AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / dba / Perguntas / 174184
Accepted
Anil
Anil
Asked: 2017-05-22 23:38:04 +0800 CST2017-05-22 23:38:04 +0800 CST 2017-05-22 23:38:04 +0800 CST

GRANT EXECUTE ON SomeProc TO SomeRole AS dbo

  • 772

Eu tenho uma função ExecSPque uso para gerenciar quem pode executar procedimentos armazenados. EXECUTEpermissão é concedida em todos os SPs para esta função.

Também uso o SQL Server Data Tools (SSDT) ​​para gerenciar o esquema de banco de dados do MS SQL Server. No arquivo onde meu SP está definido, tenho isso:

CREATE PROC SomeProc AS
.
.
.

GO

GRANT EXECUTE ON SomeProc TO ExecSP

No entanto, quando aplico a alteração no banco de dados de destino e faço a comparação do esquema, ele relata diferenças nas permissões do SP, onde no lado do banco de dados tenho isso:

GRANT EXECUTE ON SomeProc TO ExecSP AS dbo

Já tentei entender qual AS dboparte representa, mas não consegui.

Minhas perguntas:

  1. Significa que o SP será executado com dbodireitos, independentemente de quem o estiver executando? (Eu acho/espero que não.)
  2. Por que isso é adicionado automaticamente?
  3. Eu quero que este SP seja executado com os direitos que o chamador tem - como faço para conseguir isso?
sql-server stored-procedures
  • 2 2 respostas
  • 6989 Views

2 respostas

  • Voted
  1. George.Palacios
    2017-05-23T00:07:38+08:002017-05-23T00:07:38+08:00
    1. De BOL:

    Use a cláusula AS principal para indicar que o principal registrado como o concedente da permissão deve ser um principal diferente da pessoa que executa a instrução. Por exemplo, suponha que o usuário Mary seja o principal_id 12 e o usuário Raul seja o principal 15. Mary executa GRANT SELECT ON OBJECT::X TO Steven WITH GRANT OPTION AS Raul; Agora a tabela sys.database_permissions indicará que o grantor_prinicpal_id era 15 (Raul) mesmo que a instrução tenha sido realmente executada pelo usuário 13 (Mary).

    https://learn.microsoft.com/en-us/sql/t-sql/statements/grant-transact-sql

    Portanto, neste caso, o mecanismo está gravando o concedente como dbo, em vez da conta que executa o código real.

    1. Não tenho certeza por que isso seria - talvez devido a algum aspecto da comparação de esquema, dbo é usado para garantir que não haja registros órfãos em termos do concedente? Talvez outra pessoa possa dar uma luz.

    2. Ele deve fazer isso de qualquer maneira - você quer dizer, neste caso, o chamador é a função ExecSP ou o próprio usuário? De qualquer forma, isso já deve estar acontecendo, se você atribuiu a função ou não.

    • 2
  2. Best Answer
    sepupic
    2017-05-23T22:52:56+08:002017-05-23T22:52:56+08:00

    Use a cláusula AS principal para indicar que o principal registrado como o concedente da permissão deve ser um principal diferente da pessoa que executa a instrução. Por exemplo, suponha que o usuário Mary seja o principal_id 12 e o usuário Raul seja o principal 15. Mary executa GRANT SELECT ON OBJECT::X TO Steven WITH GRANT OPTION AS Raul; Agora a tabela sys.database_permissions indicará que o grantor_prinicpal_id era 15 (Raul) mesmo que a instrução tenha sido realmente executada pelo usuário 13 (Mary).

    Isso esta errado. Tente reproduzi-lo e você receberá o erro:

    Msg 15151, Level 16, State 1, Line 1 Não é possível localizar o objeto 'X' porque ele não existe ou você não tem permissão.

    Mesmo que Mary e Raul sejam membros da função de servidor fixa sysadmin. E é por isso: a cláusula AS não se destina a ser usada com WITH GRANT OPTION, mas, como diz a versão offline do BOL 2008R2:

    AS principal Especifica um principal do qual o principal que executa esta consulta obtém seu direito de conceder a permissão

    Ou seja, o repro mencionado acima com Mary e Raul ambos sysadmins falha porque Raul não tem permissão explícita no objeto X, e mesmo que não seja necessário conceder uma permissão explícita sendo sysadmin, desta vez recebemos um erro porque a verificação de permissão não é ignorado: o servidor verifica o sys.database_permissions para localizar a permissão apropriada.

