Biztonsági és jogosultsági útmutató az SQL Server on Linux számára

Ez a cikk a linuxos SQL Serverhez szükséges szolgáltatásfiókokat és fájlrendszer-engedélyeket ismerteti. A Windows-engedélyeken futó SQL Serverről további információt a Windows-szolgáltatásfiókok és -engedélyek konfigurálása című témakörben talál.

Beépített Windows alapelvek

Annak ellenére, hogy SQL Server on Linux az mssql operációsrendszer-fiók alatt fut, a kompatibilitás érdekében a következő Windows tagok találhatók a SQL Server rétegben. Ne távolítsa el vagy tiltsa le őket, hacsak nem ismeri teljes mértékben a kockázatokat.

Vezető Alapértelmezett SQL Server szerepkör Részletek
BUILTIN\Administrators sysadmin A host root szintű adminisztrátoraihoz igazított leképezések. Bizonyos rendszerobjektumok ennek a fióknak a kontextusában futnak.
NT AUTHORITY\SYSTEM public Biztonsági azonosító (SID) a Windows SYSTEM fiók számára fenntartva. Még mindig úgy hozták létre, hogy a keresztplatformos szkriptek sikeresek legyenek.
NT AUTHORITY\NETWORK SERVICE Nincs (csak kompatibilitás) Korábban a Windows több SQL Server szolgáltatásához az alapértelmezett indítási fiók volt. Csak a visszamenőleges kompatibilitás érdekében jelenik meg. Ezt a Linux alatt futó SQL Server adatbázismotor nem használja.

Fájl- és címtártulajdon

A mssql felhasználónak és mssql a csoportnak (mssql:mssql) a mappában lévő összes fájl /var/opt/mssql tulajdonosa kell, mindkettőhöz olvasási és írási hozzáféréssel rendelkezel. Ha megváltoztatod az alapértelmezett umaskot (0022) vagy alternatív rögzítési pontokat használsz, ezeket a jogosultságokat manuálisan kell újra alkalmazni.

A mappa alapértelmezett engedélyei a mssql következők:

drwxr-xr-x  3 root  root  4096 May 14 17:17 ./
drwxr-xr-x 13 root  root  4096 Jan  7  2025 ../
drwxrwx---  7 mssql mssql 4096 May 14 17:17 mssql/

A mssql mappa tartalmának alapértelmezett engedélyei a következők:

drwxrwx--- 7 mssql mssql 4096 May 14 17:17 ./
drwxr-xr-x 3 root  root  4096 May 14 17:17 ../
drwxr-xr-x 5 mssql mssql 4096 May 14 17:17 .system/
drwxr-xr-x 2 mssql mssql 4096 May 14 17:17 data/
drwxr-xr-x 3 mssql mssql 4096 Sep 16 22:57 log/
-rw-r--r-- 1 root  root    85 May 14 17:17 mssql.conf
drwxrwxr-x 2 mssql mssql 4096 May 14 17:17 secrets/
drwxr-xr-x 2 mssql mssql 4096 May 14 17:17 security/

A felhasználói adatok helyének, a naplófájl helyének vagy a rendszeradatbázis és a naplóhelyek módosításáról további információt az SQL Server linuxos konfigurálása az mssql-conf eszközzel című témakörben talál.

Tipikus SQL Server-címtárak

Alkalmazás célja Alapértelmezett elérési út Részletek
Rendszer- és felhasználói adatbázisok /var/opt/mssql/data Ide tartoznak a master, a model, a tempdb, valamint az új adatbázisok, kivéve, ha mssql-conf átirányítja őket. További információ: A rendszeradatbázisok alapértelmezett helyének módosítása.
Tranzakciónaplók (ha külön van) /var/opt/mssql/data, vagy a megadott mssql-conf set filelocation.defaultlogdir elérési út. A tranzakciónaplók áthelyezésekor tartsa meg ugyanazt a tulajdonjogot. További információ: Az alapértelmezett adatok vagy naplókönyvtár helyének módosítása.
Backups /var/opt/mssql/data Hozzon létre és állítsa be a chown első biztonsági mentés előtt, vagy kötet vagy könyvtár térképezésekor. További információ: Az alapértelmezett biztonsági mentési könyvtár helyének módosítása.
Hibanaplók és kiterjesztett eseménynaplók (XE) /var/opt/mssql/log Emellett az alapértelmezett rendszer-egészségügyi XE ülést is elhelyezi. További információ: Az alapértelmezett hibanapló-fájlkönyvtár helyének módosítása.
Memóriaképek /var/opt/mssql/log Tárolja a mag ledobásokat és DBCC CHECK* a ledobásokat. További információért lásd: Az alapértelmezett hibakeresési fájl könyvtár helyének módosítása.
Biztonsági titkos kódok /var/opt/mssql/secrets Tárolja olyan tárgyakat, mint a TLS tanúsítványok és oszlopfő kulcsok.

Az egyes ügynökök minimális SQL Server-szerepkörei

Ügynök Fut Linuxként Csatlakozik ehhez Szükséges adatbázis-szerepkörök/jogosultságok
Pillanatkép-ügynök mssql (SQL Agent feladatán keresztül) Distributor db_owner a terjesztési adatbázisban; olvasás/írás pillanatkép mappában
Naplóolvasó ügynök mssql Közzétevő és forgalmazó db_owner kiadványadatbázisban és -terjesztésben. Lehet, hogy rendszergazdai rendszergazda , amikor a mentésből inicializálod
Terjesztési ügynök (push) mssql Terjesztő az előfizetőnek db_owner eloszlásban; db_owner az előfizetési adatbázisban. Pillanatkép mappa olvasása. PAL-tag.
Terjesztési ügynök (lekérés) mssql (előfizetőn) Előfizető a terjesztő számára
Terjesztő az előfizetőnek
Ugyanaz, mint a terjesztési ügynök (küldés), de a snapshot megosztási engedélyek az előfizető gazdagépére vonatkoznak
Összevonási ügynök mssql Közzétevő, forgalmazó, előfizető db_owner eloszlásban. PAL-tag. Pillanatkép mappa olvasása. Olvasás és írás kiadványi és előfizetési adatbázisokban.
Várólista-olvasó ügynök mssql Distributor db_owner eloszlásban. Csatlakozik a Publisherhez a kiadványadatbázisban db_owner jogosultsággal.

Bevált gyakorlatok

Az mssql SQL Server által használt felhasználó és csoport alapértelmezés szerint nem bejelentkezési fiók. Biztonsági okokból tartsd így. Használd a Windows authentication for SQL Server on Linux, ahol lehetséges. További információt arról, hogyan konfigurálhatja a Windows-hitelesítést SQL Server a Linuxon, a következő útmutatóban talál: Útmutató: Az adutil használatával konfigurálhat Active Directory-hitelesítést SQL Server a Linuxon.

A fájlengedélyek további korlátozása (a parancs chmod 700használatával), ha a címtárnak nincs szüksége csoporthozzáférésre.

Amikor a host-könyvtárakat vagy NFS megosztásokat konténerbe vagy virtuális gépekbe kötöd, először hozd létre őket, majd képezd meg az UID-t 10001 (alapértelmezett ).mssql

Kerülje a sysadmin szerepkör hozzáadását az alkalmazás-bejelentkezésekhez. Ehelyett használjon részletes szerepköröket és EXECUTE AS burkolókat. Kapcsold ki vagy nevezd át a sa fiókot, miután létrehoztál egy újabb rendszergazdai fiókot. További információ: Az SA-fiók letiltása ajánlott eljárásként.