Artigo: 932881 - Última revisão: sexta-feira, 13 de Fevereiro de 2009 - Revisão: 3.1 Como tornar o acesso indesejável ao SQL Server 2005 por um administrador de sistema operativo mais difíceis
Nesta páginaINTRODUÇÃOO programa de configuração do Microsoft SQL Server 2005 cria um grupo Windows local para cada serviço que está a instalar. O programa de configuração do SQL Server 2005 adiciona a conta de serviço para cada serviço ao seu grupo respectivo. Para uma instalação de clusters de activação pós-falha do SQL Server, os grupos de domínio do Windows são utilizados da mesma forma. Estes grupos de domínio tem de ser criados por um administrador de domínio antes de executar o programa de configuração do SQL Server 2005. Todos os direitos do Windows NT e permissões que são necessários para um serviço específico são adicionadas pela lista de controlo de acesso de sistema (SACL, System Access Control List) para cada grupo do Windows. O administrador do domínio não lhe concede permissões directamente à conta de serviço. Além disso, os grupos do Windows que criado para o SQL Server 2005, SQL Server Agent e o grupo BUILTIN\Administradores são concedidos inícios de sessão SQL Server 2005 que disponibilizado na função de servidor fixa SYSADMIN do SQL Server 2005. Esta configuração torna possível para qualquer conta que seja membro destes grupos para iniciar sessão no SQL Server 2005 utilizando uma ligação autenticada do Windows NT. Uma vez que o utilizador tem uma associação a grupos na função de servidor fixa SYSADMIN do SQL Server, o utilizador é iniciado no SQL Server 2005 como um administrador de sistemas do SQL Server 2005. (O utilizador é registado no utilizando a conta sa). Em seguida, o utilizador tem acesso ilimitado para a instalação do SQL Server 2005 e aos respectivos dados. Além disso, qualquer utilizador que saiba a palavra-passe para a instância do SQL Server 2005 ou para a conta do serviço SQL Server Agent pode utilizar o serviço conta para iniciar sessão computador. Em seguida, o utilizador pode efectuar uma ligação autenticada do Windows NT SQL Server 2005 como administrador do SQL Server. Os grupos do Windows que criou para SQL Server 2005 Reporting Services (SSRS) e para o serviço de procura em texto completo também são concedidos inícios de sessão do SQL Server. No entanto, Reporting Services e o serviço de procura em texto completo não são disponibilizados na função de servidor fixa SYSADMIN. Alguns administradores de SQL Server 2005 pretende as funções funcionais do administrador de base de dados e o administrador do sistema operativo para ser estritamente separados. Estes administradores pretendam proteger o acesso indesejável pelo administrador do sistema operativo SQL Server 2005. Mais InformaçãoComo tornar o acesso indesejável ao SQL Server 2005 por um administrador de sistema operativo mais difíceisPara tornar mais difícil acesso indesejável ao SQL Server 2005 por um administrador de sistema operativo, terá de remover as permissões de início de sessão que foram concedidas ao grupo BUILTIN\Administradores. Em seguida, tem de conceder inícios de sessão directamente para as contas de serviço para o SQL Server 2005 e SQL Server Agent. Em seguida, tem de fornecer os inícios de sessão na função de servidor fixa SYSADMIN. Finalmente, tem de eliminar inícios de sessão que foram concedidos os respectivos grupos do Windows. Para o fazer, siga estes passos:
Para impedir que o administrador do sistema operativo saber a palavra-passe das contas de serviço que são utilizados por SQL Server 2005 e SQL Server Agent, o administrador de sistema do SQL Server tem de poder definir uma nova palavra-passe para a conta de serviço. Na maioria dos casos, o administrador de sistema SQL Server 2005 não é um administrador de sistema operativo. Por este motivo, um utilitário de finalidade especial deve ser escrito fornece esta funcionalidade. Por exemplo, pode criar um serviço fidedigno que o administrador de sistema SQL Server 2005 pode utilizar para alterar as palavras-passe para as contas de serviço que são utilizadas pelo SQL Server 2005. A Microsoft actualmente não oferece este serviço. Conta do serviço Microsoft Cluster Service (MSCS)Numa instalação SQL Server 2005 clusters de activação pós-falha, a conta do serviço MSCS depende dos membros do grupo BUILTIN\Administradores para iniciar sessão no SQL Server 2005 para executar a verificação IsAlive. Se remover o grupo BUILTIN\Administradores de um cluster de activação pós-falha, tem de conceder explicitamente as permissões de conta de serviço do MSCS para sessão ao cluster de activação pós-falha do SQL Server 2005. Para efectuar este procedimento, execute a seguinte instrução de SQL na instância do SQL Server 2005.
