AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 130958
Accepted
Cade Roux
Cade Roux
Asked: 2010-04-10 06:34:20 +0800 CST2010-04-10 06:34:20 +0800 CST 2010-04-10 06:34:20 +0800 CST

从系统管理员角色中删除 NT AUTHORITY\SYSTEM 的含义和好处?

  • 772

免责声明:我不是 DBA。我是一名数据库开发人员。

一位 DBA 刚刚向我们的数据管理员发送了一份报告,并计划从一组服务器上的 sysadmin 角色中删除 NT AUTHORITY\SYSTEM 帐户。(可能违反了他们收到的一些审计报告)。

我看到一篇MSKB 文章说不要这样做。

从我在网上阅读各种不同的信息可以看出,即使 SQL Server 和代理服务等都在运行,一堆特殊的服务/操作(卷复制、全文索引、MOM、Windows 更新)也会使用这个帐户在专用账户下。

sql-server security
  • 6 6 个回答
  • 12045 Views

6 个回答

  • Voted
  1. Best Answer
    Sean Howat
    2010-04-10T06:55:49+08:002010-04-10T06:55:49+08:00

    如果你们有一个变更管理流程,那就挑战一下吧。确保他们知道(他们确实应该知道)并确认这不会影响任何服务。

    如果您没有变更管理流程来挑战这一点,那么我至少会把它带给他们。希望您的开发人员和您工作的管理员之间建立友好的关系,并且您将能够互相学习。他们可能知道风险,可能会向您解释他们这样做的原因并向您展示他们如何以安全的方式进行操作。

    • 3
  2. Maximus Minimus
    2010-04-10T15:56:35+08:002010-04-10T15:56:35+08:00

    这些人是否被问过为什么要删除它,以及他们是否了解系统帐户的目的是什么?我同意您对这里涉及的审计报告的猜测,并且我还猜测该报告只是列出了哪些帐户有权做什么,并且 DBA 通过删除他们不认识的任何帐户来盲目地遵循它。

    基本上,系统帐户用于授予操作系统本身执行操作的权限。它不是一般用户帐户,不应真正被视为此类帐户。

    如果 DBA 决定删除它,也许可以尝试建议他们首先在测试系统上这样做(最好是一个日常使用活跃的系统),给它一个月的时间看看是否有任何事情发生,然后做出最终决定.

    • 3
  3. K. Brian Kelley
    2010-04-11T16:45:49+08:002010-04-11T16:45:49+08:00

    你没有说哪个版本,这是关键。如果您说的是 SQL Server 2000 并且已安装全文,则不,您无法将其删除。原因是如果全文不在本地系统帐户下运行,它可能会引发访问冲突并崩溃。并且帐户全文运行下需要对 SQL Server 的系统管理员访问权限。所以你去。

    从 SQL Server 2005 及更高版本开始,这取决于您将服务配置为在哪些帐户下运行。这是在线图书页面,其中包含有关服务帐户的信息。一般来说,本地或域帐户优于主要服务的任何内置帐户,从而减轻了这种担忧。

    设置 WINdows 服务帐户(SQL Server 2005 联机丛书)

    您没有提到的另一件事是 BUILTIN\Administrators 是否已从 sysadmin 固定服务器角色中删除。如果不是,则 System 仍然具有 sysadmin 访问权限,因为它被视为该本地安全组的成员。

    • 2
  4. Paul Kroon
    2010-04-11T06:41:34+08:002010-04-11T06:41:34+08:00

    他们这样做的唯一合法原因(您的 MS 文章也证实了这一点)是试图阻止运行 SQL 的服务器的管理员对数据库进行管理员访问。他们将遇到的问题是,任何确定的操作系统管理员都可以返回并重新添加他们的权限,因为他们拥有对服务器的完全访问权限。听起来他们想要做的事情不应该对数据库上的任何东西产生负面影响(除非某些东西被设置为使用本地管理员的 AD 帐户并且没有设置特定的数据库权限),但这绝对是他们应该首先测试的东西mh建议。

    如果您当前通过成为操作系统的本地管理员对数据库具有管理员访问权限,我建议您创建一个 SQL 用户(或获取另一个 AD 用户帐户),如果可能的话,该用户具有系统管理员访问权限。如果他们进行此更改,这将确保您仍然可以访问。

    • 1
  5. ConcernedSysAdmin
    2013-01-23T03:24:34+08:002013-01-23T03:24:34+08:00

    如果 NT AUTHORITY\SYSTEM 帐户在 SQL Server 中具有 SysAdmin 角色,这意味着在 LocalSystem 下运行的任何 Windows 服务或计划任务都可以访问您的 SQL Server。这真的是你想要的……??!

    • 1
  6. Mike
    2020-01-10T12:35:43+08:002020-01-10T12:35:43+08:00

    添加到 K.Brian Kelley 的答案中,从 SQL 2012 开始,默认情况下不再为 [NT AUTHORITY\SYSTEM] 和 [BUILTIN\administrators] 提供 sysadmin。

    为了加强角色分离,系统管理员固定服务器角色中不会自动配置 BUILTIN\administrators 和本地系统 (NT AUTHORITY\SYSTEM)。在单用户模式下,本地管理员仍然可以访问数据库引擎。

    如果您在本地系统帐户下运行服务,SQL Server 只会分配 [NT AUTHORITY\SYSTEM] 系统管理员访问权限。如果您使用的是专用域帐户,则不会将 [NT AUTHORITY\SYSTEM] 添加为系统管理员。

    来源: https ://social.msdn.microsoft.com/Forums/sqlserver/en-US/94ff47eb-a0e0-4441-9799-b56b5ce3712b/sql-server-2012-ntauthoritysystem-sysadmin-is-not-checked-by-默认?forum=sqlsecurity

    • 1

相关问题

  • sql server 连接字符串上的网络数据包大小以提高吞吐量

  • 基于 Microsoft 的服务器(IIS、MSSQL 等)上的病毒扫描应排除哪些内容?

  • SQL 洗衣清单

  • OPENROWSET、二进制文件、varchars 和 varbinaries

  • 聚集索引与非聚集索引?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    从 IP 地址解析主机名

    • 8 个回答
  • Marko Smith

    如何按大小对 du -h 输出进行排序

    • 30 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    MikeN 在 Nginx 中,如何在维护子域的同时将所有 http 请求重写为 https? 2009-09-22 06:04:43 +0800 CST
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    0x89 bash中的双方括号和单方括号有什么区别? 2009-08-10 13:11:51 +0800 CST
  • Martin Hope
    Kyle Brandt IPv4 子网如何工作? 2009-08-05 06:05:31 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve