Amélioration
Cette modification implémente le protocole S4U2Self/S4U2Proxy qui utilise l’API GSS (Generic Security Service) au-dessus de la bibliothèque Kerberos MIT pour permettre la délégation Kerberos contrainte (mais *pas* la délégation contrainte basée sur les ressources). Cette fonctionnalité nécessite la définition d’un compte Active Directory (AD) privilégié via mssql-conf en exécutant la commande suivante sur l’hôte SQL Server Linux :
sudo /opt/mssql/bin/mssql-conf set network.privilegedadaccount mssql
et la configuration de la délégation contrainte sur les SPN de SQL Server pour tout protocole d’authentification sur le contrôleur AD, c’est-à-dire si vous utilisez des commandes PowerShell :
Set-ADAccountControl -Identity mssql -TrustedToAuthForDelegation $true
Set-ADUser -Identity mssql -Add @{'msDS-AllowedToDelegateTo'=@('MSSQLSvc/netbiosname :1433', 'MSSQLSvc/machine_fqdn :1433')}
Cela nécessite également de modifier les paramètres Kerberos sur l’hôte SQL Server Linux pour générer des tickets transférables par défaut, c’est-à-dire que dans /etc/krb5.conf on devrait voir :
[libdefaults]
forwardable = true
Résolution
Cette amélioration est incluse dans la mise à jour cumulative suivante pour SQL Server :
À propos des mises à jour cumulatives pour SQL Server :
Chaque nouvelle mise à jour cumulative pour SQL Server contient tous les correctifs logiciels et tous les correctifs de sécurité inclus dans la mise à jour cumulative précédente. Consultez les dernières mises à jour cumulatives pour SQL Server :
Références
En savoir plus à propos de la terminologie utilisée par Microsoft pour décrire les mises à jour logicielles.
Exclusion de responsabilité de tiers
Les produits tiers mentionnés dans le présent article sont fabriqués par des sociétés indépendantes de Microsoft. Microsoft exclut toute garantie, implicite ou autre, concernant les performances ou la fiabilité de ces produits.