Пользователи и группы (службы Master Data Services)
Чтобы получить доступ к веб-приложению Master Data Manager, у пользователя должна быть учетная запись домена Windows или учетная запись на серверном компьютере, на котором установлены службы Master Data Services. Чтобы предоставить доступ к Master Data Manager, можно:
- Добавьте учетную запись пользователя в домен или локальную группу, а затем добавьте группу в список групп в Master Data Manager.
- Добавьте учетную запись пользователя в список пользователей в Master Data Manager.
Заметка Когда пользователь принадлежит группе, которая имеет доступ к Master Data Manager, имя пользователя автоматически добавляется в список пользователей при первом доступе к Master Data Manager или надстройке MDS для Excel.
Чтобы выполнять действия в функциональной области Обозреватель пользовательского интерфейса, группе или пользователю должен быть назначен доступ к функциональной области Обозреватель , а также назначено разрешение на доступ к объектам модели.
Если пользователю или группе необходим доступ к другим функциональным областям, им должен быть предоставлен доступ к ней.
Рекомендации
Чтобы упростить администрирование, создайте группы и присвойте каждой группе разрешение для функциональных областей и объектов моделей. Затем можно добавить и удалить пользователей из групп без доступа к пользовательскому интерфейсу Master Data Manager.
Не назначать дополнительные разрешения отдельному пользователю и не включать пользователя в несколько групп, имеющих доступ к Master Data Manager. Кроме того, не используйте разрешения для элементов иерархии, за исключением случаев, когда группе необходим был ограниченный доступ к определенным элементам.
Выбор режима проверки подлинности
Во время установки необходимо выбрать режим проверки подлинности для ядро СУБД. Существует два возможных режима: проверка подлинности Windows и смешанный режим. Режим проверки подлинности Windows включает проверку подлинности Windows и отключает проверку подлинности SQL Server. Смешанный режим включает проверку подлинности Windows и проверку подлинности SQL Server. Проверка подлинности Windows всегда доступна и не может быть отключена.
Настройка режима проверки подлинности
Если во время установки выбран режим смешанной проверки подлинности (SQL Server и режим проверки подлинности Windows), необходимо указать и подтвердить надежный пароль для встроенной учетной записи sa системного администратора SQL Server. Учетная sa запись подключается с помощью проверки подлинности SQL Server.
При выборе проверки подлинности Windows во время установки программа установки создает sa учетную запись для проверки подлинности SQL Server, но она отключена. Если вы позже измените проверку подлинности в смешанном режиме и хотите использовать sa учетную запись, необходимо включить учетную запись. Любую учетную запись Windows или SQL Server можно настроить в качестве системного администратора. sa Так как учетная запись хорошо известна и часто нацелена на вредоносных пользователей, не включите sa учетную запись, если приложение не требует его. Никогда не устанавливайте пустой или слабый пароль для учетной sa записи. Чтобы изменить режим проверки подлинности Windows на смешанный режим проверки подлинности и использовать проверку подлинности SQL Server, см. раздел «Изменить режим проверки подлинности сервера».
Подключение с помощью проверки подлинности Windows
Когда пользователь подключается через учетную запись пользователя Windows, SQL Server проверяет имя и пароль учетной записи с помощью токена субъекта Windows в операционной системе. Это означает, что удостоверение пользователя было подтверждено Windows. SQL Server не запрашивает пароль и не выполняет проверку удостоверений. Проверка подлинности Windows — это режим проверки подлинности по умолчанию и гораздо безопаснее, чем проверка подлинности SQL Server. Режим проверки подлинности Windows использует протокол безопасности Kerberos, реализует политику паролей в отношении проверки сложности надежных паролей, поддерживает блокировку учетных записей и истечение срока пароля. Соединение, установленное с помощью проверки подлинности Windows, иногда называется доверительным соединением, поскольку SQL Server доверяет учетным данным, предоставляемым Windows.
С помощью проверки подлинности Windows группы Windows можно создавать на уровне домена, а имя входа можно создать на SQL Server для всей группы. Управление доступом на уровне домена может упростить администрирование учетных записей.
По возможности используйте аутентификацию Windows.
Подключение с помощью проверки подлинности SQL Server
При использовании проверки подлинности SQL Server имена входа создаются в SQL Server, которые не основаны на учетных записях пользователей Windows. Имя пользователя и пароль создаются и хранятся в SQL Server. Пользователи, подключающиеся с помощью проверки подлинности SQL Server, должны предоставлять свои учетные данные (имя входа и пароль) при каждом подключении. При использовании проверки подлинности SQL Server необходимо задать надежные пароли для всех учетных записей SQL Server. Рекомендации по выбору надежного пароля см. в разделе Strong Passwords.
Для входа SQL Server доступны три необязательные политики паролей.
- Пользователь должен сменить пароль при следующем входе Требует, чтобы пользователь сменил пароль при следующем подключении. Возможность изменить пароль предоставляется SQL Server Management Studio. Если используется этот режим, сторонние разработчики программного обеспечения должны предоставлять данную функцию.
