Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dotyczy:
SQL Server Analysis Services
Azure Analysis Services
Fabric/Power BI Premium
Użytkownicy niebędący administratorami uzyskują dostęp do modułów, wymiarów i modeli wyszukiwania w bazie danych SQL Server Analysis Services, będąc członkami co najmniej jednej roli bazy danych. Administratorzy usług SQL Server Analysis Services tworzą te role bazy danych, przyznają uprawnienia do odczytu lub odczytu/zapisu do obiektów SQL Server Analysis Services i przypisują użytkowników i grupy systemu Microsoft Windows do każdej roli.
SQL Server Analysis Services określa obowiązujące uprawnienia dla określonego użytkownika lub grupy Windows, łącząc uprawnienia skojarzone z każdą rolą bazy danych, do której należy użytkownik lub grupa. W związku z tym, jeśli jedna rola bazy danych nie daje użytkownikowi lub grupie uprawnień do wyświetlania wymiaru, miary lub atrybutu, ale inna rola bazy danych daje temu użytkownikowi lub grupie uprawnienia, użytkownik lub grupa ma uprawnienia do wyświetlania obiektu.
Ważne
Członkowie roli administratora serwera SQL Server Analysis Services i członkowie roli bazy danych z uprawnieniami Pełna kontrola (administrator) mogą uzyskiwać dostęp do wszystkich danych i metadanych w bazie danych i nie muszą mieć dodatkowych uprawnień do wyświetlania określonych obiektów. Ponadto członkom roli serwera SQL Server Analysis Services nie można odmówić dostępu do żadnego obiektu w żadnej bazie danych, a członkom roli bazy danych SQL Server Analysis Services, która ma uprawnienia Pełna kontrola (Administrator) w danej bazie danych, nie można odmówić dostępu do żadnego obiektu w tej bazie danych. Wyspecjalizowane operacje administracyjne, takie jak przetwarzanie, mogą być autoryzowane za pomocą oddzielnych ról z mniejszymi uprawnieniami. Aby uzyskać szczegółowe informacje, zobacz Udzielanie uprawnień procesów (Analysis Services).
Wyświetlanie listy ról zdefiniowanych dla bazy danych
Administratorzy mogą uruchamiać proste zapytanie DMV w programie SQL Server Management Studio, aby uzyskać listę wszystkich ról zdefiniowanych na serwerze.
W programie SSMS kliknij prawym przyciskiem myszy bazę danych i wybierz pozycję Nowe zapytanie | MDX.
Wpisz następujące zapytanie i naciśnij F5, aby wykonać:
Select * from $SYSTEM.DBSCHEMA_CATALOGSWyniki obejmują nazwę bazy danych, opis, nazwę roli i datę ostatniej modyfikacji. Korzystając z tych informacji jako punktu wyjścia, możesz przejść do poszczególnych baz danych, aby sprawdzić członkostwo i uprawnienia określonej roli.
Ogólne, odgórne omówienie autoryzacji usług Analysis Services
W tej sekcji opisano podstawowy przepływ pracy konfigurowania uprawnień.
Krok 1. Administracja serwerem
W pierwszym kroku zdecyduj, kto będzie miał uprawnienia administratora na poziomie serwera. Podczas instalacji administrator lokalny, który instaluje program SQL Server, musi określić co najmniej jedno konto systemu Windows jako administrator serwera usług Analysis Services. Administratorzy serwera mają wszystkie możliwe uprawnienia na serwerze, w tym uprawnienia do wyświetlania, modyfikowania i usuwania dowolnego obiektu na serwerze lub wyświetlania skojarzonych danych. Po zakończeniu instalacji administrator serwera może dodawać lub usuwać konta, aby zmienić członkostwo w tej roli. Aby uzyskać szczegółowe informacje na temat tego poziomu uprawnień, zobacz Udzielanie uprawnień administratora serwera do wystąpienia usług Analysis Services .
Krok 2. Administrowanie bazą danych
Następnie po utworzeniu rozwiązania tabelarycznego lub wielowymiarowego wdróż je na serwerze jako bazę danych. Administrator serwera może delegować zadania administracyjne bazy danych, definiując rolę, która ma uprawnienia Pełna kontrola dla bazy danych. Członkowie tej roli mogą przetwarzać lub wykonywać zapytania o obiekty w bazie danych, a także tworzyć dodatkowe role na potrzeby uzyskiwania dostępu do modułów, wymiarów i innych obiektów w samej bazie danych. Aby uzyskać więcej informacji, zobacz Udzielanie uprawnień bazy danych (Analysis Services).
Krok 3: Włącz dostęp do kostki lub modelu dla obciążeń związanych z wykonywaniem zapytań i przetwarzaniem
Domyślnie tylko administratorzy serwerów i baz danych mają dostęp do modułów lub modeli tabelarycznych. Aby udostępnić te struktury danych innym osobom w organizacji, przypisz dodatkowe role, które przypisują konta użytkowników i grup systemu Windows do kostek lub modeli, wraz z uprawnieniami określającymi uprawnienia Read. Aby uzyskać więcej informacji, zobacz Udzielanie uprawnień do kostki lub modelu (Analysis Services).
Zadania przetwarzania można odizolować od innych funkcji administracyjnych. Ta izolacja umożliwia administratorom serwerów i baz danych delegowanie tego zadania innym osobom lub skonfigurowanie przetwarzania bez nadzoru przez określenie kont usług uruchamiających oprogramowanie harmonogramujące. Aby uzyskać więcej informacji, zobacz Przyznawanie uprawnień do przetwarzania (Analysis Services).
Uwaga / Notatka
Użytkownicy nie potrzebują żadnych uprawnień do tabel relacyjnych w bazowej relacyjnej bazie danych, z której SQL Server Analysis Services ładuje swoje dane. Nie potrzebują również żadnych uprawnień na poziomie pliku na komputerze, na którym jest uruchomione wystąpienie SQL Server Analysis Services.
Krok 4 (opcjonalnie): zezwalanie na dostęp do obiektów modułu wewnętrznego lub odmawianie dostępu do tych obiektów
Usługi SQL Server Analysis Services udostępniają ustawienia zabezpieczeń służące do ustawiania uprawnień do poszczególnych obiektów, w tym elementów członkowskich wymiarów i komórek w modelu danych. Aby uzyskać więcej informacji, zobacz Udzielanie dostępu niestandardowego do danych wymiarów (Analysis Services) i Udzielanie niestandardowego dostępu do danych komórek (Analysis Services).
Możesz również różnić uprawnienia w zależności od tożsamości użytkownika. Ta odmiana jest często nazywana zabezpieczeniami dynamicznymi i implementowana przy użyciu funkcji UserName (MDX).
Najlepsze rozwiązania
Aby lepiej zarządzać uprawnieniami, użyj podejścia podobnego do następujących kroków:
Utwórz role według funkcji (na przykład dbadmin, cubedeveloper, processadmin), aby osoby odpowiedzialne za role mogły na pierwszy rzut oka zobaczyć, co pozwala rola. Jak wspomniano w innym miejscu, można zdefiniować role w definicji modelu, zachowując te role w kolejnych wdrożeniach rozwiązań.
Utwórz odpowiednią grupę zabezpieczeń Windows w Active Directory, a następnie zachowaj grupę zabezpieczeń w Active Directory, aby upewnić się, że zawiera odpowiednie indywidualne konta. Takie podejście nakłada na specjalistów ds. zabezpieczeń odpowiedzialność za członkostwo w grupach zabezpieczeń, którzy mają już biegłość przy użyciu narzędzi i procesów używanych do konserwacji kont w organizacji.
Generuj skrypty w programie SQL Server Management Studio, dzięki czemu można szybko replikować przypisania ról za każdym razem, gdy model zostanie ponownie wdrożony z jego plików źródłowych na serwerze. Aby uzyskać szczegółowe informacje na temat szybkiego generowania skryptu, zobacz Przyznawanie uprawnień do kostki lub modelu (usługi Analysis Services).
Przyjmij konwencję nazewnictwa, która odzwierciedla zakres i członkostwo roli. Nazwy ról są widoczne tylko w narzędziach projektowych i administracyjnych, dlatego należy użyć konwencji nazewnictwa, która ma sens dla specjalistów ds. zabezpieczeń modułu. Na przykład processadmin-windowsgroup1 wskazuje dostęp do odczytu oraz prawa przetwarzania do osób w organizacji, których poszczególne konta użytkowników systemu Windows są członkami grupy zabezpieczeń windowsgroup1 .
Uwzględnienie informacji o koncie może pomóc w śledzeniu, które konta są używane w różnych rolach. Ponieważ role są addytywne, połączone role skojarzone z grupą windowsgroup1 tworzą skuteczny zestaw uprawnień dla osób należących do tej grupy zabezpieczeń.
Deweloperzy modułów wymagają uprawnień Pełna kontrola dla modeli i baz danych w ramach programowania, ale potrzebują tylko uprawnień do odczytu po wdrożeniu bazy danych na serwerze produkcyjnym. Pamiętaj, aby opracować definicje ról i przypisania dla wszystkich scenariuszy, w tym wdrożenia programistyczne, testowe i produkcyjne.
Użycie takiego podejścia minimalizuje współczynnik zmian definicji ról i członkostwa w rolach w modelu oraz zapewnia wgląd w przypisania ról, które ułatwiają implementowanie i konserwowanie uprawnień modułu.
Zobacz także
Przyznawanie uprawnień administratora serwera dla instancji Analysis Services
Role i uprawnienia (Analysis Services)
Metodologie uwierzytelniania obsługiwane przez usługi Analysis Services