Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Şunlar için geçerlidir:
SQL Server Analysis Services
Azure Analysis Services
Fabric/Power BI Premium
Ürün genelinde hesap sağlama, SQL Server Analysis Services dahil olmak üzere tüm SQL Server hizmetleri için kapsamlı hizmet hesabı bilgileri sağlayan bir konu olan Windows Hizmet Hesaplarını ve İzinlerini Yapılandırma bölümünde belgelenmiştir. Geçerli hesap türleri, kurulum tarafından atanan Windows ayrıcalıkları, dosya sistemi izinleri, kayıt defteri izinleri ve daha fazlası hakkında bilgi edinmek için buna bakın.
Bu konu, tablosal ve kümelenmiş yüklemeler için gerekli ek izinler de dahil olmak üzere SQL Server Analysis Services için ek bilgiler sağlar. Ayrıca sunucu işlemlerini desteklemek için gereken izinleri de kapsar. Örneğin, işleme ve sorgu işlemlerini hizmet hesabı altında gerçekleştirmek üzere yapılandırabilirsiniz ─ bu senaryoda ek izinler gerekir.
Burada belgelenmemiş bir diğer yapılandırma adımı da SQL Server Analysis Services örneği ve hizmet hesabı için bir Hizmet Asıl Adı (SPN) kaydetmektir. Bu adım, çift atlama senaryolarında istemci uygulamalarından arka uç veri kaynaklarına doğrudan kimlik doğrulaması sağlar. Bu adım yalnızca Kerberos kısıtlanmış temsili için yapılandırılmış hizmetler için geçerlidir. Diğer yönergeler için bakınız Kerberos kısıtlanmış temsil için Analysis Services'i yapılandırma.
Oturum açma hesabı önerileri
MSSQLServerOLAPService Windows hizmetinin başlangıç hesabı bir Windows etki alanı kullanıcı hesabı, sanal hesap, yönetilen hizmet hesabı (MSA) veya hizmet başına SID, NetworkService veya LocalSystem gibi yerleşik bir hesap olabilir. Bir etki alanı kullanıcı hesabını hizmet oturum açma hesabı olarak kullanmak, kullanıcı hesabı biçimleri hakkında ayrıntılar sağlar.
Bir yük devretme kümesinde, Analysis Services'in tüm örnekleri bir Windows etki alanı kullanıcı hesabı kullanacak şekilde yapılandırılmalıdır. Tüm örneklere aynı hesabı atayın. Ayrıntılar için bkz. How to Cluster Analysis Services .
Tek başına örnekler varsayılan sanal hesabı, varsayılan örnek için NT Service\MSSQLServerOLAPService veya adlandırılmış örnek için NT Service\MSOLAP$instance-name kullanmalıdır. Bu öneri, işletim sistemi için Windows Server 2008 R2 ve üzeri, Analysis Services için SQL Server 2012 ve üzeri varsayılarak tüm sunucu modlarındaki Analysis Services örnekleri için geçerlidir.
Analysis Services'a izin verme
Bu bölümde Analysis Services'in yerel, iç işlemler için gerektirdiği izinler açıklanmaktadır. Bu işlemler yürütülebilir dosyayı başlatmayı, yapılandırma dosyasını okumayı ve veri dizininden veritabanlarını yüklemeyi içerir. Dış veri erişimi ve diğer hizmetler ve uygulamalarla birlikte çalışabilirlik için izinleri ayarlama yönergeleri, bu konudaki Belirli sunucu işlemleri için ek izinler verme bölümünde sağlanır.
İç işlemler için Analysis Services'deki izin sahibi oturum açma hesabı değil, hizmet başına SID'yi içeren kurulum tarafından oluşturulan yerel bir Windows güvenlik grubudur. Güvenlik grubuna izin atamak Analysis Services'in önceki sürümleriyle tutarlıdır. Ayrıca, oturum açma hesapları zaman içinde değişebilir, ancak hizmet başına SID ve yerel güvenlik grubu, sunucu yüklemesinin ömrü boyunca sabittir. Analysis Services için güvenlik grubu, izinleri tutmak için oturum açma hesabından daha iyi bir seçimdir. İster dosya sistemi izinleri ister Windows ayrıcalıkları olsun, hizmet örneğine el ile haklar verdiğinizde, sunucu örneği için oluşturulan yerel güvenlik grubuna izinler verdiğinden emin olun.
Güvenlik grubunun adı bir desen izler. Ön ek her zaman SQLServerMSASUser$ ve ardından örnek adıyla biten bilgisayar adıdır. Varsayılan örnek MSSQLSERVER'dır. Adlandırılmış örnek, kurulum sırasında verilen addır.
Bu güvenlik grubunu yerel güvenlik ayarlarında görebilirsiniz:
compmgmt.msc dosyasını çalıştırma | Yerel Kullanıcılar ve Gruplar | Grup | SQLServerMSASUser$<sunucu-adı>$MSSQLSERVER (varsayılan örnek için).
Üyelerini görüntülemek için güvenlik grubuna çift tıklayın.
Grubun tek üyesi, her hizmet için belirlenmiş SID'dir. Hemen yanında oturum açma hesabı bulunur. Hizmet başına SID'ye bağlam sağlamak için oturum açma hesap adı sadece görsel amaçlıdır. Oturum açma hesabını değiştirirseniz güvenlik grubu ve hizmet başına SID değişmez. Yalnızca oturum açma hesabı etiketi farklıdır.
Analysis Services hizmet hesabına atanan Windows ayrıcalıkları
Analysis Services'ın hizmet başlatma ve sistem kaynakları istemesi için işletim sisteminden izinlere ihtiyacı vardır. Gereksinimler sunucu moduna ve örneğin kümelenip kümelenmediğine göre değişir.
Analysis Services'ın tüm örnekleri hizmet olarak oturum açma (SeServiceLogonRight) ayrıcalığını gerektirir. SQL Server Kurulumu, yükleme sırasında belirtilen hizmet hesabında sizin için ayrıcalık atar. Çok Boyutlu ve Veri Madenciliği modunda çalışan sunucular için, tek başına sunucu yüklemeleri için Analysis Services hizmet hesabının gerektirdiği tek Windows ayrıcalığı budur ve Kurulum'un Analysis Services için yapılandırdığı tek ayrıcalık budur. Kümelenmiş ve tablosal örnekler için ek Windows ayrıcalıklarının el ile eklenmesi gerekir.
Tablosal veya Çok Boyutlu modda yük devretme kümesi örneklerinin Zamanlama önceliğini artırma (SeIncreaseBasePriorityPrivilege) ayrıcalığına sahip olması gerekir.
Tablolu örnekler, örnek yüklendikten sonra el ile verilmesi gereken aşağıdaki üç ek ayrıcalığı kullanır.
| Ayrıcalık | Açıklama |
|---|---|
| İşlem çalışma kümesini artırma (SeIncreaseWorkingSetPrivilege) | Bu ayrıcalık, Kullanıcılar güvenlik grubu aracılığıyla varsayılan olarak tüm kullanıcılar tarafından kullanılabilir. Bu grubun ayrıcalıklarını kaldırarak bir sunucuyu kilitlerseniz Analysis Services başlatılamayabilir ve şu hatayı günlüğe kaydeder: "Gerekli ayrıcalık istemci tarafından tutulmadı." Bu hata oluştuğunda, uygun Analysis Services güvenlik grubuna vererek Analysis Services ayrıcalığını geri yükleyin. |
| İşlem için bellek kotalarını ayarlama (SeIncreaseQuotaPrivilege) | Bu ayrıcalık, örneğin bellek eşiklerine bağlı olarak bir işlemin yürütmesini tamamlamak için yeterli kaynağı yoksa daha fazla bellek istemek için kullanılır. |
