For the complete documentation index, see llms.txt. This page is also available as Markdown.

Uso del control del servidor DVLS_Owner

El permiso Control Server en la cuenta DVLS_Owner puede parecer excesivo a primera vista. Este artículo explica exactamente por qué es necesario, cuándo se utiliza y cómo evitar concederlo.

Conceder view server state a DVLS_Scheduler

Devolutions Server requiere que la cuenta DVLS_Scheduler posea el permiso View server state server level. El servicio Scheduler utiliza este permiso para consultar las vistas de administración dinámica (DMV) de SQL Server con el fin de supervisar la carga actual de la instancia de SQL y limitar su propio trabajo en consecuencia, garantizando que el Scheduler nunca sobrecargue su SQL Server durante las operaciones en segundo plano.

SQL Server aplica una regla: para conceder un permiso a nivel de servidor a otra cuenta, el otorgante debe poseer él mismo Control Server (o ser miembro del rol sysadmin). No existe ninguna alternativa con menos privilegios para conceder permisos a nivel de servidor en SQL Server.

Esto significa que DVLS_Owner necesita Control Server no para utilizarlo directamente, sino únicamente para poder emitir la siguiente concesión a DVLS_Scheduler: GRANT VIEW SERVER STATE TO [DVLS_Scheduler];.

Mensaje de error

El siguiente mensaje de error aparece cuando un usuario hace clic en el botón Apply least permissions de la Devolutions Server Console sin tener el permiso GRANT, o al actualizar Devolutions Server:

Msg 4613, Level 16, State 1, Line 1 Grantor does not have GRANT permission

¿Cuándo se utiliza realmente Control Server?

Control Server no es un permiso de tiempo de ejecución. Devolutions Server nunca lo utiliza durante el funcionamiento normal. Solo se ejerce en los siguientes momentos administrativos específicos:

  • Instalación inicial: cuando la base de datos y las cuentas se aprovisionan por primera vez.

  • Actualizaciones del producto: cuando el modelo de permisos se vuelve a aplicar tras una actualización.

  • Reaplicación manual: cuando un administrador hace clic explícitamente en Apply least permissions en la sección Advanced credentials de la Devolutions Server Console.

  • Ventana Credenciales (normalmente solo es necesaria cuando se cambia la cuenta de servicio).

Fuera de estos momentos, DVLS_Owner no se conecta a SQL Server durante el funcionamiento normal y no es la cuenta de tiempo de ejecución.

Soluciones alternativas para evitar el uso de control server en DVLS_Owner

Si su política de seguridad no permite conceder Control Server a DVLS_Owner, existen dos alternativas admitidas. Ambas logran el mismo resultado: que DVLS_Scheduler posea View Server State sin necesidad de que DVLS_Owner posea Control Server.

Opción 1: generar y ejecutar el script manualmente

Devolutions Server puede generar el script SQL que de otro modo ejecutaría él mismo. Un administrador de SQL Server con los privilegios adecuados, por ejemplo, una cuenta sysadmin, puede entonces revisar y ejecutar el script manualmente.

Opción 2: conceder el permiso manualmente

Un administrador de SQL Server puede conceder el permiso directamente a DVLS_Scheduler sin implicar en absoluto a DVLS_Owner.

Última actualización

¿Te fue útil?