- Задать срок окончания действия пароля Политика максимального возраста пароля компьютера применяется для входа в SQL Server.
- Требовать использование политики паролей Политики паролей Windows компьютера применяются для входа SQL Server. Это включает длину и сложность паролей. Эта функция зависит от NetValidatePasswordPolicy API, который доступен только в Windows Server 2003 и более поздних версиях.
Определение политик паролей на локальном компьютере
- В меню Пуск выберите Выполнить.
- В диалоговом окне «Запуск» введите secpol.msc и нажмите кнопку «ОК«.
- В приложении Параметры локальной безопасности разверните узел «Безопасность Параметры «, разверните раздел «Политики учетных записей» и выберите «Политика паролей». Политики паролей будут описаны в панели результатов.
Недостатки проверки подлинности SQL Server
- Если пользователь является пользователем домена Windows, у которого есть имя входа и пароль для Windows, он по-прежнему должен предоставить другой (SQL Server) имя входа и пароль для подключения. Многим пользователям сложно помнить несколько имен входа и паролей. Необходимость предоставлять учетные данные SQL Server каждый раз, когда пользователь подключается к базе данных, может раздражать.
- Проверка подлинности SQL Server не может использовать протокол безопасности Kerberos.
- Windows предлагает дополнительные политики паролей, недоступные для входа SQL Server.
- Зашифрованный пароль для входа проверки подлинности SQL Server должен передаваться по сети во время подключения. Некоторые приложения, которые устанавливают соединение автоматически, сохраняют пароль на клиенте. Эти дополнительные точки, на которые может быть направлена атака.
Преимущества проверки подлинности SQL Server
- Позволяет SQL Server поддерживать старые приложения и приложения, предоставляемые третьими сторонами, которым требуется проверка подлинности SQL Server.
- Позволяет SQL Server поддерживать среды с смешанными операционными системами, где все пользователи не проходят проверку подлинности в домене Windows.
- Позволяет пользователям устанавливать соединения из неизвестных или недоверенных доменов. Например, приложение, в котором клиенты подключаются с помощью назначенных учетных данных SQL Server для получения состояния их заказов.
- Позволяет SQL Server поддерживать веб-приложения, в которых пользователи создают собственные удостоверения.
- Позволяет разработчикам программного обеспечения распространять свои приложения с помощью сложной иерархии разрешений на основе известных, заранее установленных учетных данных SQL Server.
Примечание. Использование проверки подлинности SQL Server не ограничивает разрешения локальных администраторов на компьютере, на котором установлен SQL Server.
См. также
Как проверить группу домена в sql server
Прежде чем назначать права учетным записям, выполните следующие действия:
- Убедитесь, что вы входите в систему под учетной записью локального администратора.
- Установите среду для работы с SQL Server.
- Убедитесь, что у вас есть учетная запись Windows, под которой вы будете устанавливать Сервер администрирования.
- Убедитесь, что у вас есть учетная запись Windows, под которой вы будете запускать службу Сервера администрирования.
- В SQL Server создайте учетную запись для учетной записи Windows, используемой для запуска программы установки Сервера администрирования (далее также «инсталлятор»). Также создайте учетную запись Windows, используемую для запуска службы Сервера администрирования.
Если вы используете SQL Server Management Studio, на странице Общие окна свойств входа выберите параметр Аутентификация Windows .
Если вы хотите установить Сервер администрирования и SQL Server на устройства, расположенные в разных доменах Windows, обратите внимание, что эти домены должны иметь двусторонние отношения доверия, чтобы обеспечить корректную работу Сервера администрирования, включая выполнение задач и применение политик. Информацию о необходимых учетных записях для работы с различными СУБД и правах учетных записей см. в разделе Учетные записи для работы с СУБД.
Настройка учетных записей для установки Сервера администрирования (автоматическое создание базы данных Сервера администрирования)
Чтобы настроить учетные записи для установки Сервера администрирования:
- В SQL Server назначьте роль sysadmin на уровне сервера для учетной записи Windows, которая используется для запуска программы установки.
- Войдите в систему под учетной записью Windows, используемой для запуска программы установки.
- Запустите программу установки Сервера администрирования. Запустится мастер установки Сервера администрирования. Следуйте далее указаниям мастера.
- Выберите выборочную установку Сервера администрирования.
- Выберите Microsoft SQL Server как СУБД, в которой хранится база данных Сервера администрирования.
- Выберите Режим аутентификации Microsoft Windows, чтобы установить соединение между Сервером администрирования и SQL Server с помощью учетной записи Windows.
- Укажите учетную запись Windows, которая используется для запуска службы Сервера администрирования. Можно выбрать учетную запись пользователя Windows, для которой вы ранее создали учетную запись SQL Server. Кроме того, вы можете автоматически создать учетную запись Windows в формате KL-AK-* с помощью программы установки. В этом случае программа установки автоматически создает для этой учетной записи учетную запись для SQL Server. Независимо от выбора учетной записи программа установки назначает необходимые системные права и права SQL Server учетной записи службы Сервера администрирования.
После завершения установки создается база данных Сервера и все необходимые системные права и права SQL Server назначаются учетной записи службы Сервера администрирования. Сервер администрирования готов к работе.
Настройка учетных записей для установки Сервера администрирования (создание базы данных Сервера администрирования вручную)
Чтобы настроить учетные записи для установки Сервера администрирования:
- На SQL Server создайте пустую базу данных. Эта база данных будет использоваться в качестве базы данных Сервера администрирования (далее также база данных Сервера).
- Для обоих учетных записей SQL Server, созданных для учетных записей Windows, укажите общедоступную роль уровня сервера и настройте сопоставление с созданной базой данных:
- Роль уровня сервера: public.
- Роль членства базы данных: db_owner, public.
- Схема по умолчанию: dbo.
- Войдите в систему под учетной записью Windows, используемой для запуска программы установки.
- Запустите программу установки Сервера администрирования. Запустится мастер установки Сервера администрирования. Следуйте далее указаниям мастера.
- Выберите выборочную установку Сервера администрирования.
- Выберите Microsoft SQL Server как СУБД, в которой хранится база данных Сервера администрирования.
- Укажите имя созданной базы данных в качестве имени базы данных Сервера администрирования.
- Выберите Режим аутентификации Microsoft Windows, чтобы установить соединение между Сервером администрирования и SQL Server с помощью учетной записи Windows.
- Укажите учетную запись Windows, которая используется для запуска службы Сервера администрирования. Вы можете выбрать учетную запись пользователя Windows, для которой вы ранее создали учетную запись входа в SQL Server и настроили права входа.
Не рекомендуется автоматически создавать учетную запись Windows в формате KL-AK-*. В этом случае программа установки создает учетную запись Windows, для которой вы не создали и не настроили учетную запись SQL Server. Сервер администрирования не может использовать эту учетную запись для запуска службы Сервера администрирования. Если необходимо создать учетную запись KL-AK-* Windows, не запускайте Консоль администрирования после установки. Вместо этого сделайте следующее:
- Остановите службу kladminserver.
- В SQL Server создайте учетную запись SQL Server для созданной учетной записи KL-AK-* Windows.
- Предоставьте права этой учетной записи SQL Server и настройте сопоставление с созданной базой данных:
- Роль уровня сервера: public.
- Роль членства базы данных: db_owner, public.
- Схема по умолчанию: dbo.
- Перезапустите службу kladminserver, а затем запустите Консоль администрирования.
После завершения установки Сервер администрирования будет использовать созданную базу данных для хранения данных Сервера. Сервер администрирования готов к работе.
Добавление учетных записей на сервер баз данных
Администратор сервера добавляет существующие учетные записи Microsoft Windows на сервер баз данных из ArcGIS Desktop . Вы можете добавить доменные или локальные учетные записи или группы Windows . Это означает, что учетные записи (и группы) должны существовать в сети или на локальном компьютере, прежде чем вы сможете добавить их на сервер баз данных. Используйте доменные учетные записи, если людям необходимо получить доступ к серверу баз данных с компьютера, отличного от того, на котором установлен сервер баз данных.
Если ваша база данных имеет лицензию рабочей группы, добавьте учетную запись ArcGIS Server (ту, которая запускает сервис ArcGIS Server ). Это учетная запись, используемая для публикации из базы геоданных рабочей группы.
После добавления на сервер баз данных эти учетные записи автоматически добавляются в каждую существующую базу геоданных и в каждую вновь созданную, прикрепленную или восстановленную базу геоданных на сервере баз данных.
По умолчанию при добавлении учетной записи она не размещается в роли и, следовательно, не имеет определенных прав на сервере баз данных. Администраторы сервера баз данных или администраторы базы геоданных могут изменять права доступа базы геоданных после того, как учетная запись или группа добавлены на сервер баз данных.
- Войдите в систему под учетной записью администратора сервера, запустите ArcMap и откройте окно Каталога (Catalog) .
- Щелкните правой кнопкой мыши сервер баз данных, на который вы хотите добавить пользователя или группу.
- Нажмите Права доступа .
- Щелкните Добавить пользователя в диалоговом окне Права доступа .
- Укажите местоположение, в котором вы хотите выполнить поиск пользователя или группы. Это может быть локальный компьютер или домен.
- Введите имя пользователя или группы, которую хотите добавить. Вы можете нажать кнопку Дополнительно , чтобы выполнить более конкретный запрос и найти нужного пользователя.
- Щелкните Проверить имена , чтобы убедиться в корректности имени учетной записи.
- Нажмите ОК .
Учетная запись теперь отображается в списке Пользователи сервера баз данных и добавлено в каждую существующую базу геоданных на сервере баз данных.
Далее предоставьте права доступа вновь добавленным учетным записям.
