Этот баннер — требование Роскомнадзора для исполнения 152 ФЗ.
«На сайте осуществляется обработка файлов cookie, необходимых для работы сайта, а также для анализа использования сайта и улучшения предоставляемых сервисов с использованием метрической программы Яндекс.Метрика. Продолжая использовать сайт, вы даёте согласие с использованием данных технологий».
Политика конфиденциальности

Новые сообщения [новые:0]
Дайджест
Горячие темы
Избранное [новые:0]
Форумы
Пользователи
Статистика
Статистика нагрузки
Мод. лог
Поиск
|
|
20.02.2019, 14:35
|
|||
|---|---|---|---|
|
|||
вопрос по безопасности ms sql 2008 |
|||
|
#18+
Всем привет. Есть указанный в теме сервер. Есть несколько AD групп добавленных в раздел Logins. Нужно максимально ограничить в правах пользователей из определенных групп. Есть пара вопросов: - могу ли я как то ограничить группу в правах так, чтобы она видела только пользователей и их разрешения и не видела вообще никаких баз данных? И т.к. в разделе логинов будут только группы AD к примеру, есть ли какой то еще способ, кроме вызова xp_logininfo 'domain\group' , members ? Ведь если вызывать это, необходимо будет предоставлять доступ к хранимке из которой будет вызываться данная функция. А если я правильно понимаю, нельзя дать доступ только к одной хранимке, не предоставляя при этом доступ к БД. - у всех пользователей по умолчанию есть серверная роль public. Я поснимал все галки allow(кроме собственно возможности подключаться к серверу) для этой роли. Но пользователи с этой ролью по прежнему видят системные базы данных и их содержимое. Можно как то убрать это? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
20.02.2019, 14:56
|
|||
|---|---|---|---|
|
|||
вопрос по безопасности ms sql 2008 |
|||
|
#18+
dim289, авторчтобы она видела только пользователей и их разрешения и не видела вообще никаких баз данных Как это? Пользователи находятся в базах. Какие общие цели преследуете? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
20.02.2019, 14:59
|
|||
|---|---|---|---|
|
|||
вопрос по безопасности ms sql 2008 |
|||
|
#18+
Если у вас там совсекретно, то ни о каких xp_ процедурах речи идти в принципе не может. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
20.02.2019, 15:13
|
|||
|---|---|---|---|
|
|||
вопрос по безопасности ms sql 2008 |
|||
|
#18+
Владислав Колосовdim289, авторчтобы она видела только пользователей и их разрешения и не видела вообще никаких баз данных Как это? Пользователи находятся в базах. Какие общие цели преследуете? по поводу пользователей и баз - я так понимаю изначально мы задаем логины именно на уровне сервера, и уже потом некоторым из них мы можем предоставить доступ к базам, у них и своя папка Security у каждой есть. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
20.02.2019, 16:05
|
|||
|---|---|---|---|
|
|||
вопрос по безопасности ms sql 2008 |
|||
|
#18+
dim289, Верно, не только подключение к базе, но и другие разрешения, групповые или явные. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
21.02.2019, 13:10
|
|||
|---|---|---|---|
|
|||
вопрос по безопасности ms sql 2008 |
|||
|
#18+
Владислав КолосовЕсли у вас там совсекретно, то ни о каких xp_ процедурах речи идти в принципе не может. все таки чем то можно заменить вызов xp_logininfo 'domain\group' , members? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
21.02.2019, 13:23
|
|||
|---|---|---|---|
|
|||
вопрос по безопасности ms sql 2008 |
|||
|
#18+
dim289, вы же хотите, чтобы этого не было, так зачем заменять? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
21.02.2019, 15:08
|
|||
|---|---|---|---|
|
|||
вопрос по безопасности ms sql 2008 |
|||
|
#18+
Владислав Колосовdim289, вы же хотите, чтобы этого не было, так зачем заменять? наоборот хочу чтобы было. чтобы пользователи с определенной ролью на MS SQL могли смотреть состав групп входящих в раздел Logins MS SQL сервера и их разрешения. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
21.02.2019, 17:18
|
|||
|---|---|---|---|
|
|||
вопрос по безопасности ms sql 2008 |
|||
|
#18+
dim289, моё мнение в этом вопросе таково, что лучше использовать штатные средства для наблюдения и управления группами домена. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
21.02.2019, 20:09
|
|||
|---|---|---|---|
вопрос по безопасности ms sql 2008 |
|||
|
#18+
dim289Владислав Колосовdim289, вы же хотите, чтобы этого не было, так зачем заменять? наоборот хочу чтобы было. чтобы пользователи с определенной ролью на MS SQL могли смотреть состав групп входящих в раздел Logins MS SQL сервера и их разрешения. можно написать обертку, вызывающую данную процу и execute as owner, и подписать её cертификатом ассоциированным с логином с правами sysadmin + выдать права на нее нужным пользователям короче, ищите ответ со словами " Long story short " по следующей ссылке: ссылка ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
21.02.2019, 21:25
|
|||
|---|---|---|---|
вопрос по безопасности ms sql 2008 |
|||
|
#18+
Владислав Колосовdim289, моё мнение в этом вопросе таково, что лучше использовать штатные средства для наблюдения и управления группами домена.+1 Administrative Tools -> Active Directory Users and Computers xp_logininfo не покажет пользователей из вложенных групп. В идеале надо делать запрос в ADSI. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
22.02.2019, 09:10
|
|||
|---|---|---|---|
вопрос по безопасности ms sql 2008 |
|||
|
#18+
komradможно написать обертку, вызывающую данную процу и execute as owner, и подписать её cертификатом ассоциированным с логином с правами sysadmin + выдать права на нее нужным пользователям зачем же в процедуру, подписанную сертификатом с правами уровня сервера, пихать еще и execute as owner, ведь это сразу порежет права уровня сервера? execute as clause в процедуре подразумевает execute as user, никак не login ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|

start [/forum/search_topic.php?author=olap2005&author_mode=last_posts&do_search=1]: |
0ms |
get settings: |
8ms |
get forum list: |
19ms |
get settings: |
8ms |
get forum list: |
22ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
143ms |
get topic data: |
9ms |
get forum data: |
2ms |
get page messages: |
48ms |
get tp. blocked users: |
1ms |
| others: | 468ms |
| total: | 736ms |

| 0 / 0 |
