SQL Server yüklemesi için Azure uzantısı tarafından oluşturulan roller

Şunlar için geçerlidir: SQL Server

Bu makalede, SQL Server için Azure uzantısının yüklenmesinin oluşturduğu sunucu ve veritabanı rolleri ve eşlemeleri listelenir.

Görevler

SQL Server için Azure Uzantısını en az ayrıcalıksız modda yüklediğinizde, yükleme:

  1. Sunucu düzeyinde bir rol oluşturur: SQLArcExtensionServerRole
  2. Veritabanı düzeyinde bir rol oluşturur: SQLArcExtensionUserRole
  3. NT AUTHORITY\SYSTEM Hesabı her role ekler
  4. Her veritabanı için veritabanı düzeyinde eşlemeler NT AUTHORITY\SYSTEM
  5. Etkin özellikler için en düşük izinleri verir

Alternatif olarak, Azure Arc tarafından etkinleştirilen SQL Server en az ayrıcalık modunda çalışacak şekilde yapılandırabilirsiniz. Daha fazla bilgi için bkz. En az ayrıcalıklı Azure Arc tarafından etkinleştirilen SQL Server.

Ayrıca SQL Server için Azure Uzantısı, belirli özellikler için artık gerekli olmadığında bu rollere yönelik izinleri iptal eder.

Uyarı

Daha önce açıklanan eylemler, Dağıtıcı'nın SQL Server NT AUTHORITY\SYSTEM olarak bağlanmasını gerektirir. NT AUTHORITY\SYSTEM oturum açma işlemi CONNECT SQL izni kaldırılır, devre dışı bırakılır veya reddedilirse, Dağıtıcı bu eylemlerin hiçbirini gerçekleştiremez ve SQL Server için Azure Uzantısı sağlayamaz. Bu oturum açma bilgilerini doğrulama ve geri yükleme adımları için önkoşullar bölümüne bakın.

SqlServerExtensionPermissionProvider Windows bir görevdir. Algıladığında SQL Server ayrıcalıkları vermek veya iptal etmek için Deployer.exe yürütür:

  • Konağa yeni bir SQL Server örneği yüklendi
  • Konaktan bir SQL Server örneği kaldırıldı
  • Örnek düzeyinde bir özellik etkinleştirilir veya devre dışı bırakılır ya da ayarlar güncelleştirilir
  • Uzantı hizmeti yeniden başlatıldı
  • Tam zamanında (JIT) izinler etkinleştirildi veya devre dışı bırakıldı

Uyarı

Temmuz 2024 sürümünden önce saatlik SqlServerExtensionPermissionProvider olarak çalıştırılan zamanlanmış bir görevdi.

Ayrıntılar için Windows hizmet hesaplarını ve SQL Server için Azure Uzantısı izinlerini yapılandırma bölümünü gözden geçirin.

SQL Server için Azure Uzantısını kaldırırsanız, sunucu düzeyi ve veritabanı düzeyindeki roller kaldırılır.

İzinler

Özellik İzin Seviye Rol
Varsayılan VIEW SERVER STATE Sunucu Düzeyi SQLArcExtensionServerRole
CONNECT SQL Sunucu Düzeyi SQLArcExtensionServerRole
VIEW ANY DEFINITION Sunucu Düzeyi SQLArcExtensionServerRole
VIEW ANY DATABASE Sunucu Düzeyi SQLArcExtensionServerRole
CONNECT ANY DATABASE Sunucu Düzeyi SQLArcExtensionServerRole
SELECT dbo.sysjobactivity msdb SQLArcExtensionUserRole
SELECT dbo.sysjobs msdb SQLArcExtensionUserRole
SELECT dbo.syssessions msdb SQLArcExtensionUserRole
SELECT dbo.sysjobHistory msdb SQLArcExtensionUserRole
SELECT dbo.sysjobSteps msdb SQLArcExtensionUserRole
SELECT dbo.syscategories msdb SQLArcExtensionUserRole
SELECT dbo.sysoperators msdb SQLArcExtensionUserRole
SELECT dbo.suspectpages msdb SQLArcExtensionUserRole
SELECT dbo.backupset msdb SQLArcExtensionUserRole
SELECT dbo.backupmediaset msdb SQLArcExtensionUserRole
SELECT dbo.backupmediafamily msdb SQLArcExtensionUserRole
SELECT dbo.backupfile msdb SQLArcExtensionUserRole
Yedekleme CREATE ANY DATABASE Sunucu Düzeyi SQLArcExtensionServerRole
db_backupoperator rolü Tüm veritabanları SQLArcExtensionUserRole
dbcreator Sunucu Düzeyi SQLArcExtensionServerRole
Azure Kontrol Düzlemi CREATE TABLE msdb SQLArcExtensionUserRole
ALTER ANY SCHEMA msdb SQLArcExtensionUserRole
CREATE TYPE msdb SQLArcExtensionUserRole
EXECUTE msdb SQLArcExtensionUserRole
db_datawriter rolü msdb SQLArcExtensionUserRole
db_datareader rolü msdb SQLArcExtensionUserRole
Kullanılabilirlik Grubu Bulma VIEW ANY DEFINITION Sunucu Düzeyi SQLArcExtensionServerRole
Kullanılabilirlik Grubu Yük Devretme ALTER ANY AVAILABILITY GROUP Sunucu Düzeyi SQLArcExtensionServerRole
Purview SELECT Tüm veritabanları SQLArcExtensionUserRole
EXECUTE Tüm veritabanları SQLArcExtensionUserRole
Göç Değerlendirmesi EXECUTE dbo.agent_datetime msdb SQLArcExtensionUserRole
SELECT dbo.sysjobs msdb SQLArcExtensionUserRole
SELECT dbo.sysmail_account msdb SQLArcExtensionUserRole
SELECT dbo.sysmail_profile msdb SQLArcExtensionUserRole
SELECT dbo.sysmail_profileaccount msdb SQLArcExtensionUserRole
SELECT dbo.syssubsystems msdb SQLArcExtensionUserRole
SELECT sys.sql_expression_dependencies Tüm veritabanları SQLArcExtensionUserRole

En az ayrıcalıkla çalıştır

SQL Server Azure uzantısını en az ayrıcalıkla çalıştırmak için, >Azure Arc tarafından etkinleştirilen SQL Server en az ayrıcalıklı yönergeleri izleyin.

Şu anda en düşük ayrıcalık yapılandırması varsayılan yapılandırma değildir.