Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Aplica-se a: SQL Server
Azure SQL Managed Instance
Os seguintes agentes de replicação ligam-se ao Publisher:
- Agentes Leitores de Registo
- Agente de instantâneo
- Agente leitor de filas
- Agente de fusão
Recomendamos que forneça um login adequado para estes agentes, siga o princípio de conceder os direitos mínimos necessários e proteja o armazenamento de todas as palavras-passe. Para informações sobre as permissões necessárias para cada agente, consulte Modelo de Segurança do Agente de Replicação.
Para além de gerir adequadamente os logins e palavras-passe, deve compreender o papel da lista de acesso à publicação (PAL). O PAL é usado para permitir logins para aceder a dados de publicação, restringindo o acesso ad hoc à base de dados no Publisher.
Lista de Acesso à Publicação
O PAL é o principal mecanismo para proteger as publicações no Publicador. O PAL funciona de forma semelhante a uma lista de controlo de acesso Microsoft Windows. Quando cria uma publicação, a replicação cria um PAL para a publicação. O PAL pode ser configurado para conter uma lista de logins e grupos que recebem acesso à publicação. Quando um agente se liga ao Publisher ou Distribuidor e solicita acesso a uma publicação, a informação de autenticação no PAL é comparada com o login do Publisher que o agente fornece. Este processo proporciona segurança adicional ao Publisher ao impedir que o login do Publisher e do Distribuidor seja utilizado por uma ferramenta cliente para realizar modificações diretamente no Publisher.
Note
A replicação cria uma função no Publisher para cada publicação para impor a pertença à PAL. O papel tem um nome na forma Msmerge_<PublicationID> para replicação de fusão e MSReplPAL_<PublicationDatabaseID>_<PublicationID> para replicação transacional e snapshot.
Por defeito, os seguintes logins estão incluídos no PAL: os membros do sysadmin fixam o papel de servidor no momento em que a publicação é criada e o login utilizado para criar a publicação. Por defeito, todos os logins que são membros do papel fixo de servidor sysadmin ou do papel fixo de base de dados db_owner na base de dados da publicação podem subscrever uma publicação sem serem explicitamente adicionados ao PAL.
Quando estiver a usar o PAL, considere as seguintes orientações:
Tem de associar o login do SQL Server a um utilizador de base de dados na base de dados de publicação antes de adicionar o login ao PAL.
Siga o princípio do menor privilégio, concedendo aos inícios de sessão no PAL apenas as permissões necessárias para realizar tarefas de replicação. Não adicione os logins a papéis fixos de base de dados ou papéis de servidor que não sejam necessários para replicação. Para mais informações sobre as permissões necessárias, consulte Modelo de Segurança de Agentes de Replicação e Melhores Práticas de Segurança de Replicação.
Se for utilizado um Distribuidor remoto, as contas na PAL têm de estar disponíveis tanto no Editor como no Distribuidor. A conta deve ser uma conta de domínio ou uma conta local definida em ambos os servidores. As palavras-passe associadas a ambos os logins devem ser as mesmas.
Se o PAL contiver contas Windows e o domínio usar Active Directory, a conta sob a qual o SQL Server é executado deve ter permissões para ler do Active Directory. Se tiver problemas com contas Windows, certifique-se de que a conta sob a qual o SQL Server funciona tem permissões suficientes. Para obter mais informações, consulte a documentação do Windows.
Para gerir o PAL, consulte Gerir inícios de sessão na Lista de Acesso à Publicação.
Agente de instantâneo
Existe um Snapshot Agent para cada publicação. Para mais informações, consulte Criar uma Publicação.
Entrega de Instantâneos FTP
Se especificar que os snapshots devem estar disponíveis através de uma partilha FTP em vez de uma partilha UNC, deve especificar um login e uma palavra-passe ao configurar o acesso FTP. Para mais informações, consulte Entregar um Snapshot Através de FTP.
Agente Leitor de Logs
Existe um Agente Leitor de Registo para cada base de dados publicada para replicação transacional. Para mais informações, consulte Criar uma Publicação.
Agente leitor de filas
Existe um Agente de Leitor de Fila para todos os Editores e publicações (que permitem subscrições de atualização em fila) associado a um dado Distribuidor. Para mais informações, consulte Permitir Atualização de Subscrições para Publicações Transacionais.