【问题标题】:SQL Server replication agents securitySQL Server 复制代理安全
【发布时间】:2017-11-03 17:30:46
【问题描述】:

我正在不同服务器上测试复制,我发现(对我而言)最简单的方法是在同一个 Windows 帐户下运行所有​​复制代理(SnapShot 代理、Logreader 代理和分发代理)。

但是,根据 Microsoft 文档,这不是最佳安全实践。

在不同的 Windows 帐户下运行每个复制代理,并对所有复制代理连接使用 Windows 身份验证。有关指定帐户的详细信息,请参阅在复制中管理登录名和密码。

有人可以向我解释一下这背后的原因吗?另外,只有一个 windows 帐户来运行所有代理有什么风险?

【问题讨论】:

    标签: sql-server replication windows-security rmo


    【解决方案1】:

    每个复制代理都应该在不同的 Windows 帐户下运行,并且应该只被授予所需的权限,也称为principle of least privilege,这是推荐的方法。

    这是因为不同的复制代理(快照、日志读取器、分发、合并、队列读取器)需要不同的权限,具体取决于代理和订阅类型, 部分对此进行了介绍Replication Agent Security Model 中代理所需的权限。购买遵循最小权限原则,我们只允许代理访问执行其预期功能所必需的资源。

    简单地说,最小权限原则可以提高您的安全性并降低风险。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2012-08-17
      • 2017-12-20
      • 1970-01-01
      • 1970-01-01
      • 2019-06-06
      • 1970-01-01
      相关资源
      最近更新 更多