KB4538382 – Implementer støtte for Kerberos-begrenset delegering i SQL Server 2019 på Linux

Gjelder for
SQL Server 2019 on Linux

Forbedring

Denne endringen implementerer S4U2Self/S4U2Proxy-protokollen som bruker Generic Security Service (GSS)-API-et på toppen av MIT Kerberos-biblioteket for å tillate delegering av begrenset Kerberos-konto (men *ikke* ressursbasert delegering). Denne funksjonaliteten krever at du angir en privilegert Active Directory-konto (AD) via mssql-conf ved å utføre følgende på SQL Server Linux verten:

sudo /opt/mssql/bin/mssql-conf set network.privilegedadaccount mssql

og konfigurere begrenset delegering mot SQL Server SPN-er for alle godkjenningsprotokoller på AD-kontrolleren, det vil si hvis du bruker Powershell-kommandoer:

Set-ADAccountControl -Identity mssql -TrustedToAuthForDelegation $true

Set-ADUser -Identity mssql -Add @{'msDS-AllowedToDelegateTo'=@('MSSQLSvc/netbiosname:1433', 'MSSQLSvc/machine_fqdn:1433')}

Det krever også at du endrer Kerberos-innstillingene på den SQL Server Linux verten for å generere videresendte billetter som standard, det vil si i /etc/krb5.conf bør du se:

[libdefaults]

forwardable = true

Oppløsning

Denne forbedringen er inkludert i følgende kumulative oppdatering for SQL Server:

Om kumulative oppdateringer for SQL Server:

Hver nye kumulative oppdatering for SQL Server inneholder alle hurtigreparasjoner og alle sikkerhetsrettinger som fulgte med den forrige kumulative oppdateringen. Ta en titt på de nyeste kumulative oppdateringene for SQL Server:

Kilder

Finn ut mer om terminologien som Microsoft bruker til å beskrive programvareoppdateringer.

      

Ansvarsfraskrivelse for tredjepartsinformasjon

Tredjepartsproduktene som beskrives i denne artikkelen, er utviklet av firmaer som er uavhengige av Microsoft. Microsoft gir ingen garantier, indirekte eller på andre måter, om ytelsen eller påliteligheten til disse produktene.