KB4538382 — w SQL Server 2019 r. na Linux zaimplementowano obsługę ograniczonego delegowania Kerberos

Dotyczy
SQL Server 2019 on Linux

Ulepszenie

Ta zmiana implementuje protokół S4U2Self/S4U2Proxy, który używa interfejsu API Generic Security Service (GSS) na bibliotece MIT Kerberos, aby umożliwić ograniczone delegowanie Kerberos (ale *nie* delegowanie ograniczone na zasobach). Ta funkcja wymaga ustawienia uprzywilejowanego konta usługi Active Directory (AD) za pośrednictwem mssql-conf poprzez wykonanie następujących czynności na hoście SQL Server Linux:

sudo /opt/mssql/bin/mssql-conf set network.privilegedadaccount mssql

i konfigurowanie ograniczonego delegowania względem nazw SPN programu SQL Server dla dowolnego protokołu uwierzytelniania na kontrolerze usługi AD, tj. w przypadku korzystania z poleceń programu PowerShell:

Set-ADAccountControl -Identity mssql -TrustedToAuthForDelegation $true

Set-ADUser -Identity mssql -Add @{'msDS-AllowedToDelegateTo'=@('MSSQLSvc/netbiosname:1433', 'MSSQLSvc/machine_fqdn:1433')}

Wymaga to również zmiany ustawień Kerberos na hoście SQL Server Linux, aby domyślnie generować bilety do przekazywania, tj. w pliku /etc/krb5.conf powinno się zobaczyć:

[libdefaults]

forwardable = true

Rozwiązanie

To ulepszenie jest zawarte w następującej aktualizacji zbiorczej dla programu SQL Server:

Informacje o aktualizacjach zbiorczych programu SQL Server:

Każda nowa aktualizacja zbiorcza programu SQL Server zawiera wszystkie poprawki zabezpieczeń uwzględnione w poprzedniej aktualizacji skumulowanej. Sprawdź najnowsze aktualizacje zbiorcze dla programu SQL Server:

Źródła informacji

Dowiedz się więcej o terminologii używanej przez firmę Microsoft do opisywania aktualizacji oprogramowania.

      

Zastrzeżenie dotyczące innych firm

Produkty innych firm omawiane w tym artykule są tworzone przez firmy niezależne od firmy Microsoft. Firma Microsoft nie udziela jakichkolwiek gwarancji, dorozumianych ani innych, co do wydajności i niezawodności tych produktów.