| Bellekteki sayfaları kilitleme (SeLockMemoryPrivilege) | Bu ayrıcalık yalnızca bellek sayfalama tamamen kapatıldığında gereklidir. Varsayılan olarak, tablosal sunucu örneği Windows disk belleği dosyasını kullanır, ancak VertiPaqPagingPolicy değerini 0 olarak ayarlayarak Windows disk belleği kullanmasını engelleyebilirsiniz. VertiPaqPagingPolicy değerinin 1 (varsayılan) olarak ayarlanması, tablosal sunucu örneğine Windows disk belleği dosyasını kullanma talimatı verir. Ayırmalar kilitlenmez ve Windows'un gerektiğinde sayfalama yapmasına izin verir. Sayfalama kullanıldığından, bellekteki sayfaları kilitlemeye gerek yoktur. Bu nedenle, varsayılan yapılandırma için ( burada VertiPaqPagingPolicy = 1), sayfaları bir tablolu örneğe bellekte kilitleme ayrıcalığı vermeniz gerekmez. VertiPaqPagingPolicy değerini 0 olarak ayarla. Analysis Services için sayfalama işlemini kapatırsanız, sayfaları bellekte kilitle ayrıcalığının tablosal örneğe verildiği varsayılarak tahsisler kilitlenir. Bu ayar ve Sayfaları bellekte kilitle ayrıcalığı göz önünde bulundurulduğunda, sistem bellek baskısı altındayken Windows Analysis Services'e yapılan bellek ayırmalarını sayfalayamaz. Analysis Services, VertiPaqPagingPolicy = 0'ı uygulamak için Sayfaları bellekte kilitleme yetkisini kullanır. Windows sanal belleğini kapatmanın önerilmediğini unutmayın. Disk belleği sayfalama yapılabilseydi başarılı olabilecek işlemler için bellek yetersiz hatalarının oranını artırır. VertiPaqPagingPolicy hakkında daha fazla bilgi için bkz. Bellek Özellikleri. |
Hizmet hesabında Windows ayrıcalıklarını görüntülemek veya eklemek için
GPEDIT.msc dosyasını çalıştırma | Yerel Bilgisayar İlkesi | Bilgisayar Yapılandırması | Windows Ayarları | Güvenlik Ayarları | Yerel İlkeler | Kullanıcı Hakları Atamaları.
SQLServerMSASUser$ içeren mevcut ilkeleri gözden geçirin. Bu, Analysis Services yüklemesi olan bilgisayarlarda bulunan yerel bir güvenlik grubudur. Bu güvenlik grubuna hem Windows ayrıcalıkları hem de dosya klasörü izinleri verilir. Güvenlik grubunun sisteminizde nasıl belirtildiğini görmek için Hizmet ilkesi olarak oturum aç'a çift tıklayın. Güvenlik grubunun tam adı, Analysis Services'i adlandırılmış örnek olarak yükleyip yüklemediğinize bağlı olarak değişir. Hesap ayrıcalıkları eklerken gerçek hizmet hesabı yerine bu güvenlik grubunu kullanın.
GPEDIT'de hesap ayrıcalıkları eklemek için İşlem çalışma kümesini artır'a sağ tıklayın ve Özellikler'i seçin.
Kullanıcı veya Grup Ekle'ye tıklayın.
Analysis Services örneği için kullanıcı grubunu girin. Hizmet hesabının yerel bir güvenlik grubunun üyesi olduğunu ve yerel bilgisayar adını hesabın etki alanı olarak eklemenizi gerektirdiğini unutmayın.
Aşağıdaki listede, "SQL01-WIN12" adlı bir makinede varsayılan örnek ve "Tabular" adlı adlandırılmış örnek için iki örnek gösterilmektedir; burada makine adı yerel etki alanıdır.
SQL01-WIN12\SQL01-WIN12$SQLServerMSASUser$MSSQLSERVER
SQL01-WIN12\SQL01-WIN12$SQLServerMSASUser$TABULAR
Bir işlem için bellek kotalarını ayarlama ve isteğe bağlı olarak Sayfaları belleğe kilitleme veya Zamanlama önceliğini artırma için bu işlemi yineleyin.
Uyarı
Kurulum'un önceki sürümleri yanlışlıkla Analysis Services hizmet hesabını Performans Günlüğü Kullanıcıları grubuna ekledi. Bu hata düzeltilmiş olsa da, mevcut yüklemelerde bu gereksiz grup üyeliği olabilir. SQL Server Analysis Services hizmet hesabı Performans Günlüğü Kullanıcıları grubunda üyelik gerektirmediğinden, bunu gruptan kaldırabilirsiniz.
