Proteger a pasta de instantâneos

Aplica-se a: SQL ServerAzure SQL Managed Instance

A pasta snapshot é um diretório que armazena ficheiros snapshot; Recomenda-se que dedique o diretório para armazenamento de snapshots. Conceda permissão de escrita ao Snapshot Agent para a pasta e assegure que a permissão de leitura é concedida apenas à conta Windows que o Merge Agent ou o Distribution agent usam ao aceder à pasta. A conta Windows associada ao agente deve ser uma conta de domínio para aceder a uma pasta snapshot localizada num computador remoto.

Note

Controlo de Contas de Utilizador (UAC) ajuda os administradores a gerir os seus direitos elevados de utilizador (por vezes chamados privilégios). Ao correr em sistemas operativos com UAC ativado, os administradores não utilizam os seus direitos administrativos. Em vez disso, realizam a maioria das ações como utilizadores padrão (não administrativos), assumindo temporariamente os seus direitos administrativos apenas quando necessário. O UAC pode impedir o acesso administrativo à partilha de snapshots. Portanto, você deve conceder explicitamente permissões de compartilhamento de instantâneo às contas do Windows usadas pelo Snapshot Agent, Distribution Agent e Merge Agent. Você deve fazer isso mesmo se as contas do Windows forem membros do grupo Administradores.

Ao configurar um Distribuidor através do Assistente de Configuração da Distribuição ou do Assistente de Nova Publicação, a pasta de instantâneo tem, por predefinição, um caminho local: X:\Program Files\Microsoft SQL Server\<instance>\MSSQL\ReplData. Se estiver a usar um Distribuidor remoto ou subscrições de solicitação, deve especificar uma partilha UNC na rede (como \\<computername>\snapshot) em vez de um caminho local.

Ao conceder permissões para aceder à pasta snapshot, deve concedê-las de acordo com a forma como a pasta é acedida. As seguintes abas de caixa de diálogo foram usadas em Microsoft Windows 2003:

  • Se especificar um caminho local, conceda permissões através do separador Segurança da caixa de diálogo Propriedades da pasta.

  • Se especificar uma partilha de rede, conceda permissões através do separador Partilha da caixa de diálogo Propriedades da pasta.

    Note

    Se o agente de replicação for executado no Distribuidor, use o separador Segurança da caixa de diálogo Propriedades da pasta para conceder permissões à conta Windows usada para executar o agente. Faz isto mesmo quando é usada uma partilha de rede. Isto aplica-se ao Merge Agent e ao Distribution Agent para uma subscrição push e ao Snapshot Agent quando o Publisher e o Distribuidor estão no mesmo computador.

Para mais informações sobre a definição de permissões para caminhos locais e partilhas de rede, consulte a documentação do Windows.

Note

Se uma publicação for descartada, a replicação tenta remover a pasta snapshot no contexto de segurança da conta do serviço SQL Server. Se esta conta não tiver privilégios suficientes, inicie sessão com uma conta que tenha privilégios suficientes e remova a pasta manualmente. Remover uma pasta requer o privilégio Modificar se a pasta for um caminho local ou o privilégio de Controlo Total se a pasta for um caminho de rede.

Entrega de Instantâneos através de FTP

Recomenda-se, como boa prática de segurança, que os snapshots sejam armazenados numa partilha UNC, mas os snapshots podem ser armazenados numa partilha FTP e depois entregues a um Assinante através de FTP. Ao configurar o servidor FTP, certifique-se de que o diretório virtual expõe uma partilha UNC subjacente que permita o acesso de escrita pelo Snapshot Agent para a publicação.

Para configurar um Assinante para recuperar o Snapshot via FTP, configure primeiro um servidor FTP com login e palavra-passe FTP que permita aos Assinantes ler (ou "obter") acesso para permitir o download dos ficheiros snapshot.

Para entregar instantâneos através de FTP, consulte Entregar um instantâneo através de FTP.

Para informações sobre como definir e alterar a palavra-passe para acesso a snapshots através de FTP, consulte a secção "FTP Snapshot Delivery" no tópico Secure the Publisher.