Przewodnik po zabezpieczeniach i uprawnieniach dla SQL Server on Linux

W tym artykule opisano wymagane konta usług i uprawnienia systemu plików dla programu SQL Server w systemie Linux. Aby uzyskać więcej informacji na temat uprawnień systemu Windows dla SQL Server, zobacz Konfigurowanie kont i uprawnień usługi Windows.

Wbudowane zasady Windows

Mimo że SQL Server on Linux działa w ramach konta systemu operacyjnego mssql, następujące zasady Windows istnieją na poziomie SQL Server dla zgodności. Nie usuwaj ani nie odrzucaj ich, chyba że w pełni rozumiesz zagrożenia.

Dyrektor Domyślna rola programu SQL Server Details
BUILTIN\Administrators administrator systemu Mapuje się na administratorów na poziomie głównym hosta. Niektóre obiekty systemowe są uruchamiane w kontekście tego konta.
NT AUTHORITY\SYSTEM public Identyfikator bezpieczeństwa (SID) zarezerwowany dla konta WindowsSYSTEM. Wciąż stworzone tak, by skrypty wieloplatformowe, które oczekują powodzenia.
NT AUTHORITY\NETWORK SERVICE Brak (tylko zgodność) Historycznie domyślne konto uruchamiania dla kilku usług programu SQL Server w systemie Windows. Obecny tylko w przypadku zgodności z poprzednimi wersjami. Program SQL Server nie jest używany przez aparat bazy danych systemu Linux.

Własność plików i katalogów

Użytkownik mssql i grupa (mssql:mssql) muszą mssql posiadać wszystkie pliki znajdujące się w folderze/var/opt/mssql, z dostępem do odczytu i zapisu dla obu. Jeśli zmienisz domyślny umask (0022) lub użyjesz alternatywnych punktów montażu, musisz ponownie zastosować te uprawnienia ręcznie.

Domyślne uprawnienia dla mssql folderu są następujące:

drwxr-xr-x  3 root  root  4096 May 14 17:17 ./
drwxr-xr-x 13 root  root  4096 Jan  7  2025 ../
drwxrwx---  7 mssql mssql 4096 May 14 17:17 mssql/

Domyślne uprawnienia do zawartości mssql folderu są następujące:

drwxrwx--- 7 mssql mssql 4096 May 14 17:17 ./
drwxr-xr-x 3 root  root  4096 May 14 17:17 ../
drwxr-xr-x 5 mssql mssql 4096 May 14 17:17 .system/
drwxr-xr-x 2 mssql mssql 4096 May 14 17:17 data/
drwxr-xr-x 3 mssql mssql 4096 Sep 16 22:57 log/
-rw-r--r-- 1 root  root    85 May 14 17:17 mssql.conf
drwxrwxr-x 2 mssql mssql 4096 May 14 17:17 secrets/
drwxr-xr-x 2 mssql mssql 4096 May 14 17:17 security/

Aby uzyskać więcej informacji na temat zmiany lokalizacji danych użytkownika, lokalizacji pliku dziennika lub systemowej bazy danych i lokalizacji dziennika, zobacz Konfigurowanie programu SQL Server w systemie Linux przy użyciu narzędzia mssql-conf.

Typowe katalogi programu SQL Server

Purpose Ścieżka domyślna Details
Bazy danych systemu i użytkowników /var/opt/mssql/data Obejmuje master, model, tempdbi wszelkie nowe bazy danych, chyba że mssql-conf przekierowuje je. Aby uzyskać więcej informacji, zobacz Zmienianie domyślnej lokalizacji dla systemowych baz danych.
Dzienniki transakcji (jeśli są oddzielone) /var/opt/mssql/data lub ścieżka ustawiona za pomocą mssql-conf set filelocation.defaultlogdir. Zachowaj tę samą własność, jeśli przeniesiesz dzienniki transakcji. Aby uzyskać więcej informacji, zobacz Zmienianie domyślnej lokalizacji danych lub katalogu dziennika.
Backups /var/opt/mssql/data Utwórz i ustaw z chown przed pierwszą kopią zapasową lub podczas mapowania woluminu lub katalogu. Aby uzyskać więcej informacji, zobacz Zmienianie domyślnej lokalizacji katalogu kopii zapasowej.
Dzienniki błędów i dzienniki zdarzeń rozszerzonych (XE) /var/opt/mssql/log Hostuje też domyślną sesję XE dotyczącą zdrowia systemu. Aby uzyskać więcej informacji, zobacz Zmienianie domyślnej lokalizacji katalogu pliku dziennika błędów.
Zrzuty pamięci /var/opt/mssql/log Magazynuje i zrzuca DBCC CHECK* i zrzuca jądro. Aby uzyskać więcej informacji, zobacz Zmienianie domyślnej lokalizacji katalogu zrzutu.
Tajemnice zabezpieczeń /var/opt/mssql/secrets Przechowuje elementy takie jak certyfikaty TLS i klucze główne kolumn.

Minimalna liczba ról programu SQL Server dla każdego agenta

Agent Działa jako (Linux) Nawiązuje połączenie z Wymagane role/prawa bazy danych
Agent Migawki mssql (za pośrednictwem zadania agenta SQL) Dystrybutor db_owner w bazie danych dystrybucji; odczyt/zapis w folderze migawki
Agent odczytu logów mssql Wydawca i dystrybutor db_owner w bazie danych publikacji i dystrybucji. Może być potrzebny sysadmin , gdy używasz inicjalizacji z kopii zapasowej
Agent Dystrybucji (push) mssql Dystrybutor do subskrybenta db_owner w dystrybucji; db_owner w bazie danych subskrypcji. Odczytaj folder migawki. Członek PAL.
Agent dystrybucji (pull) mssql (na subskrybenta) Subskrybent do dystrybutora
Dystrybutor do subskrybenta
Tak samo jak agent dystrybucji (push), ale uprawnienia do udziału w migawkach mają zastosowanie na hoście subskrybenta
Agent Synchronizacji mssql Wydawca, Dystrybutor, Subskrybent db_owner w dystrybucji. Członek PAL. Odczytaj folder migawki. Odczyt/zapis w bazach danych publikacji i subskrypcji.
Agent czytnika kolejek mssql Dystrybutor db_owner w dystrybucji. Nawiązuje połączenie z Publisher za pomocą db_owner w bazie danych publikacji.

Najlepsze praktyki

Użytkownik mssql i grupa, których używa SQL Server, domyślnie są kontem bez logowania. Zachowaj to ze względów bezpieczeństwa. Używaj Windows authentication for SQL Server on Linux, gdzie to możliwe. Aby uzyskać więcej informacji na temat konfigurowania uwierzytelniania systemu Windows dla programu SQL Server w systemie Linux, zobacz Samouczek: konfigurowanie uwierzytelniania usługi Active Directory za pomocą programu SQL Server w systemie Linux przy użyciu narzędzia adutil.

Ogranicz uprawnienia do plików dalej (za pomocą polecenia chmod 700) zawsze, gdy katalog nie potrzebuje dostępu do grupy.

Podczas wiązania katalogów hostów lub udziałów NFS w kontenery lub maszyny wirtualne, najpierw je utworzy, a następnie mapuj UID 10001 (domyślnie dla ).mssql

Unikaj udzielania administratorowi systemu logowania do aplikacji. Zamiast tego należy używać szczegółowych ról i opakowań EXECUTE AS. Wyłącz lub zmienij nazwę sa konta po utworzeniu kolejnego konta sysadmina . Aby uzyskać więcej informacji, zobacz Wyłącz konta SA jako najlepszą praktykę.