Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Şunun için geçerlidir: SQL Server 2025 (17.x)
Bu makale, Windows Arc'ta SQL Server 2025 (17.x) çalıştıran Azure Arc tarafından etkinleştirilen SQL Server için SQL kimlik doğrulamasının nasıl devre dışı bırakılacağını açıklar. SQL kimlik doğrulamasını devre dışı bıraktığınızda, örnek yalnızca Microsoft Entra kimlik doğrulamasını ve Windows authentication'ı kabul eder. Bu ayarı kolayca tersine çevirebilirsiniz ve SQL Server örneğini yeniden başlatmadan da etkisi olur. Bu ayar, Azure SQL Veritabanı ve Azure SQL Yönetilen Örneği için yalnızca Microsoft Entra kimlik doğrulamanın SQL Server eşdeğeridir.
SQL kimlik doğrulamasını devre dışı bırakmanın nasıl çalıştığı
SQL Server'da SQL doğrulamayı devre dışı bıraktığınızda:
- Motor, tüm yeni SQL kimlik doğrulama giriş girişlerini engeller ve sadece Microsoft Entra ve Windows authentication'u kabul eder.
- Engellenen SQL girişleri 18456 hatası alıyor (giriş başarısız oldu).
- Mevcut girişleriniz ve kullanıcılarınız yerinde kalır. SQL girişleri ve SQL doğrulama kullanan veritabanı kullanıcıları tanımlarını ve izinlerini korur. SQL kimlik doğrulamasını yeniden etkinleştirmeden giriş yapamazlar.
- Mevcut aktif SQL kimlik doğrulama oturumları etkilenmez. Ayar sadece yeni bağlantıları engeller.
- Bu ayar, örnek (sunucu) düzeyinde, örneğin üzerindeki tüm veritabanlarına uygulanır.
- Ayar, SQL Server için Azure uzantısı değişikliği uygulamayı tamamladıktan sonra yeniden başlatmadan yürürlüğe girer.
Microsoft Entra ID sayfasındaki diğer ayarlar gibi, uzantının yapılandırmayı uygulaması birkaç dakika sürer. Azure portalı, uzantı çalışırken bir işleme mesajı gösterir ve değişiklik uygulandığında onaylar
Saved successfully. Uzantının sunucu özelliklerini örneğe nasıl uyguladığını öğrenmek için Azure Arc özellikli SQL Server’ı yapılandırma bölümüne bakın.
Prerequisites
- Windows üzerinde SQL Server 2025 (17.x) çalıştıran Azure Arc özellikli bir SQL Server örneği. SQL Server'ın önceki sürümleri SQL kimlik doğrulamasını devre dışı bırakmayı desteklemez.
-
SQL Server için Azure uzantısı
1.1.3394.392veya üzeri sürüm. Daha fazla bilgi için sürüm notlarına bakın. - SQL Server örneği için yapılandırılmış birincil yönetilen kimlik. SQL Server, Microsoft Entra tokenlarını doğrulamak için yönetilen kimlik kullanır. Daha fazla bilgi için bkz. SQL Server için Microsoft Entra kimlik doğrulaması.
Permissions
SQL kimlik doğrulamayı etkinleştirmek veya devre dışı bırakmak için, Azure portalındaki SQL Server kaynağında SQL Server için Azure uzantısını yönetme izinlerine ihtiyacınız var. Kaynak üzerinde Sahip ve Katılımcı gibi yüksek ayrıcalığa sahip Azure rolleri bu ayarı yönetebilir. Aynı izinler, örneğin Microsoft Entra yöneticisini ayarlamanıza izin veriyor, bu ayarı da yapılandırmanıza olanak sağlıyor.
Ortamınızı hazırlama
SQL kimlik doğrulamasının devre dışı bırakılması, giriş dahil sa SQL giriş bağlantılarını engeller.
SQL kimlik doğrulamasını devre dışı bırakmadan önce:
- En az bir Microsoft Entra girişinin instance üzerinde ihtiyacınız olan yönetici görevleri yapabildiğinden emin olun.
- Uygulamalarınızı Microsoft Entra veya Windows authentication kullanacak şekilde güncelleyin.
Yönetici Microsoft Entra girişine izin verirken en az ayrıcalık ilkesini takip edin ve sadece ihtiyaç duyduğu izinleri verin. Örneğin, özel ALTER ANY LOGIN ve ALTER ANY USER izinleri veya sunucu rolünde üyelik verin, tam sistem yöneticisi hakları yerine, daha geniş yönetim gerektirmedikçe.
Veri düzlemi erişimini kaybederseniz, Azure portalından SQL doğrulamasını yeniden etkinleştirin. Azure rol tabanlı erişim kontrolü, SQL Server bağlantısı değil, bu ayarı kontrol eder.
SQL doğrulamasını devre dışı bırakmadan önce girişleri transfer edin
SQL kimlik doğrulamasını devre dışı bırakmak, tüm SQL oturum açma hesapları ile parola tabanlı tüm contained user hesapları için kesin bir kesinti anlamına gelir; bu nedenle önce oturum açma kimlik doğrulamasını taşıyın.
Giriş doğrulamasını taşımak için şu adımlar dizisini takip edin:
Hangi prensiplerin gerçekten bağlantı kurduğunu belirleyin. Meta veriler size var olanı söyler; Denetim size ne kullanıldığını söyler. Eylem grubuyla SQL Server Denetimi'ni
SUCCESSFUL_LOGIN_GROUPetkinleştirerek hangi girişlerin ve içerdiği kullanıcıların SQL kimlik doğrulaması ile hâlâ kimlik doğrulaması yaptığını görebilirsiniz. Örnekte bulunan SQL girişlerini listelemek için aşağıdaki sorguyu çalıştırın:SELECT name, type_desc, is_disabled, create_date FROM sys.server_principals WHERE type_desc = 'SQL_LOGIN' ORDER BY name;Daha sonra her kullanıcı veritabanında şifre tabanlı ve bloklanmış kullanıcıları bulmak için aşağıdaki sorguyu çalıştırın:
SELECT name, type_desc FROM sys.database_principals WHERE type = 'S' AND authentication_type_desc = 'DATABASE' ORDER BY name;Microsoft Entra eşdeğerleri oluşturun ve eşleşen izinler verin. Hâlâ gerekli olan her SQL oturum açma hesabı veya contained user için, karşılık gelen bir Microsoft Entra oturum açma hesabı ya da kullanıcı oluşturun ve buna eşdeğer izinleri verin. Daha fazla bilgi için bkz. SQL Server için Microsoft Entra kimlik doğrulaması.
SQL kimlik doğrulama ile bağlantılı olan her şeyi güncelleyin. Uygulamaları, SQL Server Agent işlerini, bağlı sunucuları, replikasyon ve bakım betiklerini Microsoft Entra doğrulama veya Windows authentication kullanacak şekilde yeniden yapılandırın ve Microsoft Entra doğrulamasını destekleyen bir istemci sürücü sürümüne yükseltin. Bu özelliklerin hepsi Microsoft Entra kimlik doğrulamasını destekliyor, bu yüzden SQL kimlik doğrulamasında bırakmak yerine onları taşıyın.
SQL-kimlik doğrulama trafiğinin kalmadığını doğrulayın. Denetim verilerinizi tekrar kontrol edin ve SQL doğrulamasını devre dışı bırakmadan önce tüm bağlantıların Microsoft Entra veya Windows authentication'a taşındığını doğrulayın.
Aşağıdaki kılavuz, Azure SQL Veritabanı için parolasız kimlik doğrulamasını yapılandırır; ancak envanter çıkarma, izinlerin yeniden oluşturulması ve doğrulama adımları SQL Server için de aynı şekilde geçerlidir: Microsoft Entra ile parolasız kimlik doğrulaması kullanarak Azure SQL Veritabanı’in güvenliğini sağlama: geçiş kılavuzu
SQL kimlik doğrulamasını devre dışı bırak
Windows'ta SQL Server 2025 (17.x) örneğiniz için SQL kimlik doğrulamasını doğrudan Azure portalından devre dışı bırakın:
Azure portalında SQL Server örnek kaynağınıza gidin.
Settings bölümünde, Microsoft Entra ID bölmesini açmak için Microsoft Entra ID seçeneğini belirleyin.
- Eğer henüz seçilmemişse, birincil yönetilen kimlik kullanmak için kutuyu seçin.
- SQL kimlik doğrulamasını devre dışı bırakmak için SQL Kimlik Doğrulamasını Devre Dışı Bırak onay kutusunu seçin.
- Yeni ayarınızı kaydetmek için Kaydet'i seçin:
Kaydettikten sonra, SQL Server için Azure uzantısı bu ayarı örneke uygular. Bu işlem birkaç dakika sürer: uzantı çalışırken portal bir işleme iletisi gösterir ve değişiklik uygulandığında Saved successfully ile onay verir. Yeniden başlatma gerekmez.
Uzatılmış arama başarısız oldu görürseniz, birkaç dakika bekleyin ve tekrar Kaydet'i seçin.
SQL kimlik doğrulamasını yeniden etkinleştirmek için SQL kimlik doğrulamasını devre dışı bırak onay kutusunun işaretini kaldırın ve Kaydet seçeneğini belirleyin.
Değişikliğin yürürlüğe girdiğini doğrulamak için Doğrulama durumunu Kontrol Et'e bakabilirsiniz.
Kimlik doğrulama durumunu denetleme
SQL kimlik doğrulamanın devre dışı kalıp olmadığı için SERVERPROPERTY fonksiyonunu IsExternalAuthenticationOnly kullanın. Bir değer, 1 SQL doğrulamasının devre dışı bırakıldığını gösterir (Microsoft Entra ve Windows authentication only); 0 SQL doğrulamasının etkin olduğunu gösterir.
SELECT SERVERPROPERTY('IsExternalAuthenticationOnly');
Açıklamalar
Aşağıdaki yorumları göz önünde bulundurun:
- SQL Kimlik Doğrulamayı Devre Dışı Bırak ayarı, örnekte birincil yönetilen kimlik gerektirir.
- SQL kimlik doğrulaması devre dışı iken birincil yönetilen kimliği kaldıramazsınız. Önce SQL kimlik doğrulamasını yeniden etkinleştirin.
- SQL Kimlik Doğrulamasını Devre Dışı Bırak seçeneği varsayılan olarak seçili değildir, bu nedenle SQL kimlik doğrulamasına izin verilir.
Sınırlamalar
SQL kimlik doğrulamasını yalnızca Windows'ta Azure Arc tarafından etkinleştirilen SQL Server 2025 (17.x) örnekleri için devre dışı bırakabilirsiniz.