KB4538382 - SQL Server 2019 の Kerberos 制約付き委任のサポートを Linux に実装する

適用先
SQL Server 2019 on Linux

機能強化

この変更により、MIT Kerberos ライブラリの上部で Generic Security Service (GSS) API を使用する S4U2Self/S4U2Proxy プロトコルが実装され、Kerberos の制約付き委任 (ただし、リソース ベースの制約付き委任ではない) が可能になります。 この機能を使用するには、SQL Server Linux ホストで次を実行し、mssql-conf を使用して特権のある Active Directory (AD) アカウントを設定する必要があります。

sudo /opt/mssql/bin/mssql-conf set network.privilegedadaccount mssql

また、ADコントローラー上の任意の認証プロトコルに対して、SQL Server SPNに対する制約付き委任を設定します。つまり、Powershellコマンドを使用する場合:

Set-ADAccountControl -Identity mssql -TrustedToAuthForDelegation $true

Set-ADUser -Identity mssql -add @{'msDS-AllowedToDelegateTo'=@('MSSQLSvc/netbiosname:1433', 'MSSQLSvc/machine_fqdn:1433')}

また、デフォルトで転送可能なチケットを生成するには、SQL Server Linuxホストの Kerberos 設定を変更する必要があります。つまり、/etc/krb5.conf には次のように表示されます。

[libdefaults]

forwardable = true

解決策

この機能強化は、次の SQL Server の累積的な更新プログラムに含まれています。

SQL Server の累積的な更新プログラムについて:

SQL Server 用の新しい累積的な更新プログラムには、以前の累積的な更新プログラムに含まれていたすべての修正プログラムとすべてのセキュリティ修正プログラムが含まれています。 SQL Server の最新の累積的な更新プログラムを確認してください。

参考資料

マイクロソフトでソフトウェア更新プログラムの説明に使用する用語集を参照してください。

      

サードパーティの情報に関する免責事項

この資料に記載されているサードパーティ製品は、マイクロソフトと関連のない他社の製品です。 明示的か黙示的かにかかわらず、これらの製品のパフォーマンスや信頼性についてマイクロソフトはいかなる責任も負わないものとします。