Size: a a a

Microsoft SQL Server — русскоговорящие сообщество

2019 December 19

D

Dmitry in Microsoft SQL Server — русскоговорящие сообщество
Pavel P
Привет. Существуют ли методики/средства определения минимальных прав бд юзера?
минимальных прав для чего?
источник

PP

Pavel P in Microsoft SQL Server — русскоговорящие сообщество
Для работы с конкретной бд
источник

D

Dmitry in Microsoft SQL Server — русскоговорящие сообщество
и кто с ней работает? это ведь вы определяете что можно пользователю, а что нельзя.
источник

D

Dmitry in Microsoft SQL Server — русскоговорящие сообщество
непонятно какие средства вы хотите.
есть бизнес требования Вася может только смотреть, Петя может менять - это описание бизнес-ограничений и вы это реализовываете
источник

PP

Pavel P in Microsoft SQL Server — русскоговорящие сообщество
Есть продукт, использующий бд. Нужно определить минимальные права для пользователя не повлияв на функциональность продукта. В документации к продукту такие требования не определены.
источник

D

Dmitry in Microsoft SQL Server — русскоговорящие сообщество
1) забрать все права у пользователя бд. запустить продукт, проклацывать доступный функционал. где отваливается - давать права
2) запустить профайлер, проклацывать продукт, записывать всё что пролетает в профайлере, дать на это права
источник

PP

Pavel P in Microsoft SQL Server — русскоговорящие сообщество
Dmitry
1) забрать все права у пользователя бд. запустить продукт, проклацывать доступный функционал. где отваливается - давать права
2) запустить профайлер, проклацывать продукт, записывать всё что пролетает в профайлере, дать на это права
Что-то такое и представляется.
А насколько типична эта процедура и кто обычно/необычно таким занимается?
источник

D

Dmitry in Microsoft SQL Server — русскоговорящие сообщество
Pavel P
Что-то такое и представляется.
А насколько типична эта процедура и кто обычно/необычно таким занимается?
не знаю. если у вас БД использует только один продукт, то смысл его обрезать по пользователю?
если же бд использует несколько "продуктов" - то надо можт и разделять, но тогда лучше разделять на уровне схемы данных, а не прав юзеру.
источник

D

Dmitry in Microsoft SQL Server — русскоговорящие сообщество
вот наприсер база одна. но каждый сервис имеет доступ только к своим таблицам
источник

PP

Pavel P in Microsoft SQL Server — русскоговорящие сообщество
Спасибо. А что вендор ничего не указал это нормально? Толкать его нужно, или к интеграторам обращаться?
источник

D

Dmitry in Microsoft SQL Server — русскоговорящие сообщество
я не знаю о каком продукте мы говорим и нормально там это или нет )
источник

PP

Pavel P in Microsoft SQL Server — русскоговорящие сообщество
Скажем, что-то вроде crm, продаваемое за деньги.
источник

D

Dmitry in Microsoft SQL Server — русскоговорящие сообщество
😂😂 одни тайны
источник

D

Dmitry in Microsoft SQL Server — русскоговорящие сообщество
ну если они не ограничили sql юзера, то зачем это вам?
источник

D

Dmitry in Microsoft SQL Server — русскоговорящие сообщество
у вас что, пользователи знают пароли к сиквел юзеру?
источник

D

Dmitry in Microsoft SQL Server — русскоговорящие сообщество
просто давайте вернёмся в самое начало. зачем ограничивать юзера, если база одного продукта?
источник

PP

Pavel P in Microsoft SQL Server — русскоговорящие сообщество
Мне это тоже непонятно.
источник
2019 December 21

4

4g in Microsoft SQL Server — русскоговорящие сообщество
Dmitry
просто давайте вернёмся в самое начало. зачем ограничивать юзера, если база одного продукта?
Я сейчас впаду в состояние параноика, но мне кажется стоит ограничивать хотя бы из-за того что со стороны SQL сервера и с правами пользователя под которым запущен сервер можно выполнить произвольный код в ОС. Не тривиально, но тем не менее возможно
источник

D

Dmitry in Microsoft SQL Server — