Verwendung von DVLS_Owner zur Serversteuerung
Die Berechtigung Control Server für das Konto DVLS_Owner mag auf den ersten Blick übermäßig erscheinen. Dieser Artikel erklärt genau, warum sie erforderlich ist, wann sie verwendet wird und wie sich ihre Erteilung vermeiden lässt.
View Server State an DVLS_Scheduler erteilen
Devolutions Server erfordert, dass das Konto DVLS_Scheduler die Berechtigung View server state server level besitzt. Der Scheduler-Dienst nutzt diese Berechtigung, um dynamische Verwaltungssichten (DMVs) von SQL Server abzufragen, um die aktuelle Last der SQL-Instanz zu überwachen und seine eigene Arbeit entsprechend zu drosseln. So wird sichergestellt, dass der Scheduler Ihren SQL Server während Hintergrundvorgängen niemals überlastet.
SQL Server erzwingt eine Regel: Um einem anderen Konto eine Berechtigung auf Serverebene zu erteilen, muss der Erteilende selbst Control Server besitzen (oder Mitglied der Rolle sysadmin sein). Es gibt in SQL Server keine Alternative mit geringeren Rechten für das Erteilen von Berechtigungen auf Serverebene.
Das bedeutet, dass DVLS_Owner Control Server nicht benötigt, um es direkt zu verwenden, sondern ausschließlich, um die folgende Erteilung an DVLS_Scheduler ausführen zu können: GRANT VIEW SERVER STATE TO [DVLS_Scheduler];.
Fehlermeldung
Die folgende Fehlermeldung erscheint, wenn ein Benutzer in der Devolutions Server-Konsole auf die Schaltfläche Apply least permissions klickt, ohne über die Berechtigung GRANT zu verfügen, oder beim Aktualisieren von Devolutions Server:
Msg 4613, Level 16, State 1, Line 1 Grantor does not have GRANT permission
Wann wird Control Server tatsächlich verwendet?
Control Server ist keine Laufzeitberechtigung. Devolutions Server verwendet sie im normalen Betrieb niemals. Sie wird nur zu den folgenden spezifischen administrativen Zeitpunkten genutzt:
Erstinstallation: wenn die Datenbank und die Konten erstmals bereitgestellt werden.
Produktaktualisierungen: wenn das Berechtigungsmodell nach einem Upgrade erneut angewendet wird.
Manuelle erneute Anwendung: wenn ein Administrator im Abschnitt Advanced credentials der Devolutions Server-Konsole explizit auf Apply least permissions klickt.
Fenster für Anmeldeinformationen (in der Regel nur erforderlich, wenn das Dienstkonto geändert wird).
Außerhalb dieser Zeitpunkte verbindet sich DVLS_Owner im normalen Betrieb nicht mit SQL Server und ist nicht das Laufzeitkonto.
Problemumgehungen, um Control Server für DVLS_Owner zu vermeiden
Wenn Ihre Sicherheitsrichtlinie es nicht erlaubt, Control Server an DVLS_Owner zu erteilen, gibt es zwei unterstützte Alternativen. Beide führen zum selben Ergebnis: DVLS_Scheduler besitzt View Server State, ohne dass DVLS_Owner Control Server besitzen muss.
Option 1: Das Skript manuell generieren und ausführen
Devolutions Server kann das SQL-Skript generieren, das es andernfalls selbst ausführen würde. Ein SQL Server-Administrator mit den entsprechenden Rechten, z. B. ein sysadmin-Konto, kann das Skript dann überprüfen und manuell ausführen.
Option 2: Die Berechtigung manuell erteilen
Ein SQL Server-Administrator kann die Berechtigung direkt an DVLS_Scheduler erteilen, ohne DVLS_Owner überhaupt einzubeziehen.
Zuletzt aktualisiert
War das hilfreich?