Udostępnij za pośrednictwem


Jak określić, czy typ uwierzytelniania to Kerberos

Ten artykuł zawiera zapytanie ułatwiające określenie typu uwierzytelniania używanego podczas nawiązywania połączenia z programem Microsoft SQL Server. Upewnij się, że uruchamiasz zapytanie na komputerze klienckim, a nie na testowym programie SQL Server. W przeciwnym razie zapytanie zwraca auth_scheme wartość NTLM , nawet jeśli protokół Kerberos jest poprawnie skonfigurowany. Dzieje się tak z powodu funkcji wzmacniania zabezpieczeń identyfikatora SID dla usługi, która została dodana w systemie Windows 2008. Ta funkcja wymusza, aby wszystkie połączenia lokalne używały protokołu NTLM niezależnie od tego, czy protokół Kerberos jest dostępny.

 SELECT auth_scheme FROM sys.dm_exec_connections WHERE session_id=@@SPID

Korzystanie z programu SQL Server Management Studio

Uruchom następujące zapytanie w programie SQL Server Management Studio:

SELECT c.session_id, c.net_transport, c.encrypt_option,
       c.auth_scheme, s.host_name, @@SERVERNAME as "remote_name",
       s.program_name, s.client_interface_name, s.login_name,
       s.nt_domain, s.nt_user_name, s.original_login_name,
       c.connect_time, s.login_time
FROM sys.dm_exec_connections AS c
JOIN sys.dm_exec_sessions AS s ON c.session_id = s.session_id
WHERE c.session_id=@@SPID

Korzystanie z wiersza polecenia

Uruchom następujące zapytanie w wierszu polecenia:

C:\Temp>sqlcmd -S SQLProd01 -E -Q "select auth_scheme from sys.dm_exec_connections where session_id=@@SPID"
auth_scheme
----------------------------------------
NTLM

(1 rows affected)

Metoda alternatywna

Jeśli którakolwiek z poprzednich opcji nie jest dostępna, rozważ użycie następującej procedury alternatywnej:

  1. Skopiuj następujący skrypt do edytora tekstów, takiego jak Notatnik, i zapisz go jako getAuthScheme.vbs:

    ' Auth scheme VB script.
    ' Run on a client machine, not the server.
    ' If you run locally, you will always get NTLM even if Kerberos is properly enabled.
    '
    ' USAGE:  CSCRIPT getAuthScheme.vbs tcp:SQLProd01.contoso.com,1433   ' explicitly specify DNS suffix, protocol, and port # ('tcp' must be lower case)
    ' USAGE:  CSCRIPT getAuthScheme.vbs SQLProd01                        ' let the driver figure out the DNS suffix, protocol, and port #
    '
    Dim cn, rs, s
    s = WScript.Arguments.Item(0)              ' get the server name from the command-line
    Set cn = createobject("adodb.connection")
    '
    ' Various connection strings depending on the driver/Provider installed on your machine
    ' SQLOLEDB is selected as it is on all windows machines, but may have limitations, such as lack of TLS 1.2 support
    ' Choose a newer provider or driver if you have it installed.
    '
    cn.open "Provider=SQLOLEDB;Data Source=" & s & ";Initial Catalog=master;Integrated Security=SSPI"          ' On all Windows machines
    'cn.open "Provider=SQLNCLI11;Data Source=" & s & ";Initial Catalog=master;Integrated Security=SSPI"        ' Newer
    'cn.open "Provider=MSOLEDBSQL;Data Source=" & s & ";Initial Catalog=master;Integrated Security=SSPI"       ' Latest, good for SQL 2012 and newer
    'cn.open "Driver={ODBC Driver 17 for SQL Server};Server=" & s & ";Database=master;Trusted_Connection=Yes"  ' Latest
    '
    ' Run the query and display the results
    '
    set rs = cn.Execute("select auth_scheme from sys.dm_exec_connections where session_id=@@SPID")
    WScript.Echo "Auth scheme: " & rs(0)
    rs.close
    cn.close
    
  2. Uruchom skrypt getAuthScheme.vbs programu PowerShell w wierszu polecenia:

    C:\Temp>cscript getAuthScheme.vbs SQLProd01
    

    Powinny zostać wyświetlone następujące dane wyjściowe:

    Microsoft (R) Windows Script Host Version 5.812
    Copyright (C) Microsoft Corporation. All rights reserved.
    Auth scheme: NTLM
    

Użyj PowerShell

Za pomocą programu PowerShell możesz przetestować dostawcę sqlClient .NET, aby spróbować odizolować problem od aplikacji:

  1. Skopiuj następujący skrypt do edytora tekstów, takiego jak Notatnik, i zapisz go jako get-SqlAuthScheme.ps1.

  2. Uruchom następujący skrypt w wierszu polecenia:

    #-------------------------------
    #
    # get-SqlAuthScheme.ps1
    #
    # PowerShell script to test a System.Data.SqlClient database connection
    #
    # USAGE: .\get-SqlAuthScheme tcp:SQLProd01.contoso.com,1433   ' explicitly specify DNS suffix,  protocol, and port # ('tcp' must be lower case)
    # USAGE: .\get-SqlAuthScheme SQLProd01                        ' let the driver figure out the DNS suffix, protocol, and port #
    #
    #-------------------------------
    param ([string]$server = "localhost")
    Set-ExecutionPolicy Unrestricted-Scope CurrentUser
    $connstr = "Server=$server;Database=master;Integrated Security=SSPI"
    [System.Data.SqlClient.SqlConnection] $conn = New-Object System.Data.SqlClient.SqlConnection
    $conn.ConnectionString = $connstr
    [System.DateTime] $start = Get-Date
    $conn.Open()
    [System.Data.SqlClient.SqlCommand] $cmd = New-Object System.Data.SqlClient.SqlCommand
    $cmd.CommandText = "select auth_scheme from sys.dm_exec_connections where session_id=@@spid"
    $cmd.Connection = $conn
    $dr = $cmd.ExecuteReader()
    $result = $dr.Read()
    $auth_scheme = $dr.GetString(0)
    $conn.Close()
    $conn.Dispose()
    [System.DateTime] $end = Get-Date
    [System.Timespan] $span = ($end - $start)
    "End time: " + $end.ToString("M/d/yyyy HH:mm:ss.fff")
    "Elapsed time was " + $span.Milliseconds + " ms."
    "Auth scheme for " + $server + ": " + $auth_scheme
    

Powinny zostać wyświetlone następujące dane wyjściowe:

C:\temp> .\get-sqlauthscheme sqlprod01
End time: 10/26/2020 18:00:24.753
Elapsed time was 0 ms.
Auth scheme for sqlprod01: NTLM

Więcej informacji

Spójne problemy z uwierzytelnianiem w programie SQL Server