KB3080856 - 修正: SQL Server 2012 または SQL Server 2014 で動的ロールベースのセキュリティを使用してセッション キューブを作成するときの情報漏えい

適用先
SQL Server 2012 Business Intelligence SQL Server 2012 Analysis Services SQL Server 2014 Developer - duplicate (do not use) SQL Server 2014 Enterprise - duplicate (do not use) SQL Server 2014 Standard - duplicate (do not use)

現象

たとえば次のようなシナリオを考えてみます。

  • Microsoft SQL Server 2012 または SQL Server 2014 では、Analysis Services データベースの動的セキュリティを実装します。
  • 特定のディメンション メンバーへのアクセスを拒否したデータベース ロールにログオン ID (domain\username) を追加します。
  • データベースに接続するには、指定したログオン ID と、接続文字列のデータベース ロールを指定します。
  • 読み取りアクセス権を持つ既存のキューブに基づいてセッション キューブを作成します。

このシナリオでは、クエリを実行してセッション キューブからデータを取得すると、アクセス許可のないデータが結果に含まれる場合があります。

解決策

この問題は、SQL Serverの次の累積的な更新プログラムで最初に修正されました。

推奨事項: SQL Serverの最新の累積的な更新プログラムをインストールする

SQL Serverの各新しい累積的な更新プログラムには、すべての修正プログラムと、以前の累積的な更新プログラムに含まれていたすべてのセキュリティ修正プログラムが含まれています。 SQL Serverの最新の累積的な更新プログラムをダウンロードしてインストールすることをお勧めします。

      

状態

Microsoft は、これが "適用対象" セクションに記載されている Microsoft 製品の問題であることを確認しました。