Ulepszenie
Ta zmiana implementuje protokół S4U2Self/S4U2Proxy, który używa interfejsu API Generic Security Service (GSS) na bibliotece MIT Kerberos, aby umożliwić ograniczone delegowanie Kerberos (ale *nie* delegowanie ograniczone na zasobach). Ta funkcja wymaga ustawienia uprzywilejowanego konta usługi Active Directory (AD) za pośrednictwem mssql-conf poprzez wykonanie następujących czynności na hoście SQL Server Linux:
sudo /opt/mssql/bin/mssql-conf set network.privilegedadaccount mssql
i konfigurowanie ograniczonego delegowania względem nazw SPN programu SQL Server dla dowolnego protokołu uwierzytelniania na kontrolerze usługi AD, tj. w przypadku korzystania z poleceń programu PowerShell:
Set-ADAccountControl -Identity mssql -TrustedToAuthForDelegation $true
Set-ADUser -Identity mssql -Add @{'msDS-AllowedToDelegateTo'=@('MSSQLSvc/netbiosname:1433', 'MSSQLSvc/machine_fqdn:1433')}
Wymaga to również zmiany ustawień Kerberos na hoście SQL Server Linux, aby domyślnie generować bilety do przekazywania, tj. w pliku /etc/krb5.conf powinno się zobaczyć:
[libdefaults]
forwardable = true
Rozwiązanie
To ulepszenie jest zawarte w następującej aktualizacji zbiorczej dla programu SQL Server:
Informacje o aktualizacjach zbiorczych programu SQL Server:
Każda nowa aktualizacja zbiorcza programu SQL Server zawiera wszystkie poprawki zabezpieczeń uwzględnione w poprzedniej aktualizacji skumulowanej. Sprawdź najnowsze aktualizacje zbiorcze dla programu SQL Server:
Źródła informacji
Dowiedz się więcej o terminologii używanej przez firmę Microsoft do opisywania aktualizacji oprogramowania.
Zastrzeżenie dotyczące innych firm
Produkty innych firm omawiane w tym artykule są tworzone przez firmy niezależne od firmy Microsoft. Firma Microsoft nie udziela jakichkolwiek gwarancji, dorozumianych ani innych, co do wydajności i niezawodności tych produktów.