Analysis Services hizmet hesabına atanan Dosya Sistemi İzinleri
Uyarı
Her program klasörüyle ilişkili izinlerin listesi için bkz. Windows Hizmet Hesaplarını ve İzinlerini Yapılandırma .
IIS yapılandırması ve SQL Server Analysis Services ile ilgili dosya izin bilgileri için bkz. Internet Information Services (IIS) 8.0'da Analysis Services'e HTTP Erişimini Yapılandırma.
Veritabanlarını belirlenen bir veri klasöründen yüklemek ve kaldırmak için gereken izinler de dahil olmak üzere sunucu işlemleri için gereken tüm dosya sistemi izinleri yükleme sırasında SQL Server Kurulumu tarafından atanır.
Veri dosyaları, program dosyası yürütülebilir dosyaları, yapılandırma dosyaları, günlük dosyaları ve geçici dosyalar üzerindeki izin sahibi, SQL Server Kurulumu tarafından oluşturulan yerel bir güvenlik grubudur.
Yüklediğiniz her örnek için bir güvenlik grubu oluşturulur. Güvenlik grubu, varsayılan örnek için SQLServerMSASUser$MSSQLSERVER veya adlandırılmış örnek için SQLServerMSASUser$<servername$>instancename<> örneğinden sonra adlandırılır. Kurulum, bu güvenlik grubunu sunucu işlemlerini gerçekleştirmek için gereken dosya izinleriyle sağlar. \MSAS13 üzerindeki güvenlik izinlerini denetlerseniz. MSSQLSERVER\OLAP\BIN dizini, güvenlik grubunun (hizmet hesabı veya hizmet başına SID'sinin değil) bu dizinde izin sahibi olduğunu görürsünüz.
Güvenlik grubu yalnızca bir üye içerir: SQL Server Analysis Services örneği başlangıç hesabının hizmet başına Güvenlik Tanımlayıcısı (SID). Kurulum, hizmet başına SID'yi yerel güvenlik grubuna ekler. YEREL güvenlik grubunun SID üyeliğiyle kullanılması, SQL Server Kurulumu'nun Analysis Services'i sağlama biçiminde Veritabanı Altyapısı ile karşılaştırıldığında küçük ama fark edilebilir bir farktır.
Dosya izinlerinin bozuk olduğunu düşünüyorsanız hizmetin hala doğru şekilde sağlandığını doğrulamak için şu adımları izleyin:
Varsayılan hizmet örneğinin SID'sini almak için Hizmet Denetimi komut satırı aracını (sc.exe) kullanın.
SC showsid MSSqlServerOlapServiceAdlandırılmış bir örnek için (örneğin adı Tablo şeklindedir), şu söz dizimini kullanın:
SC showsid MSOlap$TabularSQLServerMSASUser$servername$ | instancename | güvenlik grubunun üyeliğini incelemek için Bilgisayar Yöneticisi<><> kullanın.
Üye SID,1. adımdaki hizmet başına SID ile eşleşmelidir.
Windows Gezgini | Program Dosyaları | Microsoft SQL Server | MSASxx.MSSQLServer | OLAP | bin klasöründeki Güvenlik özelliklerinin 2. adımda güvenlik grubuna verildiğini doğrulayın.
Uyarı
SID'yi hiçbir zaman kaldırma veya değiştirme. Yanlışlıkla silinen bir hizmet başına SID'yi geri yüklemek için bkz. SQL Server 2017'deki hizmetlere izin vermek için Hizmet SID'lerini kullanma.
Hizmet başına SID'ler hakkında daha fazla bilgi
Her Windows hesabının ilişkili bir SID'si vardır, ancak hizmetlerin SID'leri de olabilir; bu nedenle hizmet başına SID'ler olarak adlandırılır. Hizmet örneği yüklendiğinde, hizmetin benzersiz, kalıcı bir fikstür olarak hizmet başına SID oluşturulur. Hizmet başına SID, hizmet adından oluşturulan yerel, makine düzeyinde bir SID'dir. Varsayılan örnekte kullanıcı dostu adı NT SERVICE\MSSQLServerOLAPService şeklindedir.
