Permettre à Devolutions Scheduler de lire les chaînes de connexion chiffrées
Utilisation des comptes de connexion SQL Server
Lorsque des comptes de connexion SQL Server sont utilisés, il est de la plus haute importance que le fichier de configuration du serveur (appsettings.json) soit chiffré, car il stocke les chaînes de connexion de la base de données. Celles-ci comprennent le HostName du serveur de base de données, le nom de la base de données (Initial Catalogue) et les identifiants (User ID et Password).
Cependant, puisque le chiffrement du fichier appsettings.json nécessite l'utilisation de RsaProtectedConfigurationProvider du .NET Framework, des permissions supplémentaires sont nécessaires pour accéder au conteneur NetFrameworkConfigurationKey utilisé par RSA Provider.
Si ces permissions ne sont pas obtenues, le DevolutionsSchedulerService ne pourra pas démarrer et un message d'erreur sera retourné si l'option Disable connection string encryption est désactivée dans la Devolutions Server Console (clic droit sur une instance, puis Edit – IIS – Disable connection string encryption).
Accorder l'accès au conteneur NetFrameworkConfigurationKey pourrait représenter un enjeu de sécurité, il est donc recommandé de ne pas accorder cette permission à Network Service ou Local Service.
Nous recommandons d'utiliser un compte dédié pour le service DevolutionsSchedulerService et de configurer le service pour qu'il s'exécute sous ce compte.
Exécutez ensuite la commande suivante à partir d'une invite de commande élevée :
"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\aspnet_regiis" -pa "NetFrameworkConfigurationKey" "SchedSvcLocalAccount"Cela devrait retourner :
Microsoft (R) ASP.NET RegIIS version 4.0.30319.0
Administration utility to install and uninstall ASP.NET on the local machine.
Copyright (C) Microsoft Corporation. All rights reserved.
Adding ACL for access to the RSA Key container...
Succeeded!Utilisation des comptes de domaine SQL Server (sécurité intégrée)
Comme avec les comptes de connexion, ne pas obtenir les permissions du conteneur NetFrameworkConfigurationKey utilisé par RSA Provider empêche le démarrage du DevolutionsSchedulerService, retournant probablement cette erreur depuis la console Services de Windows.
Le compte défini sur le DevolutionsSchedulerService (appelé compte VaultDBScheduler dans le questionnaire de comptes préalable au déploiement) nécessitera la permission de lire le conteneur NetFrameworkConfigurationKey.
Pour les obtenir, exécutez la commande suivante à partir d'une invite de commande élevée :
Cela devrait retourner :
Mis à jour
Ce contenu vous a-t-il été utile ?