שיפור
שינוי זה מיישם את פרוטוקול S4U2Self/S4U2Proxy המשתמש ב- API של שירות אבטחה כללי (GSS) בחלק העליון של ספריית MIT Kerberos כדי לאפשר הקצאה מוגבלת של Kerberos (אך לא* הקצאה מוגבלת המבוססת על משאבים). פונקציונליות זו דורשת הגדרת חשבון Active Directory (AD) עם הרשאות באמצעות mssql-conf על-ידי ביצוע הפעולות הבאות SQL Server Linux המארח:
sudo /opt/mssql/bin/mssql-conf set network.privilegedadaccount mssql
והגדרת הקצאה מוגבלת מול SQL Server ה- SPNs עבור כל פרוטוקול אימות בבקר AD, לדוגמה, אם אתה משתמש בפקודות Powershell:
Set-ADAccountControl -Identity mssql -TrustedToAuthForDelegation $true
Set-ADUser -Identity mssql -Add @{'msDS-AllowedToDelegateTo'=@('MSSQLSvc/netbiosname:1433', 'MSSQLSvc/machine_fqdn:1433')}
הוא גם דורש לשנות את הגדרות Kerberos במארח SQL Server Linux כדי ליצור כרטיסים הניתנים להעברה כברירת מחדל, כלומר, ב- /etc/krb5.conf, ניתן לראות:
[libdefaults]
ניתן להעברה = true
פתרון
שיפור זה נכלל בעדכון המצטבר הבא עבור SQL Server:
אודות עדכונים מצטברים עבור SQL Server:
כל עדכון מצטבר חדש עבור SQL Server מכיל את כל התיקונים החמים ואת כל תיקוני האבטחה שנכללו בעדכון המצטבר הקודם. עיין בעדכונים המצטברים האחרונים עבור SQL Server:
חומרי עזר
קבל מידע על המינוח שבו משתמשת Microsoft כדי לתאר עדכוני תוכנה.
כתב ויתור על מידע של ספק חיצוני
מוצרי צד שלישי שבהם דן מאמר זה מיוצרים על-ידי חברות שאינן תלויות ב- Microsoft. Microsoft אינה מביעה כל אחריות, משתמעת או אחרת, לגבי הביצועים או המהימנות של מוצרים אלה.