Se pretender, inicie sessão no SQL Server 2005 utilizando uma conta que seja membro de SYSADMIN fixo a função de servidor. Em seguida, execute a seguinte instrução de SQL para adicionar a conta do serviço MSCS à função de servidor fixa SYSADMIN. Como alterar as contas de serviçoApesar dos passos anteriores poderão tornar mais difícil para um administrador de sistema operativo para ligar ao SQL Server 2005, os passos anteriores tornam mais complicado para alterar as contas de serviço para o SQL Server 2005 e SQL Server Agent. Para alterar as contas de serviço para o SQL Server 2005 e SQL Server Agent, siga estes passos:
Recomendação processos de auditoriaSe pretender proteger o acesso indesejável por administradores de sistema operativo do SQL Server, também deve auditar os seguintes processos:
A conta NT AUTHORITY\SYSTEMA conta NT AUTHORITY\SYSTEM também é concedida um início de sessão do SQL Server. A conta NT AUTHORITY\SYSTEM é disponibilizada na função de servidor fixa SYSADMIN. Não elimine esta conta ou remover da função de servidor fixa SYSADMIN. A conta NTAUTHORITY\SYSTEM é utilizada pelo Microsoft Update e pelo Microsoft SMS para aplicar service packs e correcções para uma instalação do SQL Server 2005. A conta NTAUTHORITY\SYSTEM também é utilizada pelo serviço de escritor SQL.Além disso, se o SQL Server 2005 é iniciado no modo de utilizador único, qualquer utilizador que é membro do grupo BUILTIN\Administradores poderão ligar ao SQL Server 2005 como administrador do SQL Server. O utilizador pode ligar independentemente se o grupo BUILTIN\Administradores foi concedido um login do servidor que é disponibilizado no SYSADMIN fixo a função de servidor. Este comportamento ocorre por predefinição. Este comportamento destina-se a ser utilizado para cenários de recuperação de dados. Para obter mais informações sobre os procedimentos recomendados de segurança para o SQL Server 2005, consulte o tópico "Segurança considerações para um SQL Server instalação" no SQL Server 2005 Books Online. ReferênciasPara obter mais informações sobre considerações de segurança para uma instalação do SQL Server, visite o seguinte site da Web da Microsoft TechNet: http://technet.microsoft.com/en-us/library/ms144228.aspx
(http://technet.microsoft.com/en-us/library/ms144228.aspx)
A informação contida neste artigo aplica-se a:
Tradução automáticaIMPORTANTE: Este artigo foi traduzido por um sistema de tradução automática (também designado por Machine translation ou MT), não tendo sido portanto revisto ou traduzido por humanos. A Microsoft tem artigos traduzidos por aplicações (MT) e artigos traduzidos por tradutores profissionais. O objectivo é simples: oferecer em Português a totalidade dos artigos existentes na base de dados do suporte. Sabemos no entanto que a tradução automática não é sempre perfeita. Esta pode conter erros de vocabulário, sintaxe ou gramática? erros semelhantes aos que um estrangeiro realiza ao falar em Português. A Microsoft não é responsável por incoerências, erros ou estragos realizados na sequência da utilização dos artigos MT por parte dos nossos clientes. A Microsoft realiza actualizações frequentes ao software de tradução automática (MT). Obrigado. Clique aqui para ver a versão em Inglês deste artigo: 932881
(http://support.microsoft.com/kb/932881/en-us/
)
| Outros Recursos Outros Sites de Suporte
ComunidadesObtenha Ajuda AgoraTraduções de Artigos
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email


Voltar ao topo