Peran yang dibuat oleh ekstensi Azure untuk penginstalan SQL Server

Aplikasi ke:SQL Server

Artikel ini mencantumkan peran dan pemetaan server dan database yang dibuat oleh penginstalan ekstensi Azure untuk SQL Server.

Peran

Saat Anda menginstal Ekstensi Azure untuk SQL Server dalam mode hak istimewa non-paling sedikit, penginstalan:

  1. Membuat peran tingkat server: SQLArcExtensionServerRole
  2. Membuat peran tingkat database: SQLArcExtensionUserRole
  3. Menambahkan akun ke NT AUTHORITY\SYSTEM setiap peran
  4. Memetakan NT AUTHORITY\SYSTEM di tingkat database untuk setiap database
  5. Memberikan izin minimum untuk fitur yang diaktifkan

Atau, Anda dapat mengonfigurasi SQL Server diaktifkan oleh Azure Arc untuk berjalan dalam mode hak istimewa paling sedikit. Untuk informasi selengkapnya, lihat SQL Server Operate diaktifkan oleh Azure Arc dengan hak istimewa paling sedikit.

Selain itu, Ekstensi Azure untuk SQL Server mencabut izin untuk peran ini saat tidak lagi diperlukan untuk fitur tertentu.

Catatan

Tindakan yang dijelaskan sebelumnya mengharuskan Deployer untuk terhubung ke SQL Server sebagai NT AUTHORITY\SYSTEM. Jika login NT AUTHORITY\SYSTEM dihapus, dinonaktifkan, atau ditolak CONNECT SQL, Deployer tidak dapat melakukan salah satu tindakan ini, dan Ekstensi Azure untuk SQL Server gagal disediakan. Lihat Prasyarat untuk langkah-langkah memverifikasi dan memulihkan login ini.

SqlServerExtensionPermissionProvider adalah tugas Windows. Ini menjalankan Deployer.exe untuk memberikan atau mencabut hak istimewa dalam SQL Server ketika mendeteksi:

Catatan

Sebelum rilis Juli 2024, SqlServerExtensionPermissionProvider adalah tugas terjadwal yang berjalan per jam.

Untuk detailnya, tinjau Konfigurasi akun layanan Windows dan izin untuk Ekstensi Azure untuk SQL Server.

Jika Anda menghapus instalan Ekstensi Azure untuk SQL Server, peran tingkat server dan tingkat database akan dihapus.

Izin

Fitur Izin Tingkat Peran
Default VIEW SERVER STATE Tingkat Server SQLArcExtensionServerRole
CONNECT SQL Tingkat Server SQLArcExtensionServerRole
VIEW ANY DEFINITION Tingkat Server SQLArcExtensionServerRole
VIEW ANY DATABASE Tingkat Server SQLArcExtensionServerRole
CONNECT ANY DATABASE Tingkat Server SQLArcExtensionServerRole
SELECT dbo.sysjobactivity msdb SQLArcExtensionUserRole
SELECT dbo.sysjobs msdb SQLArcExtensionUserRole
SELECT dbo.syssessions msdb SQLArcExtensionUserRole
SELECT dbo.sysjobHistory msdb SQLArcExtensionUserRole
SELECT dbo.sysjobSteps msdb SQLArcExtensionUserRole
SELECT dbo.syscategories msdb SQLArcExtensionUserRole
SELECT dbo.sysoperators msdb SQLArcExtensionUserRole
SELECT dbo.suspectpages msdb SQLArcExtensionUserRole
SELECT dbo.backupset msdb SQLArcExtensionUserRole
SELECT dbo.backupmediaset msdb SQLArcExtensionUserRole
SELECT dbo.backupmediafamily msdb SQLArcExtensionUserRole
SELECT dbo.backupfile msdb SQLArcExtensionUserRole
Backup CREATE ANY DATABASE Tingkat Server SQLArcExtensionServerRole
peran db_backupoperator Semua database SQLArcExtensionUserRole
dbcreator Tingkat Server SQLArcExtensionServerRole
Azure Control Plane CREATE TABLE msdb SQLArcExtensionUserRole
ALTER ANY SCHEMA msdb SQLArcExtensionUserRole
CREATE TYPE msdb SQLArcExtensionUserRole
EXECUTE msdb SQLArcExtensionUserRole
peran db_datawriter msdb SQLArcExtensionUserRole
peran db_datareader msdb SQLArcExtensionUserRole
Penemuan Grup Ketersediaan VIEW ANY DEFINITION Tingkat Server SQLArcExtensionServerRole
Failover Grup Ketersediaan ALTER ANY AVAILABILITY GROUP Tingkat Server SQLArcExtensionServerRole
Purview SELECT Semua database SQLArcExtensionUserRole
EXECUTE Semua database SQLArcExtensionUserRole
Penilaian Migrasi EXECUTE dbo.agent_datetime msdb SQLArcExtensionUserRole
SELECT dbo.sysjobs msdb SQLArcExtensionUserRole
SELECT dbo.sysmail_account msdb SQLArcExtensionUserRole
SELECT dbo.sysmail_profile msdb SQLArcExtensionUserRole
SELECT dbo.sysmail_profileaccount msdb SQLArcExtensionUserRole
SELECT dbo.syssubsystems msdb SQLArcExtensionUserRole
SELECT sys.sql_expression_dependencies Semua database SQLArcExtensionUserRole

Jalankan dengan hak istimewa paling sedikit

Untuk menjalankan ekstensi Azure untuk SQL Server dengan hak istimewa paling sedikit, ikuti instruksi di Buka SQL Server diaktifkan oleh Azure Arc dengan hak istimewa paling sedikit.

Saat ini, konfigurasi hak istimewa paling sedikit bukan default.