Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Jeder sicherungsfähige SQL Server verfügt über zugeordnete Berechtigungen, die einem Prinzipal erteilt werden können. Dieses Thema enthält die folgenden Informationen:
Benennungskonventionen für Berechtigungen
Im Folgenden werden die allgemeinen Konventionen beschrieben, die für Benennungsberechtigungen befolgt werden:
Kontrolle
Räumt dem Grantee eigentumsähnliche Funktionen ein. Der Berechtigungsempfänger verfügt effektiv über alle definierten Berechtigungen auf dem sicherbaren Objekt. Ein Prinzipal, dem Kontrolle gewährt wurde, kann auch Berechtigungen für das sicherbare Objekt erteilen. Da das SQL Server-Sicherheitsmodell hierarchisch ist, enthält CONTROL in einem bestimmten Bereich implizit CONTROL für alle sicherungsfähigen Elemente unter diesem Bereich. Beispielsweise impliziert CONTROL für eine Datenbank alle Berechtigungen für die Datenbank, alle Berechtigungen für alle Assemblys in der Datenbank, alle Berechtigungen für alle Schemas in der Datenbank und alle Berechtigungen für Objekte innerhalb aller Schemas innerhalb der Datenbank.
ÄNDERN
Ermöglicht die Änderung der Eigenschaften, mit Ausnahme der Besitzrechte, eines bestimmten sicherbaren Objekts. Wenn es auf einen Bereich angewendet wird, ermöglicht ALTER zudem das Ändern, Erstellen oder Löschen eines Sicherheitsobjekts, das in diesem Bereich enthalten ist. Die ALTER-Berechtigung für ein Schema umfasst beispielsweise die Möglichkeit zum Erstellen, Ändern und Ablegen von Objekten aus dem Schema.
ALTER ANY <Server Securable>, wobei Server securable kann jeder Server sicherungsfähig sein.
Ermöglicht das Erstellen, Ändern oder Ablegen einzelner Instanzen des Servers Securable. BEISPIELSWEISE ermöglicht ALTER ANY LOGIN das Erstellen, Ändern oder Ablegen von Anmeldungen in der Instanz.
ALTER ANY <Database Securable>, wobei Database Securable jedes sicherbare Objekt auf Datenbankebene sein kann.
Ermöglicht das ERSTELLEN, ALTER oder DROP einzelne Instanzen der Datenbank securable. Beispielsweise ermöglicht ALTER ANY SCHEMA das Erstellen, Ändern oder Ablegen eines Schemas in der Datenbank.
VERANTWORTUNG ÜBERNEHMEN
Ermöglicht es dem Begünstigten, das Sicherungselement zu übernehmen, auf das das Recht gewährt wird.
< Nachahmen>
Ermöglicht es dem Grantee, die Identität der Anmeldung zu imitieren.
Benutzer imitieren <>
Ermöglicht es dem Grantee, die Identität des Benutzers zu imitieren.
CREATE <Server securable>
Verleiht dem Grantee die Möglichkeit, den Server securable zu erstellen.
CREATE-Datenbank <sicherungsfähig>
Erteilt dem Grantee die Möglichkeit, die Datenbank sicherungsfähig zu erstellen.
CREATE <Schema-enthaltene sichere Elemente>
Ermöglicht die Erstellung der schemabasierten Sicherungsfähigkeit. Die ALTER-Berechtigung für das Schema ist jedoch erforderlich, um die sicherungsfähige Datei in einem bestimmten Schema zu erstellen.
VIEW DEFINITION
Ermöglicht dem Grantee den Zugriff auf Metadaten.
REFERENZEN
Die REFERENCES-Berechtigung für eine Tabelle ist erforderlich, um eine FOREIGN KEY-Einschränkung zu erstellen, die auf diese Tabelle verweist.
Die REFERENCES-Berechtigung ist für ein Objekt erforderlich, um eine FUNCTION oder VIEW mit der
WITH SCHEMABINDING-Klausel zu erstellen, die auf dieses Objekt verweist.
Diagramm der SQL Server-Berechtigungen
Ein Poster-Diagramm mit allen Berechtigungen des Datenbankmoduls im PDF-Format finden Sie unter https://github.com/microsoft/sql-server-samples/blob/master/samples/features/security/permissions-posters/Microsoft_SQL_Server_2017_and_Azure_SQL_Database_permissions_infographic.pdf.
Berechtigungen, die für bestimmte Sicherungswerte gelten
In der folgenden Tabelle sind die wichtigsten Berechtigungsklassen und die Arten von Sicherungswerten aufgeführt, auf die sie angewendet werden können.
| Erlaubnis | Gilt für: |
|---|---|
| AUSWÄHLEN | Synonyme Tabellen und Spalten Tabellenwertfunktionen, Transact-SQL und Common Language Runtime (CLR), und Spalten Ansichten und Spalten |
| VIEW ÄNDERUNGSNACHVERFOLGUNG | Tabellen Schemata |
| UPDATE | Synonyme Tabellen und Spalten Ansichten und Spalten Sequence-Objekte |
| REFERENZEN | Skalare und Aggregatfunktionen (Transact-SQL und CLR) Service Broker-Warteschlangen Tabellen und Spalten Tabellenwertfunktionen (Transact-SQL und CLR) und Spalten Typen Ansichten und Spalten Sequence-Objekte |
| INSERT | Synonyme Tabellen und Spalten Ansichten und Spalten |
| DELETE | Synonyme Tabellen und Spalten Ansichten und Spalten |
| AUSFÜHREN | Verfahren (Transact-SQL und CLR) Skalare und Aggregatfunktionen (Transact-SQL und CLR) Synonyme CLR-Typen |
| RECEIVE | Service Broker-Warteschlangen |
| VIEW DEFINITION | Verfügbarkeitsgruppen Verfahren (Transact-SQL und CLR) Service Broker-Warteschlangen Skalare und Aggregatfunktionen (Transact-SQL und CLR) Anmeldungen, Benutzer und Rollen Synonyme Tabellen Tabellenwertfunktionen (Transact-SQL und CLR) Ansichten Sequence-Objekte |
| ÄNDERN | Verfügbarkeitsgruppen Verfahren (Transact-SQL und CLR) Skalare und Aggregatfunktionen (Transact-SQL und CLR) Sequence-Objekte Anmeldungen, Benutzer und Rollen Service Broker-Warteschlangen Tabellen Tabellenwertfunktionen (Transact-SQL und CLR) Ansichten |
| VERANTWORTUNG ÜBERNEHMEN | Verfügbarkeitsgruppen Rollen Verfahren (Transact-SQL und CLR) Skalare und Aggregatfunktionen (Transact-SQL und CLR) Serverrollen Synonyme Tabellen Tabellenwertfunktionen (Transact-SQL und CLR) Ansichten Sequence-Objekte |
| Kontrolle | Verfügbarkeitsgruppen Verfahren (Transact-SQL und CLR) Skalare und Aggregatfunktionen (Transact-SQL und CLR) Anmeldungen, Benutzer und Rollen Service Broker-Warteschlangen Synonyme Tabellen Tabellenwertfunktionen (Transact-SQL und CLR) Ansichten Sequence-Objekte |
| SICH AUSGEBEN ALS | Anmeldungen und Benutzer |
Vorsicht
Die Standardberechtigungen, die Systemobjekten zum Zeitpunkt der Einrichtung gewährt werden, werden sorgfältig anhand möglicher Bedrohungen ausgewertet und müssen nicht im Rahmen der Härtung der SQL Server-Installation geändert werden. Alle Änderungen an den Berechtigungen für die Systemobjekte können die Funktionalität einschränken oder unterbrechen und ihre SQL Server-Installation möglicherweise in einem nicht unterstützten Zustand belassen.
SQL Server- und SQL-Datenbankberechtigungen
Die folgende Tabelle enthält eine vollständige Liste der SQL Server-Berechtigungen. SQL-Datenbankberechtigungen sind nur für Basissicherheiten verfügbar, die unterstützt werden. Berechtigungen auf Serverebene können in der SQL-Datenbank nicht erteilt werden, in einigen Fällen sind jedoch stattdessen Datenbankberechtigungen verfügbar.
| Basis sicherbar | Granulare Berechtigungen für basisversicherte Berechtigungen | Berechtigungstypcode | Sicherungsobjekt, das Basis-Sicherungsobjekte enthält | Berechtigung auf ein Container-Element, die eine granulare Berechtigung auf das Basiselement impliziert |
|---|---|---|---|---|
| APPLICATION ROLE | ÄNDERN | AL | DATABASE | JEDES ÄNDERN APPLICATION ROLE |
| APPLICATION ROLE | Kontrolle | CL | DATABASE | Kontrolle |
| APPLICATION ROLE | VIEW DEFINITION | VW | DATABASE | VIEW DEFINITION |
| ASSEMBLY | ÄNDERN | AL | DATABASE | JEDES ÄNDERN ASSEMBLY |
| ASSEMBLY | Kontrolle | CL | DATABASE | Kontrolle |
