Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Применимо к: SQL Server 2025 (17.x)
В этой статье описывается, как отключить проверку подлинности SQL для SQL Server с поддержкой Azure Arc, работающего под управлением Windows и SQL Server 2025 (17.x). Когда вы отключаете SQL-аутентификацию, экземпляр принимает только аутентификацию Microsoft Entra и проверка подлинности Windows. Вы легко можете изменить эту настройку, и она действует без перезагрузки экземпляра SQL Server. Эта настройка является эквивалентом в SQL Server аутентификации только через Microsoft Entra для База данных SQL Azure и Управляемый экземпляр SQL Azure.
Как работает отключение SQL-аутентификации
Когда вы отключаете аутентификацию SQL на SQL Server:
- Движок блокирует все новые попытки входа в SQL-аутентификацию и поддерживает только Microsoft Entra и проверка подлинности Windows.
- Заблокированные SQL-входы получают ошибку 18456 (вход не выполнен).
- Ваши существующие логины и пользователи остаются на своих местах. Пользователи SQL-входа и содержащихся баз данных, использующих SQL-аутентификацию, сохраняют свои определения и права. Они просто не могут войти, пока вы не включите SQL-аутентификацию заново.
- Существующие активные сессии аутентификации SQL не затронут. Настройка блокирует только новые соединения.
- Эта настройка применяется на уровне экземпляра (сервера) ко всем базам данных на экземпляре.
- Настройка вступает в силу без перезапуска после того, как расширение Azure для SQL Server завершит применение изменений. Как и другие настройки на странице Microsoft Entra ID, расширение занимает несколько минут на применение конфигурации. Портал Azure показывает сообщение об обработке, пока расширение работает, и подтверждает с помощью
Saved successfully, когда изменение применено. Чтобы узнать, как расширение применяет свойства сервера к экземпляру, см. раздел «Configure SQL Server enabled by Azure Arc».
Необходимые условия
- SQL Server, поддерживаемый инстансом Azure Arc с управлением SQL Server 2025 (17.x) на Windows. Ранние версии SQL Server не поддерживали отключение SQL-аутентификации.
-
Расширение Azure для SQL Server версии
1.1.3394.392или выше. Дополнительные сведения см. в заметках о выпуске. - Первичная управляемая идентичность, настроенная для экземпляра SQL Server. SQL Server использует управляемую идентичность для проверки токенов Microsoft Entra. Дополнительные сведения см. в разделе проверки подлинности Microsoft Entra для SQL Server.
Permissions
Чтобы включить или отключить SQL-аутентификацию, нужны права на управление расширением Azure для SQL Server на ресурсе SQL Server в портале Azure. Роли Azure с высокими привилегиями, такие как Владелец и Участник на ресурсе, могут управлять настройками. Те же права, которые позволяют задать администратора Microsoft Entra для экземпляра, позволяют настроить этот параметр.
Подготовьте вашу среду
Отключение SQL-аутентификации блокирует все SQL-соединения для входа, включая сам sa вход.
Прежде чем отключить SQL-аутентификацию:
- Убедитесь, что хотя бы одна учетная запись Microsoft Entra может выполнять необходимые вам административные задачи в этом экземпляре.
- Обновите свои приложения для использования Microsoft Entra или проверка подлинности Windows.
Следуйте принципу наименьших привилегий при предоставлении разрешений на вход в административный Microsoft Entra, предоставляя только необходимые разрешения. Например, предоставить конкретному ALTER ANY LOGIN и ALTER ANY USER разрешения или членство в серверной роли, вместо полных прав системного администратора , если не требуется более широкое администрирование.
Если вы потеряете доступ на уровне плоскости данных, снова включите аутентификацию SQL в портале Azure. Управление доступом на основе ролей Azure, а не соединение с SQL Server, управляет этой настройкой.
Мигрируйте входы, прежде чем отключать SQL-аутентификацию
Отключение SQL-аутентификации — это жёсткий порог для каждого SQL-входа и каждого пользователя с паролем, поэтому сначала переместите аутентификацию для входа.