Hizmet başına SID'nin avantajı, dosya izinlerini etkilemeden daha geniş görünür oturum açma hesabının rastgele değiştirilmesine izin vermesidir. Örneğin, her ikisi de aynı Windows kullanıcı hesabı altında çalışan iki Analysis Services örneği(varsayılan örnek ve adlandırılmış örnek) yüklediğinizi varsayalım. Oturum açma hesabı paylaşılırken, her hizmet örneği benzersiz bir hizmet başına SID'ye sahip olur. Bu SID, oturum açma hesabının SID'sinden farklıdır. Hizmet başına SID, dosya izinleri ve Windows ayrıcalıkları için kullanılır. Buna karşılık, oturum açma hesabı SID'i kimlik doğrulama ve yetkilendirme senaryoları için kullanılır ─ farklı amaçlarla kullanılan farklı SID'ler mevcuttur.
SID sabit olduğundan, hizmet yükleme sırasında oluşturulan dosya sistemi ACL'leri, hizmet hesabını ne sıklıkta değiştirdiğinize bakılmaksızın süresiz olarak kullanılabilir. Ek bir güvenlik önlemi olarak, SID aracılığıyla izinleri belirten ACL'ler, diğer hizmetler aynı hesap altında çalışsa bile program yürütülebilir dosyalarına ve veri klasörlerine yalnızca bir hizmetin tek bir örneği tarafından erişilmesini sağlar.
Belirli sunucu işlemleri için ek Analysis Services izinleri verme
SQL Server Analysis Services, SQL Server Analysis Services'i başlatmak için kullanılan hizmet hesabının (veya oturum açma hesabının) güvenlik bağlamında bazı görevleri yürütür ve görevi isteyen kullanıcının güvenlik bağlamında diğer görevleri yürütür.
Aşağıdaki tabloda hizmet hesabı olarak yürütülen görevleri desteklemek için gereken ek izinler açıklanmaktadır.
| Sunucu İşlemi | İş Öğesi | Gerekçe |
|---|---|---|
| Dış ilişkisel veri kaynaklarına uzaktan erişim | Hizmet hesabı için veritabanı oturum açma bilgileri oluşturma | İşleme, bir dış veri kaynağından (genellikle ilişkisel bir veritabanı) veri almayı ifade eder ve daha sonra bir SQL Server Analysis Services veritabanına yüklenir. Dış verileri almaya yönelik kimlik bilgisi seçeneklerinden biri, hizmet hesabını kullanmaktır. Bu kimlik bilgisi seçeneği yalnızca hizmet hesabı için bir veritabanı oturum açma hesabı oluşturur ve kaynak veritabanında okuma izinleri verirseniz çalışır. Kimliğe Bürünme Seçeneklerini Ayarlama (SSAS - Çok Boyutlu) başlıklı bölüme, bu görev için hizmet hesabı seçeneğinin nasıl kullanıldığı hakkında daha fazla bilgi için bakın. Benzer şekilde, ROLAP depolama modu olarak kullanılıyorsa, aynı kimliğe bürünme seçenekleri de kullanılabilir. Bu durumda, hesabın ROLAP bölümlerini işlemek için (yani toplamaları depolamak için) kaynak verilere yazma erişimi de olmalıdır. |
| Doğrudan Sorgu | Hizmet hesabı için veritabanı oturum açma bilgileri oluşturma | DirectQuery, tablosal modele sığamayacak kadar büyük olan veya DirectQuery'yi varsayılan bellek içi depolama seçeneğinden daha uygun hale getiren başka özelliklere sahip dış veri kümelerini sorgulamak için kullanılan tablosal bir özelliktir. DirectQuery modunda kullanılabilen bağlantı seçeneklerinden biri, hizmet hesabını kullanmaktır. Bu seçenek yalnızca hizmet hesabının hedef veri kaynağında veritabanı oturum açma ve okuma izinleri olduğunda bir kez daha çalışır. Kimliğe Bürünme Seçeneklerini Ayarlama (SSAS - Çok Boyutlu) başlıklı bölüme, bu görev için hizmet hesabı seçeneğinin nasıl kullanıldığı hakkında daha fazla bilgi için bakın. Alternatif olarak, verileri almak için geçerli kullanıcının kimlik bilgileri kullanılabilir. Çoğu durumda bu seçenek, çift sıçramalı bir bağlantı gerektirir, bu nedenle hizmet hesabını, kimlikleri hedef sunucuya devredebilecek şekilde Kerberos kısıtlı delege etme için yapılandırdığınızdan emin olun. Daha fazla bilgi için bkz: Kerberos kısıtlı yetkilendirme için Analysis Services'i yapılandırma. |
