Роли
уровня базы данных позволяют достичь следующих преимуществ:
- Обеспечить простой способ предоставления прав сотрудникам к объектам баз данных, без необходимости детализации прав каждого.
- Добавлять пользователей в доменную группу, сопоставленную ролям в базах данных, может непосредственно сам руководитель.
- Гибкость и простота объединения в роль логинов доменных и локальных учёток, а также собственных логинов SQL Server.
- Простая для понимания форма описания прав и выдачи\согласования разрешений.
- Управление доступом пользователей в единой точке – AD.
- Простой способ отзыва всех разрешений и прав отключением доменной учётки.
- Снижение нагрузки на системные метаданные SQL Server за счёт уменьшения числа логинов и пользователей.
Использование пользователей и локальных групп Windows, а также доменных
групп позволяет администратору SQL Server создать мощную и гибкую модель
безопасности.
Пронумерованные на рисунке действия обозначают следующее:
- Пользователи и доменные группы в каждом трастовом домене назначаются на доменные группы Windows или сопоставляются логинам MSSQL.
- Доменные группы трастовых доменов могут помещаться в локальные группы Windows.
- Локальной группе Windows с учётками трастовых доменов предоставляются права на вход в SQL Server, для группы создаётся логин.
- Логинам локальных групп Windows с учётками и группами домена, а также доменным группам и учёткам предоставляются права доступа к соответствующим базам данных. Эта локальная группа Windows не может быть той же самой, что и используемая для предоставления прав логинам на Шаге 3. Поэтому, Шаги 1 и 2 часто повторяются, чтобы сгруппировать пользователей в соответствии с требуемыми разрешениями доступа. При необходимости, логины могут объединяться в серверные роли, если необходимы разрешения уровня сервера.
- Логинам локальных групп Windows, доменных групп и логинам SQL Server назначаются пользователи базы данных.
- Пользователи базы данных добавляются в роли уровня базы данных. Этим ролям назначается необходимый набор разрешений на определенные объекты базы данных.
Комментариев нет:
Отправить комментарий