Zabezpiecz program Publisher

Dotyczy:SQL ServerAzure SQL Managed Instance

Następujące agenty replikacyjne łączą się z Publisher:

  • Agenci czytników logów
  • Agent zrzutu
  • Agent czytnika kolejek
  • Agent Synchronizacji

Zalecamy zapewnienie odpowiednich danych logowania dla tych agentów, stosowanie zasady przyznawania minimalnych wymaganych praw oraz ochronę przechowywania wszystkich haseł. Aby uzyskać informacje o uprawnieniach wymaganych dla każdego agenta, zobacz Model Bezpieczeństwa Agenta Replikacyjnego.

Poza właściwym zarządzaniem logowaniami i hasłami, powinieneś rozumieć rolę listy dostępu do publikacji (PAL). PAL służy do umożliwienia logowania dostępu do danych publikacji, jednocześnie ograniczając doraźny dostęp do bazy danych w Publisher.

Lista dostępu do publikacji

PAL jest głównym mechanizmem zabezpieczania publikacji w Publisher. PAL działa podobnie jak lista kontroli dostępu Microsoft Windows. Gdy tworzysz publikację, replikacja tworzy PAL dla publikacji. PAL można skonfigurować tak, aby zawierał listę loginów i grup, którym przyznano dostęp do publikacji. Gdy agent łączy się z Publisher lub Dystrybutorem i żąda dostępu do publikacji, dane uwierzytelniające w PAL są porównywane z logowaniem do Publisher podanego przez agenta. Proces ten zapewnia dodatkowe bezpieczeństwo Publisher, zapobiegając wykorzystaniu logowania Publisher i Distributora przez narzędzie klienta do bezpośrednich modyfikacji Publisher.

Note

Replikacja tworzy rolę dla Publisher dla każdej publikacji w egzekwowaniu członkostwa PAL. Rola ta ma nazwę w postaci Msmerge_<PublicationID> dla replikacji łączenia oraz MSReplPAL_<PublicationDatabaseID>_<PublicationID> dla replikacji transakcyjnej i migawkowej.

Domyślnie w PAL uwzględnione są następujące logowania: członkowie stałej roli serwera administratora systemu w momencie tworzenia publikacji oraz logowanie używane do utworzenia publikacji. Domyślnie wszystkie logowania będące członkami stałej roli serwera sysadmin lub stałej roli bazy danych db_owner w bazie danych publikacji mogą subskrybować publikację bez konieczności jawnego dodawania ich do listy PAL.

Korzystając z PAL, rozważ następujące wytyczne:

  • Musisz powiązać logowanie do SQL Server z użytkownikiem bazy danych w bazie publikacji przed dodaniem logowania do PAL.

  • Stosuj zasadę najmniejszych uprawnień, pozwalając na logowania w PAL tylko takie, jakie logowania muszą mieć do wykonywania zadań replikacji. Nie dodawaj logowania do żadnych stałych ról bazodanowych ani rol serwera, które nie są wymagane do replikacji. Więcej informacji o wymaganych uprawnieniach można znaleźć w Najlepszych praktykach Replication Agent Security Model i Replication Security.

  • Jeśli używany jest zdalny dystrybutor, konta w PAL muszą być dostępne zarówno u wydawcy, jak i u dystrybutora. Konto musi być kontem domeny lub kontem lokalnym zdefiniowanym na obu serwerach. Hasła powiązane z obiema logowaniami muszą być takie same.

  • Jeśli PAL zawiera konta Windows, a domena korzysta z Active Directory, konto, na którym działa SQL Server, musi mieć uprawnienia do odczytu z Active Directory. Jeśli masz problemy z kontami Windows, upewnij się, że konto, pod którym działa SQL Server, ma odpowiednie uprawnienia. Aby uzyskać więcej informacji, zobacz dokumentację systemu Windows.

Aby zarządzać PAL, zobacz Zarządzaj logowaniami w Liście dostępu do publikacji.

Agent zrzutu

Dla każdej publikacji jest jeden Snapshot Agent. Aby uzyskać więcej informacji, zobacz Tworzenie publikacji.

Dostarczanie migawek FTP

Jeśli określisz, że migawki powinny być udostępniane za pośrednictwem udziału FTP zamiast udziału UNC, podczas konfigurowania dostępu FTP musisz podać nazwę użytkownika i hasło. Więcej informacji znajdziesz w artykule Dostarcz migawkę przez FTP.

Agent odczytu logów

Dla każdej bazy danych publikowanej do replikacji transakcyjnej dostępny jest jeden Agent Log Reader. Aby uzyskać więcej informacji, zobacz Tworzenie publikacji.

Agent czytnika kolejek

Dla wszystkich wydawców i publikacji (które zezwalają na subskrypcje aktualizacji w kolejce) skojarzonych z danym dystrybutorem istnieje jeden Agent czytnika kolejki. Więcej informacji można znaleźć w artykule Włącz aktualizację subskrypcji dla publikacji transakcyjnych.