| Diğer SSAS örneklerine uzaktan erişim | Hizmet hesabını uzak sunucuda tanımlanan Analysis Services veritabanı rollerine ekleme | Uzak bölümler ve diğer uzak SQL Server Analysis Services örneklerindeki bağlantılı nesnelere başvurmak, uzak bir bilgisayarda veya cihazda izin gerektiren sistem özellikleridir. Bir kişi uzak bölümleri oluşturup doldurduğunda veya bağlantılı bir nesne oluşturduğunda, bu işlem geçerli kullanıcının güvenlik bağlamında çalışır. Daha sonra bu işlemleri otomatikleştirirseniz, SQL Server Analysis Services hizmet hesabının güvenlik bağlamında uzak örneklere erişecektir. SQL Server Analysis Services'ın uzak bir örneğindeki bağlı nesnelere erişmek için, oturum açma hesabının belirli boyutlara Okuma erişimi gibi uzak örnekteki uygun nesneleri okuma iznine sahip olması gerekir. Benzer şekilde, uzak bölümlerin kullanılması, hizmet hesabının uzak örnekte yönetici haklarına sahip olmasını gerektirir. Bu tür izinler, izin verilen işlemleri belirli bir nesneyle ilişkilendiren roller kullanılarak uzak Analysis Services örneğinde verilir. İşleme ve sorgu işlemlerine izin veren Tam Denetim izinleri verme yönergeleri için bkz. Veritabanı izinleri verme (Analysis Services ). Uzak bölümler hakkında daha fazla bilgi için bkz. Uzak Bölüm Oluşturma ve Yönetme (Analysis Services ). |
| Geri yazım | Hizmet hesabını uzak sunucuda tanımlanan Analysis Services veritabanı rollerine ekleme | İstemci uygulamalarında etkinleştirildiğinde geri yazma, veri analizi sırasında yeni veri değerlerinin oluşturulmasına olanak tanıyan çok boyutlu modellerin bir özelliğidir. Herhangi bir boyut veya küp içinde geri yazma etkinleştirildiyse, SQL Server Analysis Services hizmet hesabının kaynak SQL Server ilişkisel veritabanındaki geri yazma tablosuna yazma izinleri olmalıdır. Bu tablo zaten yoksa ve oluşturulması gerekiyorsa, SQL Server Analysis Services hizmet hesabının belirlenen SQL Server veritabanında tablo oluşturma izinlerine de sahip olması gerekir. |
| SQL Server ilişkisel veritabanında sorgu günlüğü tablosuna yazma | Hizmet hesabı için veritabanı oturum açma bilgileri oluşturma ve sorgu günlüğü tablosunda yazma izinleri atama | Sonraki çözümlemeler için veritabanı tablosunda kullanım verilerini toplamak üzere sorgu günlüğünü etkinleştirebilirsiniz. SQL Server Analysis Services hizmet hesabının, belirlenen SQL Server veritabanındaki sorgu günlüğü tablosuna yazma izinleri olmalıdır. Bu tablo zaten yoksa ve oluşturulması gerekiyorsa, SQL Server Analysis Services oturum açma hesabının belirlenen SQL Server veritabanında tablo oluşturma izinlerine de sahip olması gerekir. Daha fazla bilgi için bkz. Kullanım Tabanlı İyileştirme Sihirbazı (Blog) ile SQL Server Analysis Services Performansını Geliştirme. |
İlgili içerik
Windows Hizmet Hesaplarını ve İzinlerini Yapılandırma
SQL Server Hizmet Hesabı ve Per-Service SID (Blog)
SQL Server 2017'de hizmetlere izin vermek için Hizmet SID'lerini kullanma
Erişim Belirteci (MSDN)
Güvenlik Tanımlayıcıları (MSDN)
Erişim Belirteci (Wikipedia)
Erişim Denetim Listeleri (Vikipedi)