    A cláusula AS é usada no seguinte cenário: temos uma função de banco de dados MyRole que recebe alguma permissão WITH GRANT OPTION. Vamos Mary ser um usuário-membro do MyRole. Agora Mary quer dar a permissão que ela tem para Steven, mas o simples

    GRANT SELECT ON OBJECT::X TO Steven

    falhou porque como um simples usuário Mary não tem permissão no X, mas se ela escreve

    GRANT SELECT ON OBJECT::X TO Steven como MyRole

    funciona bem: há a concessão explícita para MyRole é sys.database_permissions

    Voltando à sua pergunta, se você tentar agora fazer o script de qualquer objeto usando o Management Studio (banco de dados -> tarefas -> gerar scripts, selecionar alguns objetos e em "avançado" ativar "permissões de nível de objeto de script"), você obterá o mesmo script: GRANT ... AS DBO. E somente no caso com o papel você verá GRANT .. AS MYROLE. Portanto, o Studio sempre cria scripts para o concedente de sys.database_permissions, mas não é uma "auditoria", você nunca verá outros principais que não sejam dbo, exceto para o caso de função, e mesmo se você tiver um principal que tenha apenas a permissão CONTROL em apenas um objeto, quando ele conceder permissão a alguém para aquele objeto, em sys.database_permissions o concedente será dbo.

    • 2

relate perguntas

  • SQL Server - Como as páginas de dados são armazenadas ao usar um índice clusterizado

  • Preciso de índices separados para cada tipo de consulta ou um índice de várias colunas funcionará?

  • Quando devo usar uma restrição exclusiva em vez de um índice exclusivo?

  • Quais são as principais causas de deadlocks e podem ser evitadas?

  • Como determinar se um Índice é necessário ou necessário

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    conectar ao servidor PostgreSQL: FATAL: nenhuma entrada pg_hba.conf para o host

    • 12 respostas
  • Marko Smith

    Como fazer a saída do sqlplus aparecer em uma linha?

    • 3 respostas
  • Marko Smith

    Selecione qual tem data máxima ou data mais recente

    • 3 respostas
  • Marko Smith

    Como faço para listar todos os esquemas no PostgreSQL?

    • 4 respostas
  • Marko Smith

    Listar todas as colunas de uma tabela especificada

    • 5 respostas
  • Marko Smith

    Como usar o sqlplus para se conectar a um banco de dados Oracle localizado em outro host sem modificar meu próprio tnsnames.ora

    • 4 respostas
  • Marko Smith

    Como você mysqldump tabela (s) específica (s)?

    • 4 respostas
  • Marko Smith

    Listar os privilégios do banco de dados usando o psql

    • 10 respostas
  • Marko Smith

    Como inserir valores em uma tabela de uma consulta de seleção no PostgreSQL?

    • 4 respostas
  • Marko Smith

    Como faço para listar todos os bancos de dados e tabelas usando o psql?

    • 7 respostas
  • Martin Hope
    Jin conectar ao servidor PostgreSQL: FATAL: nenhuma entrada pg_hba.conf para o host 2014-12-02 02:54:58 +0800 CST
  • Martin Hope
    Stéphane Como faço para listar todos os esquemas no PostgreSQL? 2013-04-16 11:19:16 +0800 CST
  • Martin Hope
    Mike Walsh Por que o log de transações continua crescendo ou fica sem espaço? 2012-12-05 18:11:22 +0800 CST
  • Martin Hope
    Stephane Rolland Listar todas as colunas de uma tabela especificada 2012-08-14 04:44:44 +0800 CST
  • Martin Hope
    haxney O MySQL pode realizar consultas razoavelmente em bilhões de linhas? 2012-07-03 11:36:13 +0800 CST
  • Martin Hope
    qazwsx Como posso monitorar o andamento de uma importação de um arquivo .sql grande? 2012-05-03 08:54:41 +0800 CST
  • Martin Hope
    markdorison Como você mysqldump tabela (s) específica (s)? 2011-12-17 12:39:37 +0800 CST
  • Martin Hope
    Jonas Como posso cronometrar consultas SQL usando psql? 2011-06-04 02:22:54 +0800 CST
  • Martin Hope
    Jonas Como inserir valores em uma tabela de uma consulta de seleção no PostgreSQL? 2011-05-28 00:33:05 +0800 CST
  • Martin Hope
    Jonas Como faço para listar todos os bancos de dados e tabelas usando o psql? 2011-02-18 00:45:49 +0800 CST

Hot tag

sql-server mysql postgresql sql-server-2014 sql-server-2016 oracle sql-server-2008 database-design query-performance sql-server-2017

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve