Select the product you need help with
Wie Sie unerwünschten Zugriff auf SQL Server 2005 durch den Administrator Betriebssystem schwieriger machenArtikel-ID: 932881 - Produkte anzeigen, auf die sich dieser Artikel bezieht Auf dieser SeiteEINFÜHRUNGMicrosoft SQL Server 2005-Setupprogramm erstellt eine lokale Windows-Gruppe für jeden Dienst, die Sie installieren. Die Anwendung SQL Server 2005-Setup fügt das Dienstkonto für jeden Dienst in der jeweiligen Gruppe. Für eine SQL Server Failover Cluster-Installation werden Windows-Domänengruppen in der gleichen Weise verwendet. Diese Gruppen der Domäne müssen von einem Domänenadministrator vor dem Ausführen des SQL Server 2005-Setupprogramm erstellt werden. Alle Windows NT-Rechte und Berechtigungen, die für einen bestimmten Dienst erforderlich sind werden von System Access Control List (SACL) jedes Windows-Gruppe hinzugefügt. Der Domänenadministrator gewährt keinen Berechtigungen direkt für das Dienstkonto. Darüber hinaus werden Windows-Gruppen, die Sie für SQL Server 2005, SQL Server-Agent und die Gruppe VORDEFINIERT\Administratoren erstellt SQL Server 2005 Benutzernamen gewährt, die in der festen Serverrolle SYSADMIN für SQL Server 2005 bereitgestellt werden. Diese Konfiguration ermöglicht jedes Konto, das Mitglied dieser Gruppen ist, um mithilfe einer Windows NT authentifizierten Verbindung zu SQL Server 2005 anmelden. Da der Benutzer eine Gruppenmitgliedschaft in der festen Serverrolle SYSADMIN für SQL Server besitzt, wird der Benutzer in SQL Server 2005 als SQL Server 2005 Systemadministrator angemeldet. (Der Benutzer ist angemeldet mit das sa-Konto). Anschließend hat der Benutzer auf SQL Server 2005-Installation und auf seine Daten uneingeschränkten Zugriff. Darüber hinaus Konto kennt das Kennwort für die Instanz von SQL Server 2005 oder für das SQLServerAgent-Dienstkonto auf den Dienst verwenden kann jeder Benutzer zur Anmeldung auf dem Computer. Anschließend kann der Benutzer eine Windows NT authentifizierten Verbindung zu SQL Server 2005 als SQL Server-Administrator vornehmen. Windows-Gruppen, die Sie für SQL Server 2005 Reporting Services (SSRS) und für die Volltext-Suchdienst erstellt haben, werden ebenfalls SQL Server-Benutzernamen erteilt. Reporting Services und der Volltext-Suchdienst sind in der festen Serverrolle SYSADMIN jedoch nicht bereitgestellt. Einige SQL Server 2005-Administratoren soll die funktionalen Rollen des Datenbankadministrators und des Betriebssystems Administrators streng getrennt werden. Diese Administratoren möchten SQL Server 2005 gegen unerwünschten Zugriff vom Administrator Betriebssystem zu schützen. Weitere InformationenWie Sie unerwünschten Zugriff auf SQL Server 2005 durch den Administrator Betriebssystem schwieriger machenUm unerwünschten Zugriff auf SQL Server 2005 durch den Administrator Betriebssystem erschweren, müssen Sie die Anmeldung Berechtigungen entfernen, die der Gruppe VORDEFINIERT\Administratoren erteilt wurden. Anschließend müssen Sie direkt zu den Dienstkonten für SQL Server 2005 und SQL Server-Agent gewähren. Als Nächstes müssen Sie die Benutzernamen in der festen Serverrolle SYSADMIN bereitstellen. Schließlich müssen Sie die Benutzernamen löschen, die Ihre jeweiligen Windows-Gruppen gewährt wurden. Gehen Sie hierzu folgendermaßen vor:
Damit den Betriebssystem-Systemadministrator erlernen das Kennwort für die Dienstkonten, die von SQL Server 2005 und SQL Server-Agent verwendet werden, muss die SQL Server-Systemadministrator ein neues Kennwort für das Dienstkonto festlegen können. In den meisten Fällen ist der SQL Server 2005-Systemadministrator nicht Administrator Betriebssystem. Daher muss ein spezieller-Dienstprogramm zum Bereitstellen dieser Funktion geschrieben werden. Sie können z. B. einen vertrauenswürdigen Dienst erstellen, mit denen der Systemadministrator für SQL Server 2005 die Kennwörter für die Dienstkonten ändern, die von SQL Server 2005 verwendet werden können. Microsoft bietet diesen Dienst derzeit nicht. Dienstkonto (Microsoft Cluster Service, MSCS)In einer SQL Server 2005 Failover Cluster-Installation stützt sich das MSCS-Dienstkonto auf Mitglieder der Gruppe BUILTIN\Administrators an SQL Server 2005 zum Ausführen der Lebenszyklusprüfung anmelden. Wenn Sie die Gruppe VORDEFINIERT\Administratoren aus einem Failovercluster entfernen, müssen Sie explizit die MSCS-Dienst Konto Berechtigungen an die SQL Server 2005-Failovercluster anmelden gewähren. Führen Sie hierzu die folgende SQL-Anweisung in der Instanz von SQL Server 2005.
Wenn Sie möchten, sich zu SQL Server 2005 mit Anmelden ein Konto, das ein Mitglied der festen Serverrolle SYSADMIN ist. Führen Sie dann die folgende SQL-Anweisung zum Hinzufügen der MSCS-Service-Kontos zu der festen Serverrolle SYSADMIN. Wie Sie die Dienstkonten ändernObwohl die vorherigen Schritte für ein Betriebssystem Systemadministrator Herstellen einer Verbindung mit SQL Server 2005 erschweren können, vereinfachen die vorherigen Schritte komplizierter so ändern Sie die Dienstkonten für SQL Server 2005 und für den SQL Server-Agent. Gehen Sie folgendermaßen vor um die Dienstkonten für SQL Server 2005 und für SQL Server-Agent zu ändern:
Empfehlungen zum Überwachen von ProzessenWenn Sie SQL Server gegen unerwünschte Zugriffe von Betriebssystem-Administratoren zu schützen möchten, sollten Sie auch die folgenden Prozesse überwachen:
Das Konto NT AUTHORITY\SYSTEMDas NT-AUTORITÄT\SYSTEM Konto wird auch eine SQL Server-Anmeldung gewährt. Das Konto NT AUTHORITY\SYSTEM ist in der festen Serverrolle SYSADMIN bereitgestellt. Löschen Sie dieses Konto oder entfernen Sie ihn aus der festen Serverrolle SYSADMIN. Das NTAUTHORITY\SYSTEM-Konto wird von Microsoft Update und Microsoft SMS verwendet, um Servicepacks und Hotfixes auf einem SQL Server 2005-Installation anzuwenden. Das NTAUTHORITY\SYSTEM-Konto wird auch von der SQL Writer-Dienst verwendet.Auch wenn SQL Server 2005 im Einzelbenutzermodus gestartet wird, kann jeder Benutzer mit Mitgliedschaft in der Gruppe VORDEFINIERT\Administratoren auf SQL Server 2005 als SQL Server-Administrator herstellen. Der Benutzer kann unabhängig davon, ob die Gruppe VORDEFINIERT\Administratoren eine Serveranmeldung erteilt wurde, die in der festen Serverrolle SYSADMIN bereitgestellt wird eine Verbindung herstellen. Es handelt sich hierbei um ein beabsichtigtes Verhalten. Dieses Verhalten soll für Daten Wiederherstellungsszenarien verwendet werden. Weitere Informationen zu bewährten Sicherheitsmethoden für SQL Server 2005 finden Sie "Security Considerations für ein SQL Server-Installation" in der SQL Server 2005-Onlinedokumentation. InformationsquellenWeitere Informationen zu Sicherheitsüberlegungen für SQL Server-Installation der folgenden Microsoft TechNet-Website: http://technet.microsoft.com/en-us/library/ms144228.aspx
(http://technet.microsoft.com/en-us/library/ms144228.aspx)
EigenschaftenArtikel-ID: 932881 - Geändert am: Freitag, 13. Februar 2009 - Version: 3.1 Die Informationen in diesem Artikel beziehen sich auf:
Maschinell übersetzter Artikel Wichtig: Dieser Artikel wurde maschinell und nicht von einem Menschen übersetzt. Die Microsoft Knowledge Base ist sehr umfangreich und ihre Inhalte werden ständig ergänzt beziehungsweise überarbeitet. Um Ihnen dennoch alle Inhalte auf Deutsch anbieten zu können, werden viele Artikel nicht von Menschen, sondern von Übersetzungsprogrammen übersetzt, die kontinuierlich optimiert werden. Doch noch sind maschinell übersetzte Texte in der Regel nicht perfekt, insbesondere hinsichtlich Grammatik und des Einsatzes von Fremdwörtern sowie Fachbegriffen. Microsoft übernimmt keine Gewähr für die sprachliche Qualität oder die technische Richtigkeit der Übersetzungen und ist nicht für Probleme haftbar, die direkt oder indirekt durch Übersetzungsfehler oder die Verwendung der übersetzten Inhalte durch Kunden entstehen könnten. Den englischen Originalartikel können Sie über folgenden Link abrufen: 932881
(http://support.microsoft.com/kb/932881/en-us/
)
Microsoft stellt Ihnen die in der Knowledge Base angebotenen Artikel und Informationen als Service-Leistung zur Verfügung. Microsoft übernimmt keinerlei Gewährleistung dafür, dass die angebotenen Artikel und Informationen auch in Ihrer Einsatzumgebung die erwünschten Ergebnisse erzielen. Die Entscheidung darüber, ob und in welcher Form Sie die angebotenen Artikel und Informationen nutzen, liegt daher allein bei Ihnen. Mit Ausnahme der gesetzlichen Haftung für Vorsatz ist jede Haftung von Microsoft im Zusammenhang mit Ihrer Nutzung dieser Artikel oder Informationen ausgeschlossen.
|




Zum Anfang








