Spn oluşturma izinleri


11

Okuduğum belgelerin bazılarına göre, veritabanı motoru başlatıldığında SQL Server hizmet hesabının kerberos kimlik doğrulamasına izin veren bir SPN oluşturacağını okudum. Bir hesabın SPN oluşturmak için hangi izne ihtiyacı olacağını belirten herhangi bir belge bulamadım. Öyleyse, bir SPN oluşturmak için hesabın hangi izinlere sahip olması gerekir (mümkünse alan adı yöneticisini engelleme)?

Yanıtlar:


8

Bu MSDN makalesine ve @ Handyman5 tarafından yapılan açıklamaya dayanarak, "SPN'leri Değiştirme Yetkisini Devretme" bölümünde belirtilmiştir

Yetki verilen yöneticilerin hizmet asıl adlarını (SPN) yapılandırmasına izin vermeniz gerekiyorsa, kullanıcı hesaplarının Doğrulanmış hizmete yazma ilkesi adı iznine sahip olduğundan emin olmalısınız.

Hizmet ilkesi adı için Doğrulanmış yazma yetkisi verme izni , Domain Admins veya eşdeğer bir gruba Üyelik gerektirir


2
Şart değil; verdiğiniz bağlantı, ihtiyacınız olan tek şeyin hesabınıza veya grubunuza "Onaylanmış hizmete yazma ilkesi adı" izninin verilmesidir. OP, "Keytab Admins" için bir grup oluşturabilir ve herkese Domain Admins yapmanıza gerek kalmadan bu izni yalnızca kendisine devredebilir.
Handyman5

Ah, yani "Domain Admins üyeliği veya eşdeğeri, bu prosedürü tamamlamak için gereken minimum düzeydir" satırı, bu yetkinin devredilmesi için etki alanı yöneticisi gücünün gerekli olduğu anlamına gelir, ancak gereken tek ayrıcalık belirttiğiniz spn'e yazma yeteneğidir?
billinkc

Evet doğru.
Tamirci5

İşte izinleri olan bir AD grubunun nasıl oluşturulacağını anlatan güzel bir blog yazısı: danieladeniji.wordpress.com/2010/08/20/…
Mark Iannucci

3

Son zamanlarda bunu nasıl yapacağımı anladım. SPNS Yazma iznini devretme hakkındaki MSDN makalesindeki adımları izleyin .

Ancak, hesap için MSDN makalesinde belirtilen ve yazma hizmeti asıl adı olan Doğrulanmış Hizmet Asıl Adlarına İzin dışında bir izin daha eklemeniz gerekir .

Bu izni, makalenin size Onaylanmış Hizmete Yazma Asıl Adları (bilgisayar nesneleri, vb. İçin geçerlidir) ile ilgili olarak anlatıldığı şekilde eklemeniz gerekir .

Bu izni ekleyerek, tam denetime, etki alanı yöneticisine veya tüm özellikleri yazmanıza gerek kalmadan SPN özniteliğine yazmanıza olanak tanır.

Yan not olarak, yalnızca Hizmet Asıl Adlarına Doğrulanmış Yazma iznini eklerseniz, bir SPN oluşturmaya çalışırken ve erişim reddedilmediğinde aşağıdaki hatayı alırsınız.

LDAPName hesabına SPN atanamadı başarısız oldu 0x200b / 8203 -> Dizin hizmetine belirtilen öznitelik sözdizimi geçersiz.

Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.