博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
Chapter 1 Securing Your Server and Network(2):管理服务的SIDs
阅读量:5241 次
发布时间:2019-06-14

本文共 1419 字,大约阅读时间需要 4 分钟。

原文:

原文出处: ,专题目录:

未经作者同意,任何人不得以“原创”形式发布,也不得已用于商业用途,本人不负责任何法律责任。

        前一篇:

 

前言:

 

像SQL Server这种运行在一个Windows 帐号的安全上下文下的服务,如果还有其他服务使用相同的Windows帐号运行,那么这些服务(非SQL Server)将可能访问一些非预期资源,如文件和文件夹上的Access Control List(ACL/访问控制列表),并进行一些不应该有的操作,这些明显是不合理的。

从Windows Server 2008 开始,微软引入一个叫“服务SID”的概念,每个服务都一个Security Identifier(安全标识)。通过SID,可以针对特定服务创建一个能用于Windows 安全性模式下的标识。这个标识同时可以使得使用相同帐号或者内置帐号的每个服务权限都不一样。

每个服务的SID会在安装在Windows Server 2008过程中启用,并授予权限。

 

实现:

  下面使用命令行工具查看现有的SID,并为特定服务创建:

1. 打开命令行工具(CMD.EXE)

2.输入命令:

sc qsidtype mssql$sql2012 --mssql$sql2012 为命名实例名,如果是默认实例,可以使用mssqlserver

下面两个图分别是命名实例和默认实例的结果:

命名实例:本机命名实例为sql2012

 

默认实例:

针对上面的结果,SERVICE_SID_TYPE有三种可能的类型:

  • NONE:该服务没有SID。
  • UNRESTRICTED:该服务有SID。
  • RESTRICTED:该服务有SID并且有一个write-restriction 令牌(token)

3. 如果SERVICE_SID_TYPE为NONE,可以使用下面命令创建SID:

 

sc sidtype mssql$sql2012 UNRESTRICTED

如果使用User Account Control(UAC/用户帐户控制,在每次进行一个管理任务时侦听),实现上面操作需要使用【以管理员身份运行】CMD命令或者用ctrl+x打开。当SQL Server的SID启用之后,所有SQL Server所在机器上的额外权限(如备份目录上的ACL、使用BULK INSERT命令进行文件导入等)都需要会使用SID,而不是SQL Server服务的运行帐号。

 

原理:

 

SQL Server服务的SID由服务和实例名派生出来。格式为NT SERVICE\MSSQLSERVER(默认实例)或NT SERVICE\MSSQL$<INSTANCENAME>(命名实例)。

对于SC命令的简要解释:

  • sc.exe 命令用于与服务控制器交互。
  • sc qsidtype命令查询当前SID的状态。
  • sc sidtype提供修改功能。

如果你想移除SID,可以把服务改为NONE。而使用UNRESTRICTED创建一个SID。

注意:不要对SQL Server使用RESTRICTED 选项,因为这样会导致SQL Server服务所需的某些资源被阻塞,从而导致SQL Server无法启动。

下一篇:

posted on
2015-03-07 09:55 阅读(
...) 评论(
...)

转载于:https://www.cnblogs.com/lonelyxmas/p/4319806.html

你可能感兴趣的文章
python常用模块之sys, os, random
查看>>
HDU 2548 A strange lift
查看>>
Linux服务器在外地,如何用eclipse连接hdfs
查看>>
react双组件传值和传参
查看>>
BNU29140——Taiko taiko——————【概率题、规律题】
查看>>
POJ 2289——Jamie's Contact Groups——————【多重匹配、二分枚举匹配次数】
查看>>
java 得到以后的日期
查看>>
[Kaggle] Sentiment Analysis on Movie Reviews
查看>>
python安装easy_intall和pip
查看>>
AC日记——舒适的路线 codevs 1001 (并查集+乱搞)
查看>>
宏脚本链接数据库
查看>>
HDU1004
查看>>
MySQL高速缓存
查看>>
DropdownList绑定的两种方法
查看>>
价值观
查看>>
数值计算中,浮点类型给我们挖的坑
查看>>
(String)、toString、String.valueOf
查看>>
mongodb命令----批量更改文档字段名
查看>>
python多线程下载网页图片并保存至特定目录
查看>>
《人工智能的未来》--------------经典语录
查看>>