| ASSEMBLY | REFERENZEN | RF | DATABASE | REFERENZEN |
| ASSEMBLY | VERANTWORTUNG ÜBERNEHMEN | AN | DATABASE | Kontrolle |
| ASSEMBLY | VIEW DEFINITION | VW | DATABASE | VIEW DEFINITION |
| ASYMMETRIC KEY | ÄNDERN | AL | DATABASE | JEDES ÄNDERN ASYMMETRIC KEY |
| ASYMMETRIC KEY | Kontrolle | CL | DATABASE | Kontrolle |
| ASYMMETRIC KEY | REFERENZEN | RF | DATABASE | REFERENZEN |
| ASYMMETRIC KEY | VERANTWORTUNG ÜBERNEHMEN | AN | DATABASE | Kontrolle |
| ASYMMETRIC KEY | VIEW DEFINITION | VW | DATABASE | VIEW DEFINITION |
| AVAILABILITY GROUP | ÄNDERN | AL | SERVER | JEDES ÄNDERN AVAILABILITY GROUP |
| AVAILABILITY GROUP | Kontrolle | CL | SERVER | Steuerungsserver |
| AVAILABILITY GROUP | VERANTWORTUNG ÜBERNEHMEN | AN | SERVER | Steuerungsserver |
| AVAILABILITY GROUP | VIEW DEFINITION | VW | SERVER | VIEW BELIEBIGE DEFINITION |
| CERTIFICATE | ÄNDERN | AL | DATABASE | JEDES ÄNDERN CERTIFICATE |
| CERTIFICATE | Kontrolle | CL | DATABASE | Kontrolle |
| CERTIFICATE | REFERENZEN | RF | DATABASE | REFERENZEN |
| CERTIFICATE | VERANTWORTUNG ÜBERNEHMEN | AN | DATABASE | Kontrolle |
| CERTIFICATE | VIEW DEFINITION | VW | DATABASE | VIEW DEFINITION |
| CONTRACT | ÄNDERN | AL | DATABASE | JEDES ÄNDERN CONTRACT |
| CONTRACT | Kontrolle | CL | DATABASE | Kontrolle |
| CONTRACT | REFERENZEN | RF | DATABASE | REFERENZEN |
| CONTRACT | VERANTWORTUNG ÜBERNEHMEN | AN | DATABASE | Kontrolle |
| CONTRACT | VIEW DEFINITION | VW | DATABASE | VIEW DEFINITION |
| DATABASE | ÄNDERN | AL | SERVER | JEDES ÄNDERN DATABASE |
| DATABASE | JEDES ÄNDERN APPLICATION ROLE | ALAR | SERVER | Steuerungsserver |
| DATABASE | JEDES ÄNDERN ASSEMBLY | LEIDER | SERVER | Steuerungsserver |
| DATABASE | JEDES ÄNDERN ASYMMETRIC KEY | ALAK | SERVER | Steuerungsserver |
| DATABASE | JEDES ÄNDERN CERTIFICATE | ALCF | SERVER | Steuerungsserver |
| DATABASE | JEDES ÄNDERN CONTRACT | ALSC | SERVER | Steuerungsserver |
| DATABASE | ÄNDERN EINER BELIEBIGEN DATABASE ÜBERWACHUNG | ALDA | SERVER | JEDES ÄNDERN SERVER AUDIT |
| DATABASE | ALTER ANY DATABASE DDL TRIGGER | ALTG | SERVER | Steuerungsserver |
| DATABASE | ALTER ANY DATABASEEVENT NOTIFICATION | ALED | SERVER | JEDES ÄNDERN EVENT NOTIFICATION |
| DATABASE | ALTER ANY DATABASEEVENT SESSION | AADS Hinweis: Gilt nur für SQL-Datenbank. |
SERVER | JEDES ÄNDERN EVENT SESSION |
| DATABASE | ÄNDERN EINES BELIEBIGEN DATENBEREICHS | ALDS | SERVER | Steuerungsserver |
| DATABASE | JEDES ÄNDERN FULLTEXT CATALOG | ALFT | SERVER | Steuerungsserver |
| DATABASE | JEDES ÄNDERN MESSAGE TYPE | ALMT | SERVER | Steuerungsserver |
| DATABASE | JEDES ÄNDERN REMOTE SERVICE BINDING | ALSB | SERVER | Steuerungsserver |
| DATABASE | JEDES ÄNDERN ROLE | ALRL | SERVER | Steuerungsserver |
| DATABASE | JEDES ÄNDERN ROUTE | ALRT | SERVER | Steuerungsserver |
| DATABASE | JEDES ÄNDERN SCHEMA | ALSM | SERVER | Steuerungsserver |
| DATABASE | JEDES ÄNDERN SECURITY POLICY | ALSP Hinweis: Gilt nur für SQL-Datenbank. |
SERVER | Steuerungsserver |
| DATABASE | JEDES ÄNDERN SERVICE | ALSV | SERVER | Steuerungsserver |
| DATABASE | JEDES ÄNDERN SYMMETRIC KEY | ALSK | SERVER | Steuerungsserver |
| DATABASE | JEDES ÄNDERN USER | ALUS | SERVER | Steuerungsserver |
| DATABASE | BEGLAUBIGEN | AUTH | SERVER | AUTHENTIFIZIEREN DES SERVERS |
| DATABASE | BACKUP DATABASE | BADB | SERVER | Steuerungsserver |
| DATABASE | BACKUP PROTOKOLL | BALO | SERVER | Steuerungsserver |
| DATABASE | Kontrollpunkt | CP | SERVER | Steuerungsserver |
| DATABASE | VERBINDEN | CO | SERVER | Steuerungsserver |
| DATABASE | CONNECT-Replikation | CORP | SERVER | Steuerungsserver |
| DATABASE | Kontrolle | CL | SERVER | Steuerungsserver |
| DATABASE | CREATE AGGREGATE | KLIPPE | SERVER | Steuerungsserver |
| DATABASE | CREATE ASSEMBLY | CRAS | SERVER | Steuerungsserver |
| DATABASE | CREATE ASYMMETRIC KEY | CRAK | SERVER | Steuerungsserver |
| DATABASE | CREATE CERTIFICATE | CRCF | SERVER | Steuerungsserver |
| DATABASE | CREATE CONTRACT | CRSC | SERVER | Steuerungsserver |
| DATABASE | CREATE DATABASE | CRDB | SERVER | BELIEBIGE DATABASE ERSTELLEN |
| DATABASE | CREATE DATABASE DDL EVENT NOTIFICATION | CRED | SERVER | CREATE DDL EVENT NOTIFICATION |
| DATABASE | CREATE DEFAULT | CRDF | SERVER | Steuerungsserver |
| DATABASE | CREATE FULLTEXT CATALOG | CRFT | SERVER | Steuerungsserver |
| DATABASE | CREATE FUNCTION | CRFN | SERVER | Steuerungsserver |
| DATABASE | CREATE MESSAGE TYPE | CRMT | SERVER | Steuerungsserver |
| DATABASE | CREATE PROCEDURE | CRPR | SERVER | Steuerungsserver |
| DATABASE | CREATE QUEUE | CRQU | SERVER | Steuerungsserver |
| DATABASE | CREATE REMOTE SERVICE BINDING | CRSB | SERVER | Steuerungsserver |
| DATABASE | CREATE ROLE | CRRL | SERVER | Steuerungsserver |
| DATABASE | CREATE ROUTE | CRRT (kontinuierliche Nierenersatztherapie) | SERVER | Steuerungsserver |
| DATABASE | CREATE RULE | CRRU | SERVER | Steuerungsserver |
| DATABASE | CREATE SCHEMA | CRSM | SERVER | Steuerungsserver |
| DATABASE | CREATE SERVICE | CRSV | SERVER | Steuerungsserver |
| DATABASE | CREATE SYMMETRIC KEY | CRSK | SERVER | Steuerungsserver |
| DATABASE | CREATE SYNONYM | CRSN | SERVER | Steuerungsserver |
| DATABASE | CREATE TABLE | CRTB | SERVER | Steuerungsserver |
| DATABASE | CREATE TYPE | CRTY | SERVER | Steuerungsserver |
| DATABASE | CREATE VIEW | CRVW | SERVER | Steuerungsserver |
| DATABASE | CREATE XML SCHEMA COLLECTION | CRXS | SERVER | Steuerungsserver |
| DATABASE | DELETE | DL | SERVER | Steuerungsserver |
| DATABASE | AUSFÜHREN | EX | SERVER | Steuerungsserver |
| DATABASE | INSERT | IN | SERVER | Steuerungsserver |
| DATABASE | VERBINDUNG DATABASE TRENNEN | KIDC Hinweis: Gilt nur für SQL-Datenbank. Verwenden Sie ALTER ANY CONNECTION in SQL Server. |
SERVER | ÄNDERN EINER BELIEBIGEN VERBINDUNG |
| DATABASE | REFERENZEN | RF | SERVER | Steuerungsserver |
| DATABASE | AUSWÄHLEN | SL | SERVER | Steuerungsserver |
| DATABASE | SHOWPLAN | SPLN | SERVER | ALTER TRACE |
| DATABASE | ABONNIEREN VON ABFRAGEBENACHRICHTIGUNGEN | SUQN | SERVER | Steuerungsserver |
| DATABASE | VERANTWORTUNG ÜBERNEHMEN | AN | SERVER | Steuerungsserver |
| DATABASE | UPDATE | NACH OBEN | SERVER | Steuerungsserver |
| DATABASE | VIEW DATABASE STAAT | VWDS | SERVER | VIEW SERVERSTATUS |
| DATABASE | VIEW DEFINITION | VW | SERVER | VIEW BELIEBIGE DEFINITION |
| ENDPOINT | ÄNDERN | AL | SERVER | JEDES ÄNDERN ENDPOINT |
| ENDPOINT | VERBINDEN | CO | SERVER | Steuerungsserver |
| ENDPOINT | Kontrolle | CL | SERVER | Steuerungsserver |
| ENDPOINT | VERANTWORTUNG ÜBERNEHMEN | AN | SERVER | Steuerungsserver |
| ENDPOINT | VIEW DEFINITION | VW | SERVER | VIEW BELIEBIGE DEFINITION |
| FULLTEXT CATALOG | ÄNDERN | AL | DATABASE | JEDES ÄNDERN FULLTEXT CATALOG |
| FULLTEXT CATALOG | Kontrolle | CL | DATABASE | Kontrolle |
| FULLTEXT CATALOG | REFERENZEN | RF | DATABASE | REFERENZEN |
| FULLTEXT CATALOG | VERANTWORTUNG ÜBERNEHMEN | AN | DATABASE | Kontrolle |
| FULLTEXT CATALOG | VIEW DEFINITION | VW | DATABASE | VIEW DEFINITION |
| FULLTEXT STOPLIST | ÄNDERN | AL | DATABASE | JEDES ÄNDERN FULLTEXT CATALOG |
| FULLTEXT STOPLIST | Kontrolle | CL | DATABASE | Kontrolle |
| FULLTEXT STOPLIST | REFERENZEN | RF | DATABASE | REFERENZEN |
| FULLTEXT STOPLIST | VERANTWORTUNG ÜBERNEHMEN | AN | DATABASE | Kontrolle |
| FULLTEXT STOPLIST | VIEW DEFINITION | VW | DATABASE | VIEW DEFINITION |
| LOGIN | ÄNDERN | AL | SERVER | JEDES ÄNDERN LOGIN |
| LOGIN | Kontrolle | CL | SERVER | Steuerungsserver |
| LOGIN | SICH AUSGEBEN ALS | Chat | SERVER | Steuerungsserver |
| LOGIN | VIEW DEFINITION | VW | SERVER | VIEW BELIEBIGE DEFINITION |
| MESSAGE TYPE | ÄNDERN | AL | DATABASE | JEDES ÄNDERN MESSAGE TYPE |
| MESSAGE TYPE | Kontrolle | CL | DATABASE | Kontrolle |
| MESSAGE TYPE | REFERENZEN | RF | DATABASE | REFERENZEN |
| MESSAGE TYPE | VERANTWORTUNG ÜBERNEHMEN | AN | DATABASE | Kontrolle |
| MESSAGE TYPE | VIEW DEFINITION | VW | DATABASE | VIEW DEFINITION |
| OBJEKT | ÄNDERN | AL | SCHEMA | ÄNDERN |
| OBJEKT | Kontrolle | CL | SCHEMA | Kontrolle |
| OBJEKT | DELETE | DL | SCHEMA | DELETE |
| OBJEKT | AUSFÜHREN | EX | SCHEMA | AUSFÜHREN |
| OBJEKT | INSERT | IN | SCHEMA | INSERT |
| OBJEKT | RECEIVE | RC | SCHEMA | Kontrolle |
| OBJEKT | REFERENZEN | RF | SCHEMA | REFERENZEN |
| OBJEKT | AUSWÄHLEN | SL | SCHEMA | AUSWÄHLEN |
| OBJEKT | VERANTWORTUNG ÜBERNEHMEN | AN | SCHEMA | Kontrolle |
| OBJEKT | UPDATE | NACH OBEN | SCHEMA | UPDATE |
| OBJEKT | VIEW ÄNDERUNGSNACHVERFOLGUNG | VWCT | SCHEMA | VIEW ÄNDERUNGSNACHVERFOLGUNG |
| OBJEKT | VIEW DEFINITION | VW | SCHEMA | VIEW DEFINITION |
| REMOTE SERVICE BINDING | ÄNDERN | AL | DATABASE | JEDES ÄNDERN REMOTE SERVICE BINDING |
| REMOTE SERVICE BINDING | Kontrolle | CL | DATABASE | Kontrolle |
| REMOTE SERVICE BINDING | VERANTWORTUNG ÜBERNEHMEN | AN | DATABASE | Kontrolle |
| REMOTE SERVICE BINDING | VIEW DEFINITION | VW | DATABASE | VIEW DEFINITION |
| ROLE | ÄNDERN | AL | DATABASE | JEDES ÄNDERN ROLE |
| ROLE | Kontrolle | CL | DATABASE | Kontrolle |
| ROLE | VERANTWORTUNG ÜBERNEHMEN | AN | DATABASE | Kontrolle |
| ROLE | VIEW DEFINITION | VW | DATABASE | VIEW DEFINITION |
| ROUTE | ÄNDERN | AL | DATABASE | JEDES ÄNDERN ROUTE |
| ROUTE | Kontrolle | CL | DATABASE | Kontrolle |
| ROUTE | VERANTWORTUNG ÜBERNEHMEN | AN | DATABASE | Kontrolle |
| ROUTE | VIEW DEFINITION | VW | DATABASE | VIEW DEFINITION |
| SEARCH PROPERTY LIST | ÄNDERN | AL | SERVER | JEDES ÄNDERN FULLTEXT CATALOG |
| SEARCH PROPERTY LIST | Kontrolle | CL | SERVER | Kontrolle |
| SEARCH PROPERTY LIST | REFERENZEN | RF | SERVER | REFERENZEN |
| SEARCH PROPERTY LIST | VERANTWORTUNG ÜBERNEHMEN | AN | SERVER | Kontrolle |
| SEARCH PROPERTY LIST | VIEW DEFINITION | VW | SERVER | VIEW DEFINITION |
| SCHEMA | ÄNDERN | AL | DATABASE | JEDES ÄNDERN SCHEMA |
| SCHEMA | Kontrolle | CL | DATABASE | Kontrolle |
| SCHEMA | CREATE SEQUENCE | CRSO | DATABASE | Kontrolle |
| SCHEMA | DELETE | DL | DATABASE | DELETE |
| SCHEMA | AUSFÜHREN | EX | DATABASE | AUSFÜHREN |
| SCHEMA | INSERT | IN | DATABASE | INSERT |
| SCHEMA | REFERENZEN | RF | DATABASE | REFERENZEN |
| SCHEMA | AUSWÄHLEN | SL | DATABASE | AUSWÄHLEN |
| SCHEMA | VERANTWORTUNG ÜBERNEHMEN | AN | DATABASE | Kontrolle |
| SCHEMA | UPDATE | NACH OBEN | DATABASE | UPDATE |
| SCHEMA | VIEW ÄNDERUNGSNACHVERFOLGUNG | VWCT | DATABASE | VIEW ÄNDERUNGSNACHVERFOLGUNG |
| SCHEMA | VIEW DEFINITION | VW | DATABASE | VIEW DEFINITION |
| SERVER | VERWALTEN VON MASSENVORGÄNGEN | ADBO | Nicht anwendbar | Nicht anwendbar |
| SERVER | ÄNDERN EINER BELIEBIGEN VERBINDUNG | ALCO | Nicht anwendbar | Nicht anwendbar |
| SERVER | JEDES ÄNDERN CREDENTIAL | ALCD | Nicht anwendbar | Nicht anwendbar |
| SERVER | JEDES ÄNDERN DATABASE | ALDB | Nicht anwendbar | Nicht anwendbar |
| SERVER | JEDES ÄNDERN ENDPOINT | ALHE | Nicht anwendbar | Nicht anwendbar |
| SERVER | JEDES ÄNDERN EVENT NOTIFICATION | ALES | Nicht anwendbar | Nicht anwendbar |
| SERVER | JEDES ÄNDERN EVENT SESSION | AAES | Nicht anwendbar | Nicht anwendbar |
| SERVER | ÄNDERN EINES BELIEBIGEN VERKNÜPFTEN SERVERS | ALLS | Nicht anwendbar | Nicht anwendbar |
| SERVER | JEDES ÄNDERN LOGIN | ALLG | Nicht anwendbar | Nicht anwendbar |
| SERVER | JEDES ÄNDERN SERVER AUDIT | ALAA | Nicht anwendbar | Nicht anwendbar |
| SERVER | JEDES ÄNDERN SERVER ROLE | ALSR | Nicht anwendbar | Nicht anwendbar |
| SERVER | ALTER AVAILABILITY GROUP | ALAG | Nicht anwendbar | Nicht anwendbar |
| SERVER | RESSOURCEN ÄNDERN | ALRS | Nicht anwendbar | Nicht anwendbar |
| SERVER | SERVERSTATUS ÄNDERN | ALSS | Nicht anwendbar | Nicht anwendbar |
| SERVER | Einstellungen ändern | ALST | Nicht anwendbar | Nicht anwendbar |
| SERVER | ALTER TRACE | ALTR | Nicht anwendbar | Nicht anwendbar |
| SERVER | AUTHENTIFIZIEREN DES SERVERS | AUTH | Nicht anwendbar | Nicht anwendbar |
| SERVER | VERBINDEN SIE BELIEBIGE DATABASE | CADB | Nicht anwendbar | Nicht anwendbar |
| SERVER | CONNECT SQL | COSQ | Nicht anwendbar | Nicht anwendbar |
| SERVER | Steuerungsserver | CL | Nicht anwendbar | Nicht anwendbar |
| SERVER | BELIEBIGE DATABASE ERSTELLEN | CRDB | Nicht anwendbar | Nicht anwendbar |
| SERVER | VERFÜGBARKEITSGRUPPE ERSTELLEN | CRAC | Nicht anwendbar | Nicht anwendbar |
| SERVER | CREATE DDL EVENT NOTIFICATION | CRDE | Nicht anwendbar | Nicht anwendbar |
| SERVER | CREATE ENDPOINT | CRHE | Nicht anwendbar | Nicht anwendbar |
| SERVER | CREATE SERVER ROLE | CRSR | Nicht anwendbar | Nicht anwendbar |
| SERVER | TRACE ERSTELLEN EVENT NOTIFICATION | CRTE | Nicht anwendbar | Nicht anwendbar |
| SERVER | EXTERNER ZUGRIFF ASSEMBLY | XA | Nicht anwendbar | Nicht anwendbar |
| SERVER | IDENTITÄTSWECHSEL EINES BELIEBIGEN LOGIN | IAL | Nicht anwendbar | Nicht anwendbar |
| SERVER | ALLE USER SICHERUNGSFÄHIGEN ELEMENTE AUSWÄHLEN | SUS | Nicht anwendbar | Nicht anwendbar |
| SERVER | HERUNTERFAHREN | SHDN | Nicht anwendbar | Nicht anwendbar |
| SERVER | UNSICHER ASSEMBLY | XU | Nicht anwendbar | Nicht anwendbar |
| SERVER | VIEW JEGLICHE DATABASE | VWDB | Nicht anwendbar | Nicht anwendbar |
| SERVER | VIEW BELIEBIGE DEFINITION | VWAD | Nicht anwendbar | Nicht anwendbar |
| SERVER | VIEW SERVERSTATUS | VWSS | Nicht anwendbar | Nicht anwendbar |
| SERVER ROLE | ÄNDERN | AL | SERVER | JEDES ÄNDERN SERVER ROLE |
| SERVER ROLE | Kontrolle | CL | SERVER | Steuerungsserver |
| SERVER ROLE | VERANTWORTUNG ÜBERNEHMEN | AN | SERVER | Steuerungsserver |
| SERVER ROLE | VIEW DEFINITION | VW | SERVER | VIEW BELIEBIGE DEFINITION |
| SERVICE | ÄNDERN | AL | DATABASE | JEDES ÄNDERN SERVICE |
| SERVICE | Kontrolle | CL | DATABASE | Kontrolle |
| SERVICE | SEND | SN | DATABASE | Kontrolle |
| SERVICE | VERANTWORTUNG ÜBERNEHMEN | AN | DATABASE | Kontrolle |
| SERVICE | VIEW DEFINITION | VW | DATABASE | VIEW DEFINITION |
| SYMMETRIC KEY | ÄNDERN | AL | DATABASE | JEDES ÄNDERN SYMMETRIC KEY |
| SYMMETRIC KEY | Kontrolle | CL | DATABASE | Kontrolle |
| SYMMETRIC KEY | REFERENZEN | RF | DATABASE | REFERENZEN |
| SYMMETRIC KEY | VERANTWORTUNG ÜBERNEHMEN | AN | DATABASE | Kontrolle |
| SYMMETRIC KEY | VIEW DEFINITION | VW | DATABASE | VIEW DEFINITION |
| TYPE | Kontrolle | CL | SCHEMA | Kontrolle |
| TYPE | AUSFÜHREN | EX | SCHEMA | AUSFÜHREN |
| TYPE | REFERENZEN | RF | SCHEMA | REFERENZEN |
| TYPE | VERANTWORTUNG ÜBERNEHMEN | AN | SCHEMA | Kontrolle |
| TYPE | VIEW DEFINITION | VW | SCHEMA | VIEW DEFINITION |
| USER | ÄNDERN | AL | DATABASE | JEDES ÄNDERN USER |
| USER | Kontrolle | CL | DATABASE | Kontrolle |
| USER | SICH AUSGEBEN ALS | Chat | DATABASE | Kontrolle |
| USER | VIEW DEFINITION | VW | DATABASE | VIEW DEFINITION |
| XML SCHEMA COLLECTION | ÄNDERN | AL | SCHEMA | ÄNDERN |
| XML SCHEMA COLLECTION | Kontrolle | CL | SCHEMA | Kontrolle |
| XML SCHEMA COLLECTION | AUSFÜHREN | EX | SCHEMA | AUSFÜHREN |
| XML SCHEMA COLLECTION | REFERENZEN | RF | SCHEMA | REFERENZEN |
| XML SCHEMA COLLECTION | VERANTWORTUNG ÜBERNEHMEN | AN | SCHEMA | Kontrolle |
| XML SCHEMA COLLECTION | VIEW DEFINITION | VW | SCHEMA | VIEW DEFINITION |
Zusammenfassung des Berechtigungsprüfungsalgorithmus
Das Überprüfen von Berechtigungen kann komplex sein. Der Berechtigungsüberprüfungsalgorithmus umfasst überlappende Gruppenmitgliedschaften und Besitzverkettung, sowohl explizite als auch implizite Berechtigungen und kann von den Berechtigungen für sicherungsfähige Klassen betroffen sein, die die sicherungsfähige Entität enthalten. Der allgemeine Prozess des Algorithmus besteht darin, alle relevanten Berechtigungen zu sammeln. Wird kein blockierendes DENY gefunden, sucht der Algorithmus nach einem GRANT, das hinreichenden Zugriff ermöglicht. Der Algorithmus enthält drei wesentliche Elemente, den Sicherheitskontext, den Berechtigungsbereich und die erforderliche Berechtigung.
Hinweis
Sie können keine Berechtigungen für sa, dbo, den Entitätsbesitzer, information_schema, sys oder sich selbst erteilen, verweigern oder widerrufen.
Sicherheitskontext
Dies ist die Gruppe der Hauptakteure, die Berechtigungen für die Zugriffskontrolle gewähren. Dies sind Berechtigungen, die sich auf die aktuelle Anmeldung oder den aktuellen Benutzer beziehen, es sei denn, der Sicherheitskontext wurde mithilfe der EXECUTE AS Anweisung in einen anderen Anmelde- oder Benutzer geändert. Der Sicherheitskontext enthält die folgenden Prinzipale:
Die Anmeldung
Der Benutzer
Rollenmitgliedschaften
Windows-Gruppenmitgliedschaften
Wenn die Modulsignierung verwendet wird, wird jedes Anmelde- oder Benutzerkonto für das Zertifikat verwendet, mit dem das Modul signiert wird, das der Benutzer gerade ausführt, und die zugehörigen Rollenmitgliedschaften dieses Prinzipals.
Berechtigungsraum
Dies ist die sicherungsfähige Entität und alle sicherungsfähigen Klassen, die die sicherungsfähige Entität enthalten. Eine Tabelle (eine sicherungsfähige Entität) ist z. B. in der sicherungsfähigen Schemaklasse und in der sicherungsfähigen Datenbankklasse enthalten. Der Zugriff kann durch Berechtigungen auf Tabellen-, Schema-, Datenbank- und Serverebene beeinflusst werden. Weitere Informationen finden Sie unter Berechtigungshierarchie (Datenbankmodul).
Erforderliche Berechtigung
Die Art der erforderlichen Berechtigung. Zum Beispiel INSERT, UPDATE, DELETE, SELECT, EXECUTE, ALTER, CONTROL und so weiter.
Access kann mehrere Berechtigungen erfordern, wie in den folgenden Beispielen gezeigt:
Eine gespeicherte Prozedur kann sowohl die EXECUTE-Berechtigung für die gespeicherte Prozedur als INSERT auch die Berechtigung für mehrere Tabellen erfordern, auf die von der gespeicherten Prozedur verwiesen wird.
Eine dynamische Verwaltungsansicht kann sowohl VIEW SERVER STATE- als auch SELECT-Berechtigung für diese Ansicht erfordern.
Allgemeine Schritte des Algorithmus
Wenn der Algorithmus bestimmt, ob der Zugriff auf eine sicherungsfähige Person zugelassen werden soll, können die genauen Schritte variieren, die sie verwendet, je nach den Prinzipalen und den sicherungsfähigen Daten, die beteiligt sind. Der Algorithmus führt jedoch die folgenden allgemeinen Schritte aus:
Umgehen Sie die Berechtigungsprüfung, ob die Anmeldung Mitglied der festen Serverrolle "sysadmin" ist oder ob der Benutzer der dbo-Benutzer in der aktuellen Datenbank ist.
Zugriff zulassen, wenn die Besitzkette anwendbar ist und die Zugriffsüberprüfung des Objekts weiter oben in der Kette die Sicherheitsüberprüfung bestanden hat.
Aggregieren Sie die Identitäten auf Serverebene, Datenbankebene und signiertes Modul, die dem Aufrufer zugeordnet sind, um den Sicherheitskontext zu erstellen.
Sammeln Sie für diesen Sicherheitskontext alle Berechtigungen, die für den Berechtigungsbereich erteilt oder verweigert werden. Die Berechtigung kann explizit als GRANT, GRANT MIT GRANT oder DENY angegeben werden; oder die Berechtigungen können eine stillschweigende oder übergreifende Berechtigung GRANT oder DENY sein. Beispielsweise impliziert die CONTROL-Berechtigung für ein Schema CONTROL über eine Tabelle. Und CONTROL in einer Tabelle impliziert SELECT. Wenn also CONTROL für das Schema gewährt wurde, wird SELECT in der Tabelle gewährt. Wenn CONTROL auf der Tabelle verweigert wird, wird SELECT auf der Tabelle ebenfalls verweigert.
Hinweis
Ein GRANT einer Berechtigung auf Spaltenebene setzt ein DENY auf Objektebene außer Kraft.
Identifizieren Sie die erforderliche Berechtigung.
Schlägt die Berechtigungsprüfung fehl, wenn die erforderliche Berechtigung direkt oder implizit einer der Identitäten im Sicherheitskontext für die Objekte im Berechtigungsbereich verweigert wird.
Übergeben Sie die Berechtigungsprüfung, ob die erforderliche Berechtigung nicht verweigert wurde, und die erforderliche Berechtigung enthält eine GRANT oder eine GRANT WITH-Berechtigung GRANT entweder direkt oder implizit an eine der Identitäten im Sicherheitskontext für jedes Objekt im Berechtigungsbereich.
Beispiele
Die Beispiele in diesem Abschnitt zeigen, wie Sie Berechtigungsinformationen abrufen.
Ein. Zurückgeben der vollständigen Liste der zulässigen Berechtigungen
Die folgende Anweisung gibt alle Berechtigungen des Datenbankmoduls mithilfe der fn_builtin_permissions Funktion zurück. Weitere Informationen finden Sie unter sys.fn_builtin_permissions (Transact-SQL).
SELECT * FROM fn_builtin_permissions(default);
GO
B. Zurückgeben der Berechtigungen für eine bestimmte Klasse von Objekten
Im folgenden Beispiel werden fn_builtin_permissions alle Berechtigungen angezeigt, die für eine Kategorie von sicherbaren Objekten verfügbar sind. Das Beispiel gibt Berechtigungen für Assemblys zurück.
SELECT * FROM fn_builtin_permissions('assembly');
GO
C. Zurückgeben der Berechtigungen, die dem ausführenden Prinzipal für ein Objekt erteilt wurden
Im folgenden Beispiel wird fn_my_permissions eine Liste der effektiven Berechtigungen zurückgegeben, die vom aufrufenden Prinzipal für ein angegebenes sicherungsfähiges Objekt gehalten werden. Das Beispiel gibt Berechtigungen für ein Objekt mit dem Namen Orders55zurück. Weitere Informationen finden Sie unter sys.fn_my_permissions (Transact-SQL).
SELECT * FROM fn_my_permissions('Orders55', 'object');
GO
D. Zurückgeben der berechtigungen, die für ein angegebenes Objekt gelten
Im folgenden Beispiel werden Berechtigungen zurückgegeben, die für ein Objekt gelten, das aufgerufen wird Yttrium. Beachten Sie, dass die integrierte Funktion OBJECT_ID verwendet wird, um die ID des Objekts Yttriumabzurufen.
SELECT * FROM sys.database_permissions
WHERE major_id = OBJECT_ID('Yttrium');
GO
Siehe auch
Berechtigungshierarchie (Datenbank-Engine)
sys.database_permissions (Transact-SQL)