DENY, запрет разрешений на базу данных (Transact-SQL)
Запрещает разрешения на базу данных в SQL Server.
Применимо для следующих объектов: SQL Server (SQL Server 2008 по текущую версию), База данных SQL Windows Azure (с первоначального выпуска по текущий выпуск). |
Синтаксические обозначения в Transact-SQL
Синтаксис
DENY <permission> [ ,...n ]
TO <database_principal> [ ,...n ] [ CASCADE ]
[ AS <database_principal> ]
<permission> ::=
permission | ALL [ PRIVILEGES ]
<database_principal> ::=
Database_user
| Database_role
| Application_role
| Database_user_mapped_to_Windows_User
| Database_user_mapped_to_Windows_Group
| Database_user_mapped_to_certificate
| Database_user_mapped_to_asymmetric_key
| Database_user_with_no_login
Аргументы
permission
Указывает отзываемое разрешение для базы данных. Список разрешений см. в подразделе «Замечания» далее в этом разделе.ALL
Этот параметр запрещает не все возможные разрешения. Указание аргумента ALL эквивалентно запрету следующих разрешений: BACKUP DATABASE, BACKUP LOG, CREATE DATABASE, CREATE DEFAULT, CREATE FUNCTION, CREATE PROCEDURE, CREATE RULE, CREATE TABLE и CREATE VIEW.PRIVILEGES
Включено для обеспечения совместимости с требованиями ISO. Не влияет на работу аргумента ALL.CASCADE
Показывает, что разрешение будет запрещено еще и для тех участников, которым его предоставил указанный участник.AS <database_principal>
Указывает участника, от которого участник, выполняющий этот запрос, получает право на запрет разрешения.Database_user
Указывает пользователя базы данных.Database_role
Указывает роль базы данных.Application_role
Применимо для следующих объектов: с SQL Server 2008 по SQL Server 2014 включительно.
Указывает роль приложения.
Database_user_mapped_to_Windows_User
Применимо для следующих объектов: с SQL Server 2008 по SQL Server 2014 включительно.
Указывает пользователя базы данных, сопоставленного с пользователем Windows.
Database_user_mapped_to_Windows_Group
Применимо для следующих объектов: с SQL Server 2008 по SQL Server 2014 включительно.
Указывает пользователя базы данных, сопоставленного с группой Windows.
Database_user_mapped_to_certificate
Применимо для следующих объектов: с SQL Server 2008 по SQL Server 2014 включительно.
Указывает пользователя базы данных, сопоставленного с сертификатом.
Database_user_mapped_to_asymmetric_key
Применимо для следующих объектов: с SQL Server 2008 по SQL Server 2014 включительно.
Указывает пользователя базы данных, сопоставленного с асимметричным ключом.
Database_user_with_no_login
Указывает пользователя базы данных без соответствующего субъекта серверного уровня.
Замечания
База данных — это защищаемый объект, хранящийся на сервере, который является родителем базы данных в иерархии разрешений. Самые специфичные и ограниченные разрешения на работу с базой данных, которые можно запрещать, приведены в следующей таблице вместе с общими разрешениями, неявно их охватывающими.
Разрешение в базе данных |
Содержится в разрешении базы данных |
Содержится в разрешении сервера |
|
---|---|---|---|
ALTER |
CONTROL |
ALTER ANY DATABASE |
|
ALTER ANY APPLICATION ROLE |
ALTER |
CONTROL SERVER |
|
ALTER ANY ASSEMBLY |
ALTER |
CONTROL SERVER |
|
ALTER ANY ASYMMETRIC KEY |
ALTER |
CONTROL SERVER |
|
ALTER ANY CERTIFICATE |
ALTER |
CONTROL SERVER |
|
ALTER ANY CONTRACT |
ALTER |
CONTROL SERVER |
|
ALTER ANY DATABASE AUDIT |
ALTER |
ALTER ANY SERVER AUDIT |
|
ALTER ANY DATABASE DDL TRIGGER |
ALTER |
CONTROL SERVER |
|
ALTER ANY DATABASE EVENT NOTIFICATION |
ALTER |
ALTER ANY EVENT NOTIFICATION |
|
ALTER ANY DATABASE EVENT SESSION Применимо для следующих объектов: База данных SQL Windows Azure. |
ALTER |
ALTER ANY EVENT SESSION |
|
ALTER ANY DATASPACE |
ALTER |
CONTROL SERVER |
|
ALTER ANY FULLTEXT CATALOG |
ALTER |
CONTROL SERVER |
|
ALTER ANY MESSAGE TYPE |
ALTER |
CONTROL SERVER |
|
ALTER ANY REMOTE SERVICE BINDING |
ALTER |
CONTROL SERVER |
|
ALTER ANY ROLE |
ALTER |
CONTROL SERVER |
|
ALTER ANY ROUTE |
