Miglioramento
Questa modifica implementa il protocollo S4U2Self/S4U2Proxy che utilizza l'API GSS (Generic Security Service) sulla libreria Kerberos del MIT per consentire la delega vincolata Kerberos (ma *non* la delega vincolata basata sulle risorse). Questa funzionalità richiede l'impostazione di un account Active Directory (AD) con privilegi tramite mssql-conf eseguendo quanto segue nell'host SQL Server Linux:
sudo /opt/mssql/bin/mssql-conf set network.privilegedadaccount mssql
e configurazione della delega vincolata rispetto ai nomi SPN di SQL Server per qualsiasi protocollo di autenticazione nel controller Active Directory, ad esempio se si usano comandi di Powershell:
Set-ADAccountControl -Identity mssql -TrustedToAuthForDelegation $true
Set-ADUser -Identity mssql -Add @{'msDS-AllowedToDelegateTo'=@('MSSQLSvc/netbiosname:1433', 'MSSQLSvc/machine_fqdn:1433')}
Richiede anche di modificare le impostazioni Kerberos sull'host SQL Server Linux per generare ticket inoltrabili per impostazione predefinita, ad esempio in /etc/krb5.conf si dovrebbe vedere:
[libdefaults]
Inoltrabile = True
Risoluzione
Questo miglioramento è incluso nel seguente aggiornamento cumulativo per SQL Server:
Informazioni sugli aggiornamenti cumulativi per SQL Server:
Ogni nuovo aggiornamento cumulativo per SQL Server contiene tutte le correzioni rapide e di sicurezza incluse nell'aggiornamento cumulativo precedente. Vedere gli aggiornamenti cumulativi più recenti per SQL Server:
Riferimenti
Informazioni sulla terminologia utilizzata da Microsoft per descrivere gli aggiornamenti software.
Dichiarazione di non responsabilità sulle informazioni di terze parti
I prodotti di terze parti descritti in questo articolo sono realizzati da società indipendenti da Microsoft. Microsoft non riconosce alcuna garanzia, implicita o espressa, in relazione alle prestazioni o all'affidabilità di tali prodotti.