For the complete documentation index, see llms.txt. This page is also available as Markdown.

Utilizzo di DVLS_Owner per il controllo del server

L'autorizzazione Control Server sull'account DVLS_Owner può sembrare eccessiva a prima vista. Questo articolo spiega esattamente perché è necessaria, quando viene utilizzata e come evitare di concederla.

Concedere view server state a DVLS_Scheduler

Devolutions Server richiede che l'account DVLS_Scheduler disponga dell'autorizzazione View server state server level. Il servizio Scheduler utilizza questa autorizzazione per interrogare le viste a gestione dinamica (DMV) di SQL Server al fine di monitorare il carico corrente sull'istanza SQL e limitare di conseguenza il proprio lavoro, garantendo che lo Scheduler non sovraccarichi mai il suo SQL Server durante le operazioni in background.

SQL Server applica una regola: per concedere un'autorizzazione a livello di server a un altro account, il concedente deve a sua volta disporre di Control Server (o essere membro del ruolo sysadmin). In SQL Server non esiste un'alternativa con privilegi inferiori per concedere autorizzazioni a livello di server.

Ciò significa che DVLS_Owner necessita di Control Server non per utilizzarlo direttamente, ma unicamente per poter emettere la seguente concessione a DVLS_Scheduler: GRANT VIEW SERVER STATE TO [DVLS_Scheduler];.

Messaggio di errore

Il seguente messaggio di errore compare quando un utente fa clic sul pulsante Apply least permissions nella Devolutions Server Console senza disporre dell'autorizzazione GRANT, oppure durante l'aggiornamento di Devolutions Server:

Msg 4613, Level 16, State 1, Line 1 Grantor does not have GRANT permission

Quando viene effettivamente utilizzato Control Server?

Control Server non è un'autorizzazione di runtime. Devolutions Server non la utilizza mai durante il normale funzionamento. Viene esercitata solo nei seguenti momenti amministrativi specifici:

  • Installazione iniziale: quando il database e gli account vengono predisposti per la prima volta.

  • Aggiornamenti del prodotto: quando il modello di autorizzazioni viene riapplicato dopo un aggiornamento.

  • Riapplicazione manuale: quando un amministratore fa clic esplicitamente su Apply least permissions nella sezione Advanced credentials della Devolutions Server Console.

  • Finestra delle credenziali (in genere necessaria solo quando l'account del servizio viene modificato).

Al di fuori di questi momenti, DVLS_Owner non si connette a SQL Server durante il normale funzionamento e non è l'account di runtime.

Soluzioni alternative per evitare di utilizzare control server su DVLS_Owner

Se la sua politica di sicurezza non consente di concedere Control Server a DVLS_Owner, esistono due alternative supportate. Entrambe ottengono lo stesso risultato: DVLS_Scheduler dispone di View Server State senza che DVLS_Owner debba disporre di Control Server.

Opzione 1: generare ed eseguire lo script manualmente

Devolutions Server può generare lo script SQL che altrimenti eseguirebbe autonomamente. Un amministratore di SQL Server con i privilegi appropriati, ad esempio un account sysadmin, può quindi esaminare ed eseguire lo script manualmente.

Opzione 2: concedere l'autorizzazione manualmente

Un amministratore di SQL Server può concedere l'autorizzazione direttamente a DVLS_Scheduler senza coinvolgere affatto DVLS_Owner.

Ultimo aggiornamento

È stato utile?