ALTER |
CONTROL SERVER |
|
ALTER ANY SCHEMA |
ALTER |
CONTROL SERVER |
|
ALTER ANY SERVICE |
ALTER |
CONTROL SERVER |
|
ALTER ANY SYMMETRIC KEY |
ALTER |
CONTROL SERVER |
|
ALTER ANY USER |
ALTER |
CONTROL SERVER |
|
AUTHENTICATE |
CONTROL |
AUTHENTICATE SERVER |
|
BACKUP DATABASE |
CONTROL |
CONTROL SERVER |
|
BACKUP LOG |
CONTROL |
CONTROL SERVER |
|
CHECKPOINT |
CONTROL |
CONTROL SERVER |
|
CONNECT |
CONNECT REPLICATION |
CONTROL SERVER |
|
CONNECT REPLICATION |
CONTROL |
CONTROL SERVER |
|
CONTROL |
CONTROL |
CONTROL SERVER |
|
CREATE AGGREGATE |
ALTER |
CONTROL SERVER |
|
CREATE ASSEMBLY |
ALTER ANY ASSEMBLY |
CONTROL SERVER |
|
CREATE ASYMMETRIC KEY |
ALTER ANY ASYMMETRIC KEY |
CONTROL SERVER |
|
CREATE CERTIFICATE |
ALTER ANY CERTIFICATE |
CONTROL SERVER |
|
CREATE CONTRACT |
ALTER ANY CONTRACT |
CONTROL SERVER |
|
CREATE DATABASE |
CONTROL |
CREATE ANY DATABASE |
|
CREATE DATABASE DDL EVENT NOTIFICATION |
ALTER ANY DATABASE EVENT NOTIFICATION |
CREATE DDL EVENT NOTIFICATION |
|
CREATE DEFAULT |
ALTER |
CONTROL SERVER |
|
CREATE FULLTEXT CATALOG |
ALTER ANY FULLTEXT CATALOG |
CONTROL SERVER |
|
CREATE FUNCTION |
ALTER |
CONTROL SERVER |
|
CREATE MESSAGE TYPE |
ALTER ANY MESSAGE TYPE |
CONTROL SERVER |
|
CREATE PROCEDURE |
ALTER |
CONTROL SERVER |
|
CREATE QUEUE |
ALTER |
CONTROL SERVER |
|
CREATE REMOTE SERVICE BINDING |
ALTER ANY REMOTE SERVICE BINDING |
CONTROL SERVER |
|
CREATE ROLE |
ALTER ANY ROLE |
CONTROL SERVER |
|
CREATE ROUTE |
ALTER ANY ROUTE |
CONTROL SERVER |
|
CREATE RULE |
ALTER |
CONTROL SERVER |
|
CREATE SCHEMA |
ALTER ANY SCHEMA |
CONTROL SERVER |
|
CREATE SERVICE |
ALTER ANY SERVICE |
CONTROL SERVER |
|
CREATE SYMMETRIC KEY |
ALTER ANY SYMMETRIC KEY |
CONTROL SERVER |
|
CREATE SYNONYM |
ALTER |
CONTROL SERVER |
|
CREATE TABLE |
ALTER |
CONTROL SERVER |
|
CREATE TYPE |
ALTER |
CONTROL SERVER |
|
CREATE VIEW |
ALTER |
CONTROL SERVER |
|
CREATE XML SCHEMA COLLECTION |
ALTER |
CONTROL SERVER |
|
DELETE |
CONTROL |
CONTROL SERVER |
|
EXECUTE |
CONTROL |
CONTROL SERVER |
|
INSERT |
CONTROL |
CONTROL SERVER |
|
KILL DATABASE CONNECTION
|
CONTROL |
ALTER ANY CONNECTION |
|
REFERENCES |
CONTROL |
CONTROL SERVER |
|
SELECT |
CONTROL |
CONTROL SERVER |
|
SHOWPLAN |
CONTROL |
ALTER TRACE |
|
SUBSCRIBE QUERY NOTIFICATIONS |
CONTROL |
CONTROL SERVER |
|
TAKE OWNERSHIP |
CONTROL |
CONTROL SERVER |
|
UPDATE |
CONTROL |
CONTROL SERVER |
|
VIEW DATABASE STATE |
CONTROL |
VIEW SERVER STATE |
|
VIEW DEFINITION |
CONTROL |
VIEW ANY DEFINITION |
Разрешения
Участник, выполняющий эту инструкцию (или участник, указанный параметром AS), должен иметь разрешение CONTROL на базу данных или разрешение более высокого уровня, которое включает это разрешение.
Если указан аргумент AS, заданный участник должен быть владельцем базы данных.
Примеры
А. Запрет разрешения на создание сертификатов
Следующий код отказывает в разрешении CREATE CERTIFICATE пользователю MelanieK базы данных AdventureWorks2012 .
Применимо для следующих объектов: с SQL Server 2008 по SQL Server 2014 включительно. |
USE AdventureWorks2012;
DENY CREATE CERTIFICATE TO MelanieK;
GO
Б. Запрет разрешения REFERENCES для роли приложения
Следующий код запрещает разрешение REFERENCES, связанное с базой данных AdventureWorks2012 для роли приложения AuditMonitor.
Применимо для следующих объектов: с SQL Server 2008 по SQL Server 2014 включительно. |
USE AdventureWorks2012;
DENY REFERENCES TO AuditMonitor;
GO
В. Запрет разрешения на просмотр определения базы данных с аргументом CASCADE
Следующий код запрещает разрешение VIEW DEFINITION, связанное с базой данных AdventureWorks2012 , для пользователя CarmineEs и всех участников, которым CarmineEs предоставил разрешение VIEW DEFINITION.
USE AdventureWorks2012;
DENY VIEW DEFINITION TO CarmineEs CASCADE;
GO
См. также
Справочник
sys.database_permissions (Transact-SQL)
sys.database_principals (Transact-SQL)
CREATE DATABASE (SQL Server Transact-SQL)
Инструкция GRANT (Transact-SQL)