AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / dba / Perguntas / 339376
Accepted
Bad_sa_18456
Bad_sa_18456
Asked: 2024-05-10 03:08:36 +0800 CST2024-05-10 03:08:36 +0800 CST 2024-05-10 03:08:36 +0800 CST

Funções de trabalho SQL: como conceder permissão a um grupo para acessar trabalhos SQL com mapeamento exclusivo?

  • 772
Esta questão foi migrada do Stack Overflow porque pode ser respondida no Stack Exchange dos Administradores de Banco de Dados. Migrado há 5 dias .

Emitir

Os desenvolvedores da mesma equipe são membros de um Windows_Group. Esses desenvolvedores criam empregos que cada um possui. Somente o proprietário pode editar o trabalho, portanto não podem trabalhar juntos no mesmo trabalho. Por causa disso, acabamos com muitas versões do mesmo trabalho.

Ideia

Posso mapear [Domain\Windows_Group]para [Domain\Windows_User]que os trabalhos precisem ser executados e pertencentes à conta [Domínio\Windows_User]?

Código de amostra

O que eu estaria perdendo ou arriscando?

USE [master]
GO
CREATE LOGIN [DOMAIN\Windows_Group] FROM WINDOWS WITH DEFAULT_DATABASE=[master]
GO
USE [msdb]
GO
CREATE USER [Domain\Windows_User] FOR LOGIN [DOMAIN\Windows_Group]
ALTER ROLE [SQLAgentUserRole] ADD MEMBER [Domain\Windows_User]
GO

Eu só faria isso em nosso ambiente de desenvolvimento. Os desenvolvedores não têm db_owner nem acesso a nenhuma função de segurança.

Teste

Isso será usado em um novo servidor e é apenas uma teoria no momento, então ainda não tenho desenvolvedores para testar.

sql-server
  • 1 1 respostas
  • 40 Views

1 respostas

  • Voted
  1. Best Answer
    Tibor Karaszi
    2024-05-11T17:05:19+08:002024-05-11T17:05:19+08:00

    Quando você adiciona um usuário para o login (que é um grupo no AD/Windows) e alguém nesse grupo do AD cria um trabalho, o SQL extrairá o SID do usuário do AD que criou esse trabalho e registrará esse sid como o proprietário do trabalho.

    Ou seja, quando alguém nesse grupo do AD tenta modificar o trabalho, ele falha porque outra pessoa é proprietária desse trabalho.

    Você provavelmente já sabe o que foi dito acima, mas só para ter certeza de que estamos na mesma página. Agora, para sua pergunta:

    "Posso mapear [Domínio\Windows_Group] para um [Domínio\Windows_User] para que os trabalhos precisem ser executados e pertencerem à conta [Domínio\Windows_User]?"

    O que você está perguntando não faz sentido, mais ou menos. Se você reler minhas frases acima, entenderá o porquê. O SID individual que criou o trabalho ainda será o proprietário do trabalho.

    O que fiz foi criar um procedimento armazenado para meu pessoal de BI que lhes permite alterar o proprietário de um trabalho. Ou seja, temos a configuração que listo acima. Portanto, quando alguém desse grupo do AD precisar modificar um trabalho, essa pessoa deverá primeiro assumir a propriedade do trabalho.

    Recentemente, lancei esta solução para que o tempo dirá se houver algum problema imprevisto.

    Você precisa entender a segurança no Agent e no SQL Server para que isso funcione. Ou seja, para etapas de trabalho não TSQL, seus usuários usarão proxies Credenciais/Agente. E para etapas de trabalho T-SQL, todas as partes envolvidas precisam entender que o SQL executa um EXECUTE AS LOGIN quando executa o SQL solicitado (ou seja, esteja atento às diferenças de identidade/permissões para etapas de trabalho T-SQL).

    Ah, e o proc que você desenvolve para eles usarem deve usar o atributo EXECUTE AS 'dbo' ou usar a assinatura do módulo - portanto, é permitido alterar o proprietário de um trabalho. E, finalmente, adicione salvaguardas apropriadas nesse processo. Por exemplo, não permito que eles mudem o proprietário de um trabalho para alguém que seja administrador de sistemas.

    • 1

relate perguntas

  • SQL Server - Como as páginas de dados são armazenadas ao usar um índice clusterizado

  • Preciso de índices separados para cada tipo de consulta ou um índice de várias colunas funcionará?

  • Quando devo usar uma restrição exclusiva em vez de um índice exclusivo?

  • Quais são as principais causas de deadlocks e podem ser evitadas?

  • Como determinar se um Índice é necessário ou necessário

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    conectar ao servidor PostgreSQL: FATAL: nenhuma entrada pg_hba.conf para o host

    • 12 respostas
  • Marko Smith

    Como fazer a saída do sqlplus aparecer em uma linha?

    • 3 respostas
  • Marko Smith

    Selecione qual tem data máxima ou data mais recente

    • 3 respostas
  • Marko Smith

    Como faço para listar todos os esquemas no PostgreSQL?

    • 4 respostas
  • Marko Smith

    Listar todas as colunas de uma tabela especificada

    • 5 respostas
  • Marko Smith

    Como usar o sqlplus para se conectar a um banco de dados Oracle localizado em outro host sem modificar meu próprio tnsnames.ora

    • 4 respostas
  • Marko Smith

    Como você mysqldump tabela (s) específica (s)?

    • 4 respostas
  • Marko Smith

    Listar os privilégios do banco de dados usando o psql

    • 10 respostas
  • Marko Smith

    Como inserir valores em uma tabela de uma consulta de seleção no PostgreSQL?

    • 4 respostas
  • Marko Smith

    Como faço para listar todos os bancos de dados e tabelas usando o psql?

    • 7 respostas
  • Martin Hope
    Jin conectar ao servidor PostgreSQL: FATAL: nenhuma entrada pg_hba.conf para o host 2014-12-02 02:54:58 +0800 CST
  • Martin Hope
    Stéphane Como faço para listar todos os esquemas no PostgreSQL? 2013-04-16 11:19:16 +0800 CST
  • Martin Hope
    Mike Walsh Por que o log de transações continua crescendo ou fica sem espaço? 2012-12-05 18:11:22 +0800 CST
  • Martin Hope
    Stephane Rolland Listar todas as colunas de uma tabela especificada 2012-08-14 04:44:44 +0800 CST
  • Martin Hope
    haxney O MySQL pode realizar consultas razoavelmente em bilhões de linhas? 2012-07-03 11:36:13 +0800 CST
  • Martin Hope
    qazwsx Como posso monitorar o andamento de uma importação de um arquivo .sql grande? 2012-05-03 08:54:41 +0800 CST
  • Martin Hope
    markdorison Como você mysqldump tabela (s) específica (s)? 2011-12-17 12:39:37 +0800 CST
  • Martin Hope
    Jonas Como posso cronometrar consultas SQL usando psql? 2011-06-04 02:22:54 +0800 CST
  • Martin Hope
    Jonas Como inserir valores em uma tabela de uma consulta de seleção no PostgreSQL? 2011-05-28 00:33:05 +0800 CST
  • Martin Hope
    Jonas Como faço para listar todos os bancos de dados e tabelas usando o psql? 2011-02-18 00:45:49 +0800 CST

Hot tag

sql-server mysql postgresql sql-server-2014 sql-server-2016 oracle sql-server-2008 database-design query-performance sql-server-2017

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve