Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
A következőkre vonatkozik:Azure SQL Database
Ebben a cikkben a következő tudnivalókat ismerheti meg:
- A Azure SQL Database konfigurációs beállításai, amelyek lehetővé teszik a felhasználók számára a felügyeleti feladatok elvégzését és az ezekben az adatbázisokban tárolt adatok elérését.
- Hozzáférési és engedélyezési konfiguráció egy új kiszolgáló létrehozása után.
- Bejelentkezések és felhasználói fiókok hozzáadása az adatbázishoz, és ezeknek a
masterfiókoknak rendszergazdai engedélyek megadása. - Felhasználói fiókok hozzáadása a felhasználói adatbázisokban, akár bejelentkezésekhez társítva, akár önálló felhasználói fiókként kezelve.
- Felhasználói fiókok konfigurálása jogosultságokkal a felhasználói adatbázisokban adatbázis-szerepkörök és explicit engedélyek használatával.
- Az Azure SQL Managed Instance-hez lásd: Adatbázis-hozzáférés engedélyezése az SQL Managed Instance-hez.
- A Azure Synapse Analytics lásd: Adatbázis-hozzáférés engedélyezése Azure Synapse Analytics.
Megjegyzés:
A Microsoft Entra ID-t korábban Azure Active Directorynak (Azure AD) nevezték.
Hitelesítés és engedélyezés
A hitelesítés az a folyamat, amely igazolja, hogy a felhasználó ténylegesen az, akinek mondja magát. A felhasználó egy felhasználói fiók használatával csatlakozik egy adatbázishoz.
Amikor egy felhasználó megpróbál csatlakozni egy adatbázishoz, meg kell adnia egy felhasználói fiókot és egy hitelesítési információt. A felhasználó hitelesítése az alábbi két hitelesítési módszer egyikével történik:
-
Ezzel a hitelesítési módszerrel a felhasználó elküldi a felhasználói fiók nevét és a hozzá tartozó jelszót a kapcsolat létrehozásához. Az
masteradatbázis a bejelentkezéshez társított felhasználói fiókokhoz tárolja ezt a jelszót. A bejelentkezési fiókhoz nem csatolt felhasználói fiókokat tartalmazó adatbázis tárolja a jelszót.Megjegyzés:
Az Azure SQL Database csak a jelszóházirendjelszó-összetettségét kényszeríti ki.
Microsoft Entra hitelesítés az Azure SQL számára
Ezzel a hitelesítési módszerrel a felhasználó elküldi a felhasználói fiók nevét, és kéri, hogy a szolgáltatás használja a Microsoft Entra ID tárolt hitelesítő adatokat (formerly Azure Active Directory).
Bejelentkezések és felhasználók: Hozzárendelhet egy felhasználói fiókot egy adatbázishoz egy olyan bejelentkezéshez, amelyet az master adatbázis tárol, vagy beállíthatja, hogy az egy adott adatbázis által tárolt felhasználónév legyen.
- A bejelentkezés az adatbázisban található
masterfiók, amelyhez egy felhasználói fiókot csatolhat egy vagy több adatbázisban. Bejelentkezéssel a felhasználói fiók hitelesítő adatait a bejelentkezéssel együtt tárolja. - A felhasználói fiók egy egyéni fiók bármely adatbázisban, amely lehet, de nem szükséges, egy bejelentkezéshez csatolva. Ha olyan felhasználói fiókot használ, amely nem kapcsolódik bejelentkezéshez, a hitelesítő adatokat a felhasználói fiókkal tárolja.
Az adatokhoz való hozzáférés és a különböző műveletek végrehajtásának engedélyezése adatbázis-szerepkörök és explicit engedélyek használatával történik. Az engedélyezés a felhasználóhoz rendelt engedélyekre vonatkozik, és meghatározza, hogy a felhasználó mit tehet. A felhasználói fiók adatbázis-szerepkör-tagságai és az objektumszintű engedélyek szabályozzák az engedélyezést. Ajánlott eljárásként a felhasználók számára a minimálisan szükséges jogosultságokat biztosítani.
Meglévő bejelentkezések és felhasználói fiókok új adatbázis létrehozása után
Amikor először üzembe helyez egy Azure SQL erőforrást, adjon meg egy bejelentkezési nevet és egy jelszót egy speciális típusú rendszergazdai bejelentkezéshez, a Kiszolgáló rendszergazdájához. Az üzembe helyezés során a master és a felhasználói adatbázisokban lévő bejelentkezések és felhasználók következő konfigurációja történik:
Fontos
Ne adjon meg személyes, bizalmas vagy érzékeny adatokat a kiszolgáló rendszergazdai bejelentkezési név mezőjében. Az ebben a mezőben megadott adatok nem tekinthetők ügyféladatoknak.
- Az üzembe helyezési folyamat rendszergazdai jogosultságokkal rendelkező SQL-hitelesítési bejelentkezést hoz létre a megadott bejelentkezési név használatával. A bejelentkezés egy egyéni fiók, a Azure SQL Database való bejelentkezéshez.
- Az üzembe helyezési folyamat teljes körű rendszergazdai engedélyeket biztosít a bejelentkezéshez az összes adatbázishoz kiszolgálószintű egyszerű felhasználóként. A bejelentkezés minden elérhető engedéllyel rendelkezik, és nem korlátozható.
- Amikor ez a fiók bejelentkezik egy adatbázisba, az megegyezik az egyes felhasználói adatbázisokban található speciális felhasználói fiókkal
dbo(felhasználói fiókkal). A dbo felhasználó minden adatbázis-engedéllyel rendelkezik az adatbázisban, és tagja adb_ownerrögzített adatbázis-szerepkörnek. A cikk későbbi részében további rögzített adatbázis-szerepkörökről is szó lesz.
A szerveradminisztrátor fiók azonosítása:
- Nyissa meg Azure SQL központot aka.ms/azuresqlhub.
- Az erőforrásmenüben lépjen a Azure SQL Database logikai kiszolgálóra.
- A Beállítások területen válassza a Tulajdonságok lapot.
- A kiszolgálói rendszergazdai bejelentkezés vagy a Microsoft Entra-rendszergazda értékeinek megtekintése.
Fontos
A Szerveradminisztrátor fiók nevét a létrehozása után nem módosíthatja. A kiszolgáló rendszergazdájának jelszavának visszaállításához nyissa meg az Azure Portalt, válassza az SQL Servert, válassza ki a kiszolgálót a listából, majd válassza a Jelszó kérése lehetőséget.
További bejelentkezések és rendszergazdai engedélyekkel rendelkező felhasználók létrehozása
Ezen a ponton a logikai SQL-kiszolgáló egyetlen SQL-hitelesítési bejelentkezéssel és felhasználói fiókkal van konfigurálva a hozzáféréshez. Ha további, teljes vagy részleges rendszergazdai engedélyekkel rendelkező bejelentkezéseket szeretne létrehozni, használja az alábbi lehetőségeket.
Microsoft Entra rendszergazdai fiók létrehozása teljes körű rendszergazdai engedélyekkel
Engedélyezze Microsoft Entra hitelesítést, és adjon hozzá egy Microsoft Entra rendszergazdát. Egy Microsoft Entra fiókot a Azure SQL központi telepítés rendszergazdájaként konfigurálhat teljes körű rendszergazdai engedélyekkel. Ez a fiók lehet egyéni vagy biztonsági csoportfiók. Konfigurálnia kell egy Microsoft Entra rendszergazdát, ha Microsoft Entra-fiókokat szeretne használni a Azure SQL Database való csatlakozáshoz. A Microsoft Entra-hitelesítés engedélyezésével kapcsolatos részletes információkért az Azure SQL mindenféle telepítési típusára vonatkozóan tekintse meg az alábbi cikkeket:
Sql Database-ben sql-hitelesítési bejelentkezések létrehozása korlátozott rendszergazdai engedélyekkel
- Hozzon létre egy további SQL-hitelesítési bejelentkezést az
masteradatbázisban.- Adja hozzá a bejelentkezést a ,
##MS_DatabaseManager##és##MS_LoginManager##kiszolgálószintű##MS_DatabaseConnector##szerepkörökhöz az ALTER SERVER ROLE utasítás használatával.
