体指定为使用域和 .

    USE master
    GO
    --Create a server login for the AD group.
    CREATE LOGIN [Domain\MY AD Group] FROM WINDOWS WITH DEFAULT_DATABASE=[master], DEFAULT_LANGUAGE=[us_english]
    GO
    
    --Switch context to the database that requires granular control
    USE myDB
    GO
    --Add a database user where the ID matches the windows login and where the user is a member of the above group.
    CREATE USER [Domain\IndividualUser] WITHOUT LOGIN 
    GO
    

    我同意一个更好的实现仍然是将单个用户分配给特定的组并以这种方式分配权限(在行级安全性的情况下......有理由想要更改可以访问这些行的用户。确保一致性,如果如果新用户加入或现有用户离开,您可以使用一个组或至少一个角色来执行此操作)。

    就我而言,我希望能够为用户分配在 SSISDB 中维护自己的环境变量的能力(我知道,这是 2012 年的一项功能,但此安全实现在 08 和 08R2 中可用),其中唯一拥有编辑这些变量的任何企业都是个人用户,例如他们对未经 Windows 身份验证的数据源的密码。

    • 1

相关问题

  • 死锁的主要原因是什么,可以预防吗?

  • 我在索引上放了多少“填充”?

  • 是否有开发人员遵循数据库更改的“最佳实践”类型流程?

  • 如何确定是否需要或需要索引

  • 从 SQL Server 2008 降级到 2005

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    如何让sqlplus的输出出现在一行中?

    • 3 个回答
  • Marko Smith

    选择具有最大日期或最晚日期的日期

    • 3 个回答
  • Marko Smith

    如何列出 PostgreSQL 中的所有模式?

    • 4 个回答
  • Marko Smith

    授予用户对所有表的访问权限

    • 5 个回答
  • Marko Smith

    列出指定表的所有列

    • 5 个回答
  • Marko Smith

    如何在不修改我自己的 tnsnames.ora 的情况下使用 sqlplus 连接到位于另一台主机上的 Oracle 数据库

    • 4 个回答
  • Marko Smith

    你如何mysqldump特定的表?

    • 4 个回答
  • Marko Smith

    使用 psql 列出数据库权限

    • 10 个回答
  • Marko Smith

    如何从 PostgreSQL 中的选择查询中将值插入表中?

    • 4 个回答
  • Marko Smith

    如何使用 psql 列出所有数据库和表?

    • 7 个回答
  • Martin Hope
    Stéphane 如何列出 PostgreSQL 中的所有模式? 2013-04-16 11:19:16 +0800 CST
  • Martin Hope
    Mike Walsh 为什么事务日志不断增长或空间不足? 2012-12-05 18:11:22 +0800 CST
  • Martin Hope
    Stephane Rolland 列出指定表的所有列 2012-08-14 04:44:44 +0800 CST
  • Martin Hope
    haxney MySQL 能否合理地对数十亿行执行查询? 2012-07-03 11:36:13 +0800 CST
  • Martin Hope
    qazwsx 如何监控大型 .sql 文件的导入进度? 2012-05-03 08:54:41 +0800 CST
  • Martin Hope
    markdorison 你如何mysqldump特定的表? 2011-12-17 12:39:37 +0800 CST
  • Martin Hope
    pedrosanta 使用 psql 列出数据库权限 2011-08-04 11:01:21 +0800 CST
  • Martin Hope
    Jonas 如何使用 psql 对 SQL 查询进行计时? 2011-06-04 02:22:54 +0800 CST
  • Martin Hope
    Jonas 如何从 PostgreSQL 中的选择查询中将值插入表中? 2011-05-28 00:33:05 +0800 CST
  • Martin Hope
    Jonas 如何使用 psql 列出所有数据库和表? 2011-02-18 00:45:49 +0800 CST

热门标签

sql-server mysql postgresql sql-server-2014 sql-server-2016 oracle sql-server-2008 database-design query-performance sql-server-2017

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve