Berechtigungen (Datenbankmodul)

Jeder sicherungsfähige SQL Server verfügt über zugeordnete Berechtigungen, die einem Prinzipal erteilt werden können. Dieses Thema enthält die folgenden Informationen:

Benennungskonventionen für Berechtigungen

Im Folgenden werden die allgemeinen Konventionen beschrieben, die für Benennungsberechtigungen befolgt werden:

  • Kontrolle

    Räumt dem Grantee eigentumsähnliche Funktionen ein. Der Berechtigungsempfänger verfügt effektiv über alle definierten Berechtigungen auf dem sicherbaren Objekt. Ein Prinzipal, dem Kontrolle gewährt wurde, kann auch Berechtigungen für das sicherbare Objekt erteilen. Da das SQL Server-Sicherheitsmodell hierarchisch ist, enthält CONTROL in einem bestimmten Bereich implizit CONTROL für alle sicherungsfähigen Elemente unter diesem Bereich. Beispielsweise impliziert CONTROL für eine Datenbank alle Berechtigungen für die Datenbank, alle Berechtigungen für alle Assemblys in der Datenbank, alle Berechtigungen für alle Schemas in der Datenbank und alle Berechtigungen für Objekte innerhalb aller Schemas innerhalb der Datenbank.

  • ÄNDERN

    Ermöglicht die Änderung der Eigenschaften, mit Ausnahme der Besitzrechte, eines bestimmten sicherbaren Objekts. Wenn es auf einen Bereich angewendet wird, ermöglicht ALTER zudem das Ändern, Erstellen oder Löschen eines Sicherheitsobjekts, das in diesem Bereich enthalten ist. Die ALTER-Berechtigung für ein Schema umfasst beispielsweise die Möglichkeit zum Erstellen, Ändern und Ablegen von Objekten aus dem Schema.

  • ALTER ANY <Server Securable>, wobei Server securable kann jeder Server sicherungsfähig sein.

    Ermöglicht das Erstellen, Ändern oder Ablegen einzelner Instanzen des Servers Securable. BEISPIELSWEISE ermöglicht ALTER ANY LOGIN das Erstellen, Ändern oder Ablegen von Anmeldungen in der Instanz.

  • ALTER ANY <Database Securable>, wobei Database Securable jedes sicherbare Objekt auf Datenbankebene sein kann.

    Ermöglicht das ERSTELLEN, ALTER oder DROP einzelne Instanzen der Datenbank securable. Beispielsweise ermöglicht ALTER ANY SCHEMA das Erstellen, Ändern oder Ablegen eines Schemas in der Datenbank.

  • VERANTWORTUNG ÜBERNEHMEN

    Ermöglicht es dem Begünstigten, das Sicherungselement zu übernehmen, auf das das Recht gewährt wird.

  • < Nachahmen>

    Ermöglicht es dem Grantee, die Identität der Anmeldung zu imitieren.

  • Benutzer imitieren <>

    Ermöglicht es dem Grantee, die Identität des Benutzers zu imitieren.

  • CREATE <Server securable>

    Verleiht dem Grantee die Möglichkeit, den Server securable zu erstellen.

  • CREATE-Datenbank <sicherungsfähig>

    Erteilt dem Grantee die Möglichkeit, die Datenbank sicherungsfähig zu erstellen.

  • CREATE <Schema-enthaltene sichere Elemente>

    Ermöglicht die Erstellung der schemabasierten Sicherungsfähigkeit. Die ALTER-Berechtigung für das Schema ist jedoch erforderlich, um die sicherungsfähige Datei in einem bestimmten Schema zu erstellen.

  • VIEW DEFINITION

    Ermöglicht dem Grantee den Zugriff auf Metadaten.

  • REFERENZEN

    Die REFERENCES-Berechtigung für eine Tabelle ist erforderlich, um eine FOREIGN KEY-Einschränkung zu erstellen, die auf diese Tabelle verweist.

    Die REFERENCES-Berechtigung ist für ein Objekt erforderlich, um eine FUNCTION oder VIEW mit der WITH SCHEMABINDING-Klausel zu erstellen, die auf dieses Objekt verweist.

Diagramm der SQL Server-Berechtigungen

Ein Poster-Diagramm mit allen Berechtigungen des Datenbankmoduls im PDF-Format finden Sie unter https://github.com/microsoft/sql-server-samples/blob/master/samples/features/security/permissions-posters/Microsoft_SQL_Server_2017_and_Azure_SQL_Database_permissions_infographic.pdf.

Berechtigungen, die für bestimmte Sicherungswerte gelten

In der folgenden Tabelle sind die wichtigsten Berechtigungsklassen und die Arten von Sicherungswerten aufgeführt, auf die sie angewendet werden können.

Erlaubnis Gilt für:
AUSWÄHLEN Synonyme

Tabellen und Spalten

Tabellenwertfunktionen, Transact-SQL und Common Language Runtime (CLR), und Spalten

Ansichten und Spalten
VIEW ÄNDERUNGSNACHVERFOLGUNG Tabellen

Schemata
UPDATE Synonyme

Tabellen und Spalten

Ansichten und Spalten

Sequence-Objekte
REFERENZEN Skalare und Aggregatfunktionen (Transact-SQL und CLR)

Service Broker-Warteschlangen

Tabellen und Spalten

Tabellenwertfunktionen (Transact-SQL und CLR) und Spalten

Typen

Ansichten und Spalten

Sequence-Objekte
INSERT Synonyme

Tabellen und Spalten

Ansichten und Spalten
DELETE Synonyme

Tabellen und Spalten

Ansichten und Spalten
AUSFÜHREN Verfahren (Transact-SQL und CLR)

Skalare und Aggregatfunktionen (Transact-SQL und CLR)

Synonyme

CLR-Typen
RECEIVE Service Broker-Warteschlangen
VIEW DEFINITION Verfügbarkeitsgruppen

Verfahren (Transact-SQL und CLR)

Service Broker-Warteschlangen

Skalare und Aggregatfunktionen (Transact-SQL und CLR)

Anmeldungen, Benutzer und Rollen

Synonyme

Tabellen

Tabellenwertfunktionen (Transact-SQL und CLR)

Ansichten

Sequence-Objekte
ÄNDERN Verfügbarkeitsgruppen

Verfahren (Transact-SQL und CLR)

Skalare und Aggregatfunktionen (Transact-SQL und CLR)

Sequence-Objekte

Anmeldungen, Benutzer und Rollen

Service Broker-Warteschlangen

Tabellen

Tabellenwertfunktionen (Transact-SQL und CLR)

Ansichten
VERANTWORTUNG ÜBERNEHMEN Verfügbarkeitsgruppen

Rollen

Verfahren (Transact-SQL und CLR)

Skalare und Aggregatfunktionen (Transact-SQL und CLR)

Serverrollen

Synonyme

Tabellen

Tabellenwertfunktionen (Transact-SQL und CLR)

Ansichten

Sequence-Objekte
Kontrolle Verfügbarkeitsgruppen

Verfahren (Transact-SQL und CLR)

Skalare und Aggregatfunktionen (Transact-SQL und CLR)

Anmeldungen, Benutzer und Rollen

Service Broker-Warteschlangen

Synonyme

Tabellen

Tabellenwertfunktionen (Transact-SQL und CLR)

Ansichten

Sequence-Objekte
SICH AUSGEBEN ALS Anmeldungen und Benutzer

Vorsicht

Die Standardberechtigungen, die Systemobjekten zum Zeitpunkt der Einrichtung gewährt werden, werden sorgfältig anhand möglicher Bedrohungen ausgewertet und müssen nicht im Rahmen der Härtung der SQL Server-Installation geändert werden. Alle Änderungen an den Berechtigungen für die Systemobjekte können die Funktionalität einschränken oder unterbrechen und ihre SQL Server-Installation möglicherweise in einem nicht unterstützten Zustand belassen.

SQL Server- und SQL-Datenbankberechtigungen

Die folgende Tabelle enthält eine vollständige Liste der SQL Server-Berechtigungen. SQL-Datenbankberechtigungen sind nur für Basissicherheiten verfügbar, die unterstützt werden. Berechtigungen auf Serverebene können in der SQL-Datenbank nicht erteilt werden, in einigen Fällen sind jedoch stattdessen Datenbankberechtigungen verfügbar.

Basis sicherbar Granulare Berechtigungen für basisversicherte Berechtigungen Berechtigungstypcode Sicherungsobjekt, das Basis-Sicherungsobjekte enthält Berechtigung auf ein Container-Element, die eine granulare Berechtigung auf das Basiselement impliziert
APPLICATION ROLE ÄNDERN AL DATABASE JEDES ÄNDERN APPLICATION ROLE
APPLICATION ROLE Kontrolle CL DATABASE Kontrolle
APPLICATION ROLE VIEW DEFINITION VW DATABASE VIEW DEFINITION
ASSEMBLY ÄNDERN AL DATABASE JEDES ÄNDERN ASSEMBLY
ASSEMBLY Kontrolle CL DATABASE Kontrolle
ASSEMBLY REFERENZEN RF DATABASE REFERENZEN
ASSEMBLY VERANTWORTUNG ÜBERNEHMEN AN DATABASE Kontrolle
ASSEMBLY VIEW DEFINITION VW DATABASE VIEW DEFINITION
ASYMMETRIC KEY ÄNDERN AL DATABASE JEDES ÄNDERN ASYMMETRIC KEY
ASYMMETRIC KEY Kontrolle CL DATABASE Kontrolle
ASYMMETRIC KEY REFERENZEN RF DATABASE REFERENZEN
ASYMMETRIC KEY VERANTWORTUNG ÜBERNEHMEN AN DATABASE Kontrolle
ASYMMETRIC KEY VIEW DEFINITION VW DATABASE VIEW DEFINITION
AVAILABILITY GROUP ÄNDERN AL SERVER JEDES ÄNDERN AVAILABILITY GROUP
AVAILABILITY GROUP Kontrolle CL SERVER Steuerungsserver
AVAILABILITY GROUP VERANTWORTUNG ÜBERNEHMEN AN SERVER Steuerungsserver
AVAILABILITY GROUP VIEW DEFINITION VW SERVER VIEW BELIEBIGE DEFINITION
CERTIFICATE ÄNDERN AL DATABASE JEDES ÄNDERN CERTIFICATE
CERTIFICATE Kontrolle CL DATABASE Kontrolle
CERTIFICATE REFERENZEN RF DATABASE REFERENZEN
CERTIFICATE VERANTWORTUNG ÜBERNEHMEN AN DATABASE Kontrolle
CERTIFICATE VIEW DEFINITION VW DATABASE VIEW DEFINITION
CONTRACT ÄNDERN AL DATABASE JEDES ÄNDERN CONTRACT
CONTRACT Kontrolle CL DATABASE Kontrolle
CONTRACT REFERENZEN RF DATABASE REFERENZEN
CONTRACT VERANTWORTUNG ÜBERNEHMEN AN DATABASE Kontrolle
CONTRACT VIEW DEFINITION VW DATABASE VIEW DEFINITION
DATABASE ÄNDERN AL SERVER JEDES ÄNDERN DATABASE
DATABASE JEDES ÄNDERN APPLICATION ROLE ALAR SERVER Steuerungsserver
DATABASE JEDES ÄNDERN ASSEMBLY LEIDER SERVER Steuerungsserver
DATABASE JEDES ÄNDERN ASYMMETRIC KEY ALAK SERVER Steuerungsserver
DATABASE JEDES ÄNDERN CERTIFICATE ALCF SERVER Steuerungsserver
DATABASE JEDES ÄNDERN CONTRACT ALSC SERVER Steuerungsserver
DATABASE ÄNDERN EINER BELIEBIGEN DATABASE ÜBERWACHUNG ALDA SERVER JEDES ÄNDERN SERVER AUDIT
DATABASE ALTER ANY DATABASE DDL TRIGGER ALTG SERVER Steuerungsserver
DATABASE ALTER ANY DATABASEEVENT NOTIFICATION ALED SERVER JEDES ÄNDERN EVENT NOTIFICATION
DATABASE ALTER ANY DATABASEEVENT SESSION AADS

Hinweis: Gilt nur für SQL-Datenbank.
SERVER JEDES ÄNDERN EVENT SESSION
DATABASE ÄNDERN EINES BELIEBIGEN DATENBEREICHS ALDS SERVER Steuerungsserver
DATABASE JEDES ÄNDERN FULLTEXT CATALOG ALFT SERVER Steuerungsserver
DATABASE JEDES ÄNDERN MESSAGE TYPE ALMT SERVER Steuerungsserver
DATABASE JEDES ÄNDERN REMOTE SERVICE BINDING ALSB SERVER Steuerungsserver
DATABASE JEDES ÄNDERN ROLE ALRL SERVER Steuerungsserver
DATABASE JEDES ÄNDERN ROUTE ALRT SERVER Steuerungsserver
DATABASE JEDES ÄNDERN SCHEMA ALSM SERVER Steuerungsserver
DATABASE JEDES ÄNDERN SECURITY POLICY ALSP

Hinweis: Gilt nur für SQL-Datenbank.
SERVER Steuerungsserver
DATABASE JEDES ÄNDERN SERVICE ALSV SERVER Steuerungsserver
DATABASE JEDES ÄNDERN SYMMETRIC KEY ALSK SERVER Steuerungsserver
DATABASE JEDES ÄNDERN USER ALUS SERVER Steuerungsserver
DATABASE BEGLAUBIGEN AUTH SERVER AUTHENTIFIZIEREN DES SERVERS
DATABASE BACKUP DATABASE BADB SERVER Steuerungsserver
DATABASE BACKUP PROTOKOLL BALO SERVER Steuerungsserver
DATABASE Kontrollpunkt CP SERVER Steuerungsserver
DATABASE VERBINDEN CO SERVER Steuerungsserver
DATABASE CONNECT-Replikation CORP SERVER Steuerungsserver
DATABASE Kontrolle CL SERVER Steuerungsserver
DATABASE CREATE AGGREGATE KLIPPE SERVER Steuerungsserver
DATABASE CREATE ASSEMBLY CRAS SERVER Steuerungsserver
DATABASE CREATE ASYMMETRIC KEY CRAK SERVER Steuerungsserver
DATABASE CREATE CERTIFICATE CRCF SERVER Steuerungsserver
DATABASE CREATE CONTRACT CRSC SERVER Steuerungsserver
DATABASE CREATE DATABASE CRDB SERVER BELIEBIGE DATABASE ERSTELLEN
DATABASE CREATE DATABASE DDL EVENT NOTIFICATION CRED SERVER CREATE DDL EVENT NOTIFICATION
DATABASE CREATE DEFAULT CRDF SERVER Steuerungsserver
DATABASE CREATE FULLTEXT CATALOG CRFT SERVER Steuerungsserver
DATABASE CREATE FUNCTION CRFN SERVER Steuerungsserver
DATABASE CREATE MESSAGE TYPE CRMT SERVER Steuerungsserver
DATABASE CREATE PROCEDURE CRPR SERVER Steuerungsserver
DATABASE CREATE QUEUE CRQU SERVER Steuerungsserver
DATABASE CREATE REMOTE SERVICE BINDING CRSB SERVER Steuerungsserver
DATABASE CREATE ROLE CRRL SERVER Steuerungsserver
DATABASE CREATE ROUTE CRRT (kontinuierliche Nierenersatztherapie) SERVER Steuerungsserver
DATABASE CREATE RULE CRRU SERVER Steuerungsserver
DATABASE CREATE SCHEMA CRSM SERVER Steuerungsserver
DATABASE CREATE SERVICE CRSV SERVER Steuerungsserver
DATABASE CREATE SYMMETRIC KEY CRSK SERVER Steuerungsserver
DATABASE CREATE SYNONYM CRSN SERVER Steuerungsserver
DATABASE CREATE TABLE CRTB SERVER Steuerungsserver
DATABASE CREATE TYPE CRTY SERVER Steuerungsserver
DATABASE CREATE VIEW CRVW SERVER Steuerungsserver
DATABASE CREATE XML SCHEMA COLLECTION CRXS SERVER Steuerungsserver
DATABASE DELETE DL SERVER Steuerungsserver
DATABASE AUSFÜHREN EX SERVER Steuerungsserver
DATABASE INSERT IN SERVER Steuerungsserver
DATABASE VERBINDUNG DATABASE TRENNEN KIDC

Hinweis: Gilt nur für SQL-Datenbank. Verwenden Sie ALTER ANY CONNECTION in SQL Server.
SERVER ÄNDERN EINER BELIEBIGEN VERBINDUNG
DATABASE REFERENZEN RF SERVER Steuerungsserver
DATABASE AUSWÄHLEN SL SERVER Steuerungsserver
DATABASE SHOWPLAN SPLN SERVER ALTER TRACE
DATABASE ABONNIEREN VON ABFRAGEBENACHRICHTIGUNGEN SUQN SERVER Steuerungsserver
DATABASE VERANTWORTUNG ÜBERNEHMEN AN SERVER Steuerungsserver
DATABASE UPDATE NACH OBEN SERVER Steuerungsserver
DATABASE VIEW DATABASE STAAT VWDS SERVER VIEW SERVERSTATUS
DATABASE VIEW DEFINITION VW SERVER VIEW BELIEBIGE DEFINITION
ENDPOINT ÄNDERN AL SERVER JEDES ÄNDERN ENDPOINT
ENDPOINT VERBINDEN CO SERVER Steuerungsserver
ENDPOINT Kontrolle CL SERVER Steuerungsserver
ENDPOINT VERANTWORTUNG ÜBERNEHMEN AN SERVER Steuerungsserver
ENDPOINT VIEW DEFINITION VW SERVER VIEW BELIEBIGE DEFINITION
FULLTEXT CATALOG ÄNDERN AL DATABASE JEDES ÄNDERN FULLTEXT CATALOG
FULLTEXT CATALOG Kontrolle CL DATABASE Kontrolle
FULLTEXT CATALOG REFERENZEN RF DATABASE REFERENZEN
FULLTEXT CATALOG VERANTWORTUNG ÜBERNEHMEN AN DATABASE Kontrolle
FULLTEXT CATALOG VIEW DEFINITION VW DATABASE VIEW DEFINITION
FULLTEXT STOPLIST ÄNDERN AL DATABASE JEDES ÄNDERN FULLTEXT CATALOG
FULLTEXT STOPLIST Kontrolle CL DATABASE Kontrolle
FULLTEXT STOPLIST REFERENZEN RF DATABASE REFERENZEN
FULLTEXT STOPLIST VERANTWORTUNG ÜBERNEHMEN AN DATABASE Kontrolle
FULLTEXT STOPLIST VIEW DEFINITION VW DATABASE VIEW DEFINITION
LOGIN ÄNDERN AL SERVER JEDES ÄNDERN LOGIN
LOGIN Kontrolle CL SERVER Steuerungsserver
LOGIN SICH AUSGEBEN ALS Chat SERVER Steuerungsserver
LOGIN VIEW DEFINITION VW SERVER VIEW BELIEBIGE DEFINITION
MESSAGE TYPE ÄNDERN AL DATABASE JEDES ÄNDERN MESSAGE TYPE
MESSAGE TYPE Kontrolle CL DATABASE Kontrolle
MESSAGE TYPE REFERENZEN RF DATABASE REFERENZEN
MESSAGE TYPE VERANTWORTUNG ÜBERNEHMEN AN DATABASE Kontrolle
MESSAGE TYPE VIEW DEFINITION VW DATABASE VIEW DEFINITION
OBJEKT ÄNDERN AL SCHEMA ÄNDERN
OBJEKT Kontrolle CL SCHEMA Kontrolle
OBJEKT DELETE DL SCHEMA DELETE
OBJEKT AUSFÜHREN EX SCHEMA AUSFÜHREN
OBJEKT INSERT IN SCHEMA INSERT
OBJEKT RECEIVE RC SCHEMA Kontrolle
OBJEKT REFERENZEN RF SCHEMA REFERENZEN
OBJEKT AUSWÄHLEN SL SCHEMA AUSWÄHLEN
OBJEKT VERANTWORTUNG ÜBERNEHMEN AN SCHEMA Kontrolle
OBJEKT UPDATE NACH OBEN SCHEMA UPDATE
OBJEKT VIEW ÄNDERUNGSNACHVERFOLGUNG VWCT SCHEMA VIEW ÄNDERUNGSNACHVERFOLGUNG
OBJEKT VIEW DEFINITION VW SCHEMA VIEW DEFINITION
REMOTE SERVICE BINDING ÄNDERN AL DATABASE JEDES ÄNDERN REMOTE SERVICE BINDING
REMOTE SERVICE BINDING Kontrolle CL DATABASE Kontrolle
REMOTE SERVICE BINDING VERANTWORTUNG ÜBERNEHMEN AN DATABASE Kontrolle
REMOTE SERVICE BINDING VIEW DEFINITION VW DATABASE VIEW DEFINITION
ROLE ÄNDERN AL DATABASE JEDES ÄNDERN ROLE
ROLE Kontrolle CL DATABASE Kontrolle
ROLE VERANTWORTUNG ÜBERNEHMEN AN DATABASE Kontrolle
ROLE VIEW DEFINITION VW DATABASE VIEW DEFINITION
ROUTE ÄNDERN AL DATABASE JEDES ÄNDERN ROUTE
ROUTE Kontrolle CL DATABASE Kontrolle
ROUTE VERANTWORTUNG ÜBERNEHMEN AN DATABASE Kontrolle
ROUTE VIEW DEFINITION VW DATABASE VIEW DEFINITION
SEARCH PROPERTY LIST ÄNDERN AL SERVER JEDES ÄNDERN FULLTEXT CATALOG
SEARCH PROPERTY LIST Kontrolle CL SERVER Kontrolle
SEARCH PROPERTY LIST REFERENZEN RF SERVER REFERENZEN
SEARCH PROPERTY LIST VERANTWORTUNG ÜBERNEHMEN AN SERVER Kontrolle
SEARCH PROPERTY LIST VIEW DEFINITION VW SERVER VIEW DEFINITION
SCHEMA ÄNDERN AL DATABASE JEDES ÄNDERN SCHEMA
SCHEMA Kontrolle CL DATABASE Kontrolle
SCHEMA CREATE SEQUENCE CRSO DATABASE Kontrolle
SCHEMA DELETE DL DATABASE DELETE
SCHEMA AUSFÜHREN EX DATABASE AUSFÜHREN
SCHEMA INSERT IN DATABASE INSERT
SCHEMA REFERENZEN RF DATABASE REFERENZEN
SCHEMA AUSWÄHLEN SL DATABASE AUSWÄHLEN
SCHEMA VERANTWORTUNG ÜBERNEHMEN AN DATABASE Kontrolle
SCHEMA UPDATE NACH OBEN DATABASE UPDATE
SCHEMA VIEW ÄNDERUNGSNACHVERFOLGUNG VWCT DATABASE VIEW ÄNDERUNGSNACHVERFOLGUNG
SCHEMA VIEW DEFINITION VW DATABASE VIEW DEFINITION
SERVER VERWALTEN VON MASSENVORGÄNGEN ADBO Nicht anwendbar Nicht anwendbar
SERVER ÄNDERN EINER BELIEBIGEN VERBINDUNG ALCO Nicht anwendbar Nicht anwendbar
SERVER JEDES ÄNDERN CREDENTIAL ALCD Nicht anwendbar Nicht anwendbar
SERVER JEDES ÄNDERN DATABASE ALDB Nicht anwendbar Nicht anwendbar
SERVER JEDES ÄNDERN ENDPOINT ALHE Nicht anwendbar Nicht anwendbar
SERVER JEDES ÄNDERN EVENT NOTIFICATION ALES Nicht anwendbar Nicht anwendbar
SERVER JEDES ÄNDERN EVENT SESSION AAES Nicht anwendbar Nicht anwendbar
SERVER ÄNDERN EINES BELIEBIGEN VERKNÜPFTEN SERVERS ALLS Nicht anwendbar Nicht anwendbar
SERVER JEDES ÄNDERN LOGIN ALLG Nicht anwendbar Nicht anwendbar
SERVER JEDES ÄNDERN SERVER AUDIT ALAA Nicht anwendbar Nicht anwendbar
SERVER JEDES ÄNDERN SERVER ROLE ALSR Nicht anwendbar Nicht anwendbar
SERVER ALTER AVAILABILITY GROUP ALAG Nicht anwendbar Nicht anwendbar
SERVER RESSOURCEN ÄNDERN ALRS Nicht anwendbar Nicht anwendbar
SERVER SERVERSTATUS ÄNDERN ALSS Nicht anwendbar Nicht anwendbar
SERVER Einstellungen ändern ALST Nicht anwendbar Nicht anwendbar
SERVER ALTER TRACE ALTR Nicht anwendbar Nicht anwendbar
SERVER AUTHENTIFIZIEREN DES SERVERS AUTH Nicht anwendbar Nicht anwendbar
SERVER VERBINDEN SIE BELIEBIGE DATABASE CADB Nicht anwendbar Nicht anwendbar
SERVER CONNECT SQL COSQ Nicht anwendbar Nicht anwendbar
SERVER Steuerungsserver CL Nicht anwendbar Nicht anwendbar
SERVER BELIEBIGE DATABASE ERSTELLEN CRDB Nicht anwendbar Nicht anwendbar
SERVER VERFÜGBARKEITSGRUPPE ERSTELLEN CRAC Nicht anwendbar Nicht anwendbar
SERVER CREATE DDL EVENT NOTIFICATION CRDE Nicht anwendbar Nicht anwendbar
SERVER CREATE ENDPOINT CRHE Nicht anwendbar Nicht anwendbar
SERVER CREATE SERVER ROLE CRSR Nicht anwendbar Nicht anwendbar
SERVER TRACE ERSTELLEN EVENT NOTIFICATION CRTE Nicht anwendbar Nicht anwendbar
SERVER EXTERNER ZUGRIFF ASSEMBLY XA Nicht anwendbar Nicht anwendbar
SERVER IDENTITÄTSWECHSEL EINES BELIEBIGEN LOGIN IAL Nicht anwendbar Nicht anwendbar
SERVER ALLE USER SICHERUNGSFÄHIGEN ELEMENTE AUSWÄHLEN SUS Nicht anwendbar Nicht anwendbar
SERVER HERUNTERFAHREN SHDN Nicht anwendbar Nicht anwendbar
SERVER UNSICHER ASSEMBLY XU Nicht anwendbar Nicht anwendbar
SERVER VIEW JEGLICHE DATABASE VWDB Nicht anwendbar Nicht anwendbar
SERVER VIEW BELIEBIGE DEFINITION VWAD Nicht anwendbar Nicht anwendbar
SERVER VIEW SERVERSTATUS VWSS Nicht anwendbar Nicht anwendbar
SERVER ROLE ÄNDERN AL SERVER JEDES ÄNDERN SERVER ROLE
SERVER ROLE Kontrolle CL SERVER Steuerungsserver
SERVER ROLE VERANTWORTUNG ÜBERNEHMEN AN SERVER Steuerungsserver
SERVER ROLE VIEW DEFINITION VW SERVER VIEW BELIEBIGE DEFINITION
SERVICE ÄNDERN AL DATABASE JEDES ÄNDERN SERVICE
SERVICE Kontrolle CL DATABASE Kontrolle
SERVICE SEND SN DATABASE Kontrolle
SERVICE VERANTWORTUNG ÜBERNEHMEN AN DATABASE Kontrolle
SERVICE VIEW DEFINITION VW DATABASE VIEW DEFINITION
SYMMETRIC KEY ÄNDERN AL DATABASE JEDES ÄNDERN SYMMETRIC KEY
SYMMETRIC KEY Kontrolle CL DATABASE Kontrolle
SYMMETRIC KEY REFERENZEN RF DATABASE REFERENZEN
SYMMETRIC KEY VERANTWORTUNG ÜBERNEHMEN AN DATABASE Kontrolle
SYMMETRIC KEY VIEW DEFINITION VW DATABASE VIEW DEFINITION
TYPE Kontrolle CL SCHEMA Kontrolle
TYPE AUSFÜHREN EX SCHEMA AUSFÜHREN
TYPE REFERENZEN RF SCHEMA REFERENZEN
TYPE VERANTWORTUNG ÜBERNEHMEN AN SCHEMA Kontrolle
TYPE VIEW DEFINITION VW SCHEMA VIEW DEFINITION
USER ÄNDERN AL DATABASE JEDES ÄNDERN USER
USER Kontrolle CL DATABASE Kontrolle
USER SICH AUSGEBEN ALS Chat DATABASE Kontrolle
USER VIEW DEFINITION VW DATABASE VIEW DEFINITION
XML SCHEMA COLLECTION ÄNDERN AL SCHEMA ÄNDERN
XML SCHEMA COLLECTION Kontrolle CL SCHEMA Kontrolle
XML SCHEMA COLLECTION AUSFÜHREN EX SCHEMA AUSFÜHREN
XML SCHEMA COLLECTION REFERENZEN RF SCHEMA REFERENZEN
XML SCHEMA COLLECTION VERANTWORTUNG ÜBERNEHMEN AN SCHEMA Kontrolle
XML SCHEMA COLLECTION VIEW DEFINITION VW SCHEMA VIEW DEFINITION

Zusammenfassung des Berechtigungsprüfungsalgorithmus

Das Überprüfen von Berechtigungen kann komplex sein. Der Berechtigungsüberprüfungsalgorithmus umfasst überlappende Gruppenmitgliedschaften und Besitzverkettung, sowohl explizite als auch implizite Berechtigungen und kann von den Berechtigungen für sicherungsfähige Klassen betroffen sein, die die sicherungsfähige Entität enthalten. Der allgemeine Prozess des Algorithmus besteht darin, alle relevanten Berechtigungen zu sammeln. Wird kein blockierendes DENY gefunden, sucht der Algorithmus nach einem GRANT, das hinreichenden Zugriff ermöglicht. Der Algorithmus enthält drei wesentliche Elemente, den Sicherheitskontext, den Berechtigungsbereich und die erforderliche Berechtigung.

Hinweis

Sie können keine Berechtigungen für sa, dbo, den Entitätsbesitzer, information_schema, sys oder sich selbst erteilen, verweigern oder widerrufen.

  • Sicherheitskontext

    Dies ist die Gruppe der Hauptakteure, die Berechtigungen für die Zugriffskontrolle gewähren. Dies sind Berechtigungen, die sich auf die aktuelle Anmeldung oder den aktuellen Benutzer beziehen, es sei denn, der Sicherheitskontext wurde mithilfe der EXECUTE AS Anweisung in einen anderen Anmelde- oder Benutzer geändert. Der Sicherheitskontext enthält die folgenden Prinzipale:

    • Die Anmeldung

    • Der Benutzer

    • Rollenmitgliedschaften

    • Windows-Gruppenmitgliedschaften

    • Wenn die Modulsignierung verwendet wird, wird jedes Anmelde- oder Benutzerkonto für das Zertifikat verwendet, mit dem das Modul signiert wird, das der Benutzer gerade ausführt, und die zugehörigen Rollenmitgliedschaften dieses Prinzipals.

  • Berechtigungsraum

    Dies ist die sicherungsfähige Entität und alle sicherungsfähigen Klassen, die die sicherungsfähige Entität enthalten. Eine Tabelle (eine sicherungsfähige Entität) ist z. B. in der sicherungsfähigen Schemaklasse und in der sicherungsfähigen Datenbankklasse enthalten. Der Zugriff kann durch Berechtigungen auf Tabellen-, Schema-, Datenbank- und Serverebene beeinflusst werden. Weitere Informationen finden Sie unter Berechtigungshierarchie (Datenbankmodul).

  • Erforderliche Berechtigung

    Die Art der erforderlichen Berechtigung. Zum Beispiel INSERT, UPDATE, DELETE, SELECT, EXECUTE, ALTER, CONTROL und so weiter.

    Access kann mehrere Berechtigungen erfordern, wie in den folgenden Beispielen gezeigt:

    • Eine gespeicherte Prozedur kann sowohl die EXECUTE-Berechtigung für die gespeicherte Prozedur als INSERT auch die Berechtigung für mehrere Tabellen erfordern, auf die von der gespeicherten Prozedur verwiesen wird.

    • Eine dynamische Verwaltungsansicht kann sowohl VIEW SERVER STATE- als auch SELECT-Berechtigung für diese Ansicht erfordern.

Allgemeine Schritte des Algorithmus

Wenn der Algorithmus bestimmt, ob der Zugriff auf eine sicherungsfähige Person zugelassen werden soll, können die genauen Schritte variieren, die sie verwendet, je nach den Prinzipalen und den sicherungsfähigen Daten, die beteiligt sind. Der Algorithmus führt jedoch die folgenden allgemeinen Schritte aus:

  1. Umgehen Sie die Berechtigungsprüfung, ob die Anmeldung Mitglied der festen Serverrolle "sysadmin" ist oder ob der Benutzer der dbo-Benutzer in der aktuellen Datenbank ist.

  2. Zugriff zulassen, wenn die Besitzkette anwendbar ist und die Zugriffsüberprüfung des Objekts weiter oben in der Kette die Sicherheitsüberprüfung bestanden hat.

  3. Aggregieren Sie die Identitäten auf Serverebene, Datenbankebene und signiertes Modul, die dem Aufrufer zugeordnet sind, um den Sicherheitskontext zu erstellen.

  4. Sammeln Sie für diesen Sicherheitskontext alle Berechtigungen, die für den Berechtigungsbereich erteilt oder verweigert werden. Die Berechtigung kann explizit als GRANT, GRANT MIT GRANT oder DENY angegeben werden; oder die Berechtigungen können eine stillschweigende oder übergreifende Berechtigung GRANT oder DENY sein. Beispielsweise impliziert die CONTROL-Berechtigung für ein Schema CONTROL über eine Tabelle. Und CONTROL in einer Tabelle impliziert SELECT. Wenn also CONTROL für das Schema gewährt wurde, wird SELECT in der Tabelle gewährt. Wenn CONTROL auf der Tabelle verweigert wird, wird SELECT auf der Tabelle ebenfalls verweigert.

    Hinweis

    Ein GRANT einer Berechtigung auf Spaltenebene setzt ein DENY auf Objektebene außer Kraft.

  5. Identifizieren Sie die erforderliche Berechtigung.

  6. Schlägt die Berechtigungsprüfung fehl, wenn die erforderliche Berechtigung direkt oder implizit einer der Identitäten im Sicherheitskontext für die Objekte im Berechtigungsbereich verweigert wird.

  7. Übergeben Sie die Berechtigungsprüfung, ob die erforderliche Berechtigung nicht verweigert wurde, und die erforderliche Berechtigung enthält eine GRANT oder eine GRANT WITH-Berechtigung GRANT entweder direkt oder implizit an eine der Identitäten im Sicherheitskontext für jedes Objekt im Berechtigungsbereich.

Beispiele

Die Beispiele in diesem Abschnitt zeigen, wie Sie Berechtigungsinformationen abrufen.

Ein. Zurückgeben der vollständigen Liste der zulässigen Berechtigungen

Die folgende Anweisung gibt alle Berechtigungen des Datenbankmoduls mithilfe der fn_builtin_permissions Funktion zurück. Weitere Informationen finden Sie unter sys.fn_builtin_permissions (Transact-SQL).

SELECT * FROM fn_builtin_permissions(default);  
GO  

B. Zurückgeben der Berechtigungen für eine bestimmte Klasse von Objekten

Im folgenden Beispiel werden fn_builtin_permissions alle Berechtigungen angezeigt, die für eine Kategorie von sicherbaren Objekten verfügbar sind. Das Beispiel gibt Berechtigungen für Assemblys zurück.

SELECT * FROM fn_builtin_permissions('assembly');  
GO    

C. Zurückgeben der Berechtigungen, die dem ausführenden Prinzipal für ein Objekt erteilt wurden

Im folgenden Beispiel wird fn_my_permissions eine Liste der effektiven Berechtigungen zurückgegeben, die vom aufrufenden Prinzipal für ein angegebenes sicherungsfähiges Objekt gehalten werden. Das Beispiel gibt Berechtigungen für ein Objekt mit dem Namen Orders55zurück. Weitere Informationen finden Sie unter sys.fn_my_permissions (Transact-SQL).

SELECT * FROM fn_my_permissions('Orders55', 'object');  
GO  

D. Zurückgeben der berechtigungen, die für ein angegebenes Objekt gelten

Im folgenden Beispiel werden Berechtigungen zurückgegeben, die für ein Objekt gelten, das aufgerufen wird Yttrium. Beachten Sie, dass die integrierte Funktion OBJECT_ID verwendet wird, um die ID des Objekts Yttriumabzurufen.

SELECT * FROM sys.database_permissions   
    WHERE major_id = OBJECT_ID('Yttrium');  
GO  

Siehe auch

Berechtigungshierarchie (Datenbank-Engine)
sys.database_permissions (Transact-SQL)