Для миграции аутентификации входа следуйте следующей последовательности шагов:
Определите, какие принципы действительно связаны между собой. Метаданные показывают, что существует; Аудит показывает, что используется. Включите аудит SQL Server с помощью группы действий
SUCCESSFUL_LOGIN_GROUP, чтобы увидеть, какие учетные записи для входа и автономные пользователи по-прежнему проходят проверку подлинности с использованием SQL-аутентификации. Чтобы перечислить существующие SQL-логины на экземпляре, выполните следующий запрос:SELECT name, type_desc, is_disabled, create_date FROM sys.server_principals WHERE type_desc = 'SQL_LOGIN' ORDER BY name;Затем выполните следующий запрос в каждой пользовательской базе данных, чтобы найти изолированных пользователей с проверкой подлинности по паролю, которые также заблокированы:
SELECT name, type_desc FROM sys.database_principals WHERE type = 'S' AND authentication_type_desc = 'DATABASE' ORDER BY name;Создайте эквиваленты Microsoft Entra и предоставляйте соответствующие права. Для каждого SQL-входа или сдерживаемого пользователя, который всё ещё необходим, создайте соответствующий логин Microsoft Entra или пользователя и предоставьте соответствующие права. Дополнительные сведения см. в разделе проверки подлинности Microsoft Entra для SQL Server.
Обновляйте всё, что связано с SQL-аутентификацией. Перенастройте приложения, задачи агент SQL Server, связанные серверы, скрипты репликации и обслуживания для использования аутентификации Microsoft Entra или проверка подлинности Windows, а также обновите до клиентской версии драйвера с поддержкой аутентификации Microsoft Entra. Все эти функции поддерживают аутентификацию Microsoft Entra, поэтому перемещайте их, а не оставляйте на SQL-аутентификации.
Проверьте, не осталось ли SQL-аутентификационного трафика. Перепроверьте данные аудита и убедитесь, что все соединения были перенесены в Microsoft Entra или проверка подлинности Windows, прежде чем отключать SQL-аутентификацию.
Следующее прохождение настраивает аутентификацию без пароля для База данных SQL Azure, но шаги инвентаризации, восстановления разрешений и валидации одинаково применимы к SQL Server: Обеспечение безопасности База данных SQL Azure с помощью Microsoft Entra без пароля: руководство по миграции
Отключить аутентификацию SQL
Отключите SQL-аутентификацию для вашего экземпляра SQL Server 2025 (17.x) на Windows напрямую из портала Azure, следуя следующим шагам:
Перейдите к ресурсу экземпляра SQL Server на портале Azure.
В разделе «Настройки» выберите Microsoft Entra ID, чтобы открыть панель Microsoft Entra ID.
- Выберите поле «Использовать основную управляемую личность», если она ещё не выбрана.
- Выберите галочку «Отключить SQL-аутентификацию », чтобы отключить SQL-аутентификацию.
- Выберите Сохранить, чтобы сохранить новую настройку:
После сохранения расширение Azure для SQL Server применяет эту настановку к экземпляру. Это занимает несколько минут: портал показывает сообщение об обработке, пока расширение выполняет операцию, и подтверждает с помощью Saved successfully, когда изменение будет применено. Перезапуск не требуется. Если вы видите, что продленный звонок не удался, подождите несколько минут и снова выберите «Сохранить ».
Чтобы повторно включить SQL-аутентификацию, уберите галочку «Отключить SQL-аутентификацию » и выберите «Сохранить».
Чтобы подтвердить, что изменения вступили в силу, см. раздел «Проверить статус аутентификации».
Проверка статуса аутентификации
Используйте функциюIsExternalAuthenticationOnly SERVERPROPERTY, чтобы проверить, отключена ли аутентификация SQL на экземпляре. Значение 1 означает, что аутентификация SQL отключена (доступна только аутентификация Microsoft Entra и Windows); 0 означает, что аутентификация SQL включена.
SELECT SERVERPROPERTY('IsExternalAuthenticationOnly');
Remarks
Рассмотрим следующие замечания:
- Настройка Disable SQL Authentication требует основного управляемого идентификатора на экземпляре.
- Вы не можете удалить основную управляемую личность, пока аутентификация SQL отключена. Сначала снова включите SQL-аутентификацию.
- Отключить SQL-аутентификацию по умолчанию не установлен, поэтому SQL-аутентификация разрешена.
Ограничения
Вы можете отключить SQL аутентификацию только для экземпляров SQL Server 2025 (17.x), поддерживаемых Azure Arc на Windows.