- Adja hozzá a bejelentkezést a ,
Az Azure SQL Database speciális
masteradatbázis-szerepköreinek tagjai jogosultak adatbázisok létrehozására és kezelésére, illetve bejelentkezések létrehozására és kezelésére. A szerepkörrel rendelkeződbmanagerfelhasználó által létrehozott adatbázisokban a tag a rögzített adatbázis-szerepkörredb_ownervan leképezve, és a felhasználói fiók használatával bejelentkezhet és kezelheti azdboadatbázist. Ezek a szerepkörök nem rendelkeznek explicit engedélyekkel azmasteradatbázison kívül.Fontos
A Azure SQL Database nem hozhat létre további, teljes rendszergazdai engedélyekkel rendelkező SQL-hitelesítési bejelentkezést. Csak a kiszolgálói rendszergazdai fiók vagy a Microsoft Entra rendszergazdai fiók (amely lehet Microsoft Entra-csoport) adhat hozzá vagy távolíthat el más bejelentkezéseket a kiszolgálói szerepkörökbe vagy a kiszolgálói szerepkörökből. Ez a korlátozás Azure SQL Database vonatkozik.
- Hozzon létre egy további SQL-hitelesítési bejelentkezést az
Fiókok létrehozása nemminisztrátor felhasználók számára
Fiókokat hozhat létre nemminisztratív felhasználók számára az alábbi módszerek egyikével:
Bejelentkezés létrehozása
SQL-hitelesítési bejelentkezés létrehozása az
masteradatbázisban. Ezután hozzon létre egy felhasználói fiókot minden adatbázisban, amelyhez a felhasználónak hozzá kell férnie, és társítania kell a felhasználói fiókot a bejelentkezéssel. Ezt a módszert akkor használja, ha a felhasználónak több adatbázishoz kell hozzáférnie, és szinkronizálni szeretné a jelszavakat. Ez a megközelítés azonban összetettebbé teszi, ha georeplikációs módszerrel használja, mivel a bejelentkezést az elsődleges kiszolgálón és a másodlagos kiszolgálókon is létre kell hoznia. További információért látogasson el ide: Az Azure SQL Database biztonságának konfigurálása és kezelése geovisszaállításhoz vagy feladatátvételhez.Felhasználói fiók létrehozása
Hozzon létre egy felhasználói fiókot az adatbázisban, amelyhez a felhasználónak hozzáférésre van szüksége (más néven egy tartalmazott felhasználóhoz).
Ezzel a módszerrel a rendszer minden adatbázisban tárolja a felhasználói hitelesítési adatokat, és automatikusan replikálja őket a georeplikált adatbázisokba. Ha azonban ugyanaz a fiók több adatbázisban is létezik, és SQL-hitelesítést használ, manuálisan kell szinkronizálni a jelszavakat. Emellett, ha egy felhasználó különböző adatbázisokban lévő fiókkal rendelkezik, különböző jelszavakkal, a jelszavak megjegyzése problémát okozhat.
Fontos
Ha Microsoft Entra-identitásokhoz leképezett önálló felhasználókat szeretne létrehozni, Microsoft Entra-fiókkal kell bejelentkeznie az Azure SQL Database adatbázisába.
Példák a bejelentkezések és felhasználók létrehozására:
- Bejelentkezés létrehozása az Azure SQL Database-hez
- Felhasználó létrehozása
- A Microsoft Entra rendszerben szereplő felhasználók létrehozása
Jótanács
A felhasználók Azure SQL Database-ben való létrehozását ismertető biztonsági oktatóanyagért tekintse meg a következő oktatóanyagot: Adatbázis védelme az Azure SQL Database-ben.
Rögzített és egyéni adatbázis-szerepkörök használata
Miután létrehozott egy felhasználói fiókot egy adatbázisban, akár bejelentkezés alapján, akár tartalmazott felhasználóként, engedélyezheti, hogy a felhasználó különböző műveleteket végezzen, és hozzáférjen egy adott adatbázis adataihoz. A hozzáférés engedélyezéséhez használja az alábbi módszereket:
Rögzített adatbázis-szerepkörök
Adja hozzá a felhasználói fiókot egy rögzített adatbázis-szerepkörhöz. Kilenc rögzített adatbázis-szerepkör van, amelyek mindegyike meghatározott engedélykészlettel rendelkezik. A leggyakoribb rögzített adatbázis-szerepkörök a következők: db_owner, db_ddladmin, db_datawriter, db_datareader, db_denydatawriter és db_denydatareader. A db_owner használatával csak néhány felhasználónak adhat teljes engedélyt. A többi rögzített adatbázis-szerepkör hasznos lehet egy egyszerű adatbázis gyors fejlesztéséhez, de a legtöbb éles adatbázis esetében nem ajánlott. A db_datareader rögzített adatbázis-szerepkör például olvasási hozzáférést biztosít az adatbázis minden táblája számára, ami több mint feltétlenül szükséges.
Felhasználó hozzáadása rögzített adatbázis-szerepkörhöz:
- A Azure SQL Database használja az ALTER ROLE utasítást. Példaként lásd az ALTER ROLE-példákat.
Egyéni adatbázis-szerepkör
Hozzon létre egy egyéni adatbázis-szerepkört a CREATE ROLE utasítással. Az egyéni szerepkörök lehetővé teszik saját, felhasználó által definiált adatbázis-szerepkörök létrehozását, és gondosan biztosítják az egyes szerepkörök számára az üzleti igényhez szükséges legkisebb engedélyeket. Ezután vegye fel a felhasználókat az egyéni szerepkörbe. Ha a felhasználó egyszerre több szerepkörnek is tagja, akkor a rendszer összesíti az engedélyeket.
Engedélyek közvetlen megadása
Adja meg közvetlenül a felhasználói fiók engedélyeit . Több mint 100 engedély adható vagy tagadható meg egyenként. Ezek közül számos engedély hierarchikusan van elrendezve. Egy sémában található
UPDATEengedély például a séma minden táblájára vonatkozóUPDATEengedélyt tartalmazza. A legtöbb engedélyrendszerhez hasonlóan az engedély megtagadása felülírja a megadását. Az engedélyek beágyazott jellege és száma miatt lehetséges, hogy alapos tervezés szükséges az adatbázis megfelelő védelmét biztosító engedélyrendszer kialakításához. Kezdje az Engedélyek (Adatbázismotor) engedélylistával, és tekintse át az engedélyek plakátméret-ábráját .
Csoportok használata
A hatékony hozzáférés-kezelés engedélyeket rendel Microsoft Entra biztonsági csoportokhoz és rögzített vagy egyéni szerepkörökhöz az egyes felhasználók helyett.
A Microsoft Entra-hitelesítés használatakor helyezze a Microsoft Entra-felhasználókat egy Microsoft Entra biztonsági csoportba. Hozzon létre korlátozott adatbázis-felhasználót a csoport számára. Vegyen fel egy vagy több adatbázis-felhasználót tagként az egyéni vagy beépített adatbázis-szerepkörökbe az adott felhasználói csoportnak megfelelő engedélyekkel.
SQL-hitelesítés használatakor hozzon létre tartalmazott adatbázis-felhasználókat az adatbázisban. Helyezzen egy vagy több adatbázis-felhasználót egy egyéni adatbázis-szerepkörbe az adott felhasználói csoportnak megfelelő adott engedélyekkel.
Megjegyzés:
A csoportokat nem konkontinens adatbázis-felhasználók számára is használhatja.
Ismerkedjen meg a következő funkciókkal, amelyekkel korlátozhatja vagy emelheti az engedélyeket:
- A megszemélyesítés és a modulaláírás segítségével ideiglenesen biztonságosan emelheti az engedélyeket.
- Row-Level A biztonság segítségével korlátozhatja, hogy a felhasználó mely sorokat érheti el.
- A dinamikus adatmaszkolás a bizalmas adatok expozíciójának korlátozására használható.
- A tárolt eljárások az adatbázison végrehajtható műveletek korlátozására használhatók.