Consentire a Devolutions Scheduler di leggere le stringhe di connessione crittografate
Utilizzo degli account di accesso di SQL Server
Quando si utilizzano gli account di accesso di SQL Server, è della massima importanza che il file di configurazione del server (appsettings.json) sia crittografato, poiché memorizza le stringhe di connessione del database. Queste includono l'HostName del server di database, il nome del database (Initial Catalogue) e le credenziali (User ID e Password).
Tuttavia, poiché la crittografia del file appsettings.json richiede l'utilizzo di RsaProtectedConfigurationProvider di .NET Framework, sono necessarie autorizzazioni aggiuntive per accedere al contenitore NetFrameworkConfigurationKey utilizzato da RSA Provider.
L'omissione di ottenere queste autorizzazioni impedisce l'avvio di DevolutionsSchedulerService e restituisce un messaggio di errore se l'opzione Disable connection string encryption è disabilitata in Devolutions Server Console (clic destro su un'istanza, quindi Edit – IIS – Disable connection string encryption).
Concedere l'accesso al contenitore NetFrameworkConfigurationKey potrebbe rappresentare un problema di sicurezza, pertanto si consiglia di non concedere questa autorizzazione a Network Service o Local Service.
Consigliamo di utilizzare un account dedicato per il servizio DevolutionsSchedulerService e di impostare il servizio affinché venga eseguito con tale account.
Quindi esegua il seguente comando da un prompt dei comandi con privilegi elevati:
"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\aspnet_regiis" -pa "NetFrameworkConfigurationKey" "SchedSvcLocalAccount"Dovrebbe restituire:
Microsoft (R) ASP.NET RegIIS version 4.0.30319.0
Administration utility to install and uninstall ASP.NET on the local machine.
Copyright (C) Microsoft Corporation. All rights reserved.
Adding ACL for access to the RSA Key container...
Succeeded!Utilizzo degli account di dominio di SQL Server (Integrated security)
Come per gli account di accesso, l'omissione di ottenere le autorizzazioni sul contenitore NetFrameworkConfigurationKey utilizzato da RSA Provider impedisce l'avvio di DevolutionsSchedulerService, restituendo probabilmente questo errore dalla Console dei servizi di Windows.
L'account impostato su DevolutionsSchedulerService (indicato come account VaultDBScheduler nel Pre-Deployment Account Survey) richiederà l'autorizzazione per leggere il contenitore NetFrameworkConfigurationKey.
Per ottenerle, esegua il seguente comando da un prompt dei comandi con privilegi elevati:
Dovrebbe restituire:
Ultimo aggiornamento
È stato utile?