Этот баннер — требование Роскомнадзора для исполнения 152 ФЗ.
«На сайте осуществляется обработка файлов cookie, необходимых для работы сайта, а также для анализа использования сайта и улучшения предоставляемых сервисов с использованием метрической программы Яндекс.Метрика. Продолжая использовать сайт, вы даёте согласие с использованием данных технологий».
Политика конфиденциальности
|
|
|
вопрос по безопасности ms sql 2008
|
|||
|---|---|---|---|
|
#18+
Всем привет. Есть указанный в теме сервер. Есть несколько AD групп добавленных в раздел Logins. Нужно максимально ограничить в правах пользователей из определенных групп. Есть пара вопросов: - могу ли я как то ограничить группу в правах так, чтобы она видела только пользователей и их разрешения и не видела вообще никаких баз данных? И т.к. в разделе логинов будут только группы AD к примеру, есть ли какой то еще способ, кроме вызова xp_logininfo 'domain\group' , members ? Ведь если вызывать это, необходимо будет предоставлять доступ к хранимке из которой будет вызываться данная функция. А если я правильно понимаю, нельзя дать доступ только к одной хранимке, не предоставляя при этом доступ к БД. - у всех пользователей по умолчанию есть серверная роль public. Я поснимал все галки allow(кроме собственно возможности подключаться к серверу) для этой роли. Но пользователи с этой ролью по прежнему видят системные базы данных и их содержимое. Можно как то убрать это? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.02.2019, 14:35 |
|
||
|
вопрос по безопасности ms sql 2008
|
|||
|---|---|---|---|
|
#18+
dim289, авторчтобы она видела только пользователей и их разрешения и не видела вообще никаких баз данных Как это? Пользователи находятся в базах. Какие общие цели преследуете? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.02.2019, 14:56 |
|
||
|
вопрос по безопасности ms sql 2008
|
|||
|---|---|---|---|
|
#18+
Если у вас там совсекретно, то ни о каких xp_ процедурах речи идти в принципе не может. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.02.2019, 14:59 |
|
||
|
вопрос по безопасности ms sql 2008
|
|||
|---|---|---|---|
|
#18+
Владислав Колосовdim289, авторчтобы она видела только пользователей и их разрешения и не видела вообще никаких баз данных Как это? Пользователи находятся в базах. Какие общие цели преследуете? по поводу пользователей и баз - я так понимаю изначально мы задаем логины именно на уровне сервера, и уже потом некоторым из них мы можем предоставить доступ к базам, у них и своя папка Security у каждой есть. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.02.2019, 15:13 |
|
||
|
вопрос по безопасности ms sql 2008
|
|||
|---|---|---|---|
|
#18+
dim289, Верно, не только подключение к базе, но и другие разрешения, групповые или явные. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.02.2019, 16:05 |
|
||
|
вопрос по безопасности ms sql 2008
|
|||
|---|---|---|---|
|
#18+
Владислав КолосовЕсли у вас там совсекретно, то ни о каких xp_ процедурах речи идти в принципе не может. все таки чем то можно заменить вызов xp_logininfo 'domain\group' , members? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.02.2019, 13:10 |
|
||
|
вопрос по безопасности ms sql 2008
|
|||
|---|---|---|---|
|
#18+
dim289, вы же хотите, чтобы этого не было, так зачем заменять? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.02.2019, 13:23 |
|
||
|
вопрос по безопасности ms sql 2008
|
|||
|---|---|---|---|
|
#18+
Владислав Колосовdim289, вы же хотите, чтобы этого не было, так зачем заменять? наоборот хочу чтобы было. чтобы пользователи с определенной ролью на MS SQL могли смотреть состав групп входящих в раздел Logins MS SQL сервера и их разрешения. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.02.2019, 15:08 |
|
||
|
вопрос по безопасности ms sql 2008
|
|||
|---|---|---|---|
|
#18+
dim289, моё мнение в этом вопросе таково, что лучше использовать штатные средства для наблюдения и управления группами домена. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.02.2019, 17:18 |
|
||
|
вопрос по безопасности ms sql 2008
|
|||
|---|---|---|---|
|
#18+
dim289Владислав Колосовdim289, вы же хотите, чтобы этого не было, так зачем заменять? наоборот хочу чтобы было. чтобы пользователи с определенной ролью на MS SQL могли смотреть состав групп входящих в раздел Logins MS SQL сервера и их разрешения. можно написать обертку, вызывающую данную процу и execute as owner, и подписать её cертификатом ассоциированным с логином с правами sysadmin + выдать права на нее нужным пользователям короче, ищите ответ со словами " Long story short " по следующей ссылке: ссылка ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.02.2019, 20:09 |
|
||
|
вопрос по безопасности ms sql 2008
|
|||
|---|---|---|---|
|
#18+
Владислав Колосовdim289, моё мнение в этом вопросе таково, что лучше использовать штатные средства для наблюдения и управления группами домена.+1 Administrative Tools -> Active Directory Users and Computers xp_logininfo не покажет пользователей из вложенных групп. В идеале надо делать запрос в ADSI. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.02.2019, 21:25 |
|
||
|
вопрос по безопасности ms sql 2008
|
|||
|---|---|---|---|
|
#18+
komradможно написать обертку, вызывающую данную процу и execute as owner, и подписать её cертификатом ассоциированным с логином с правами sysadmin + выдать права на нее нужным пользователям зачем же в процедуру, подписанную сертификатом с правами уровня сервера, пихать еще и execute as owner, ведь это сразу порежет права уровня сервера? execute as clause в процедуре подразумевает execute as user, никак не login ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 22.02.2019, 09:10 |
|
||
|
|

start [/forum/topic.php?fid=46&msg=39777721&tid=1688253]: |
0ms |
get settings: |
9ms |
get forum list: |
15ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
49ms |
get topic data: |
9ms |
get forum data: |
3ms |
get page messages: |
46ms |
get tp. blocked users: |
1ms |
| others: | 275ms |
| total: | 413ms |

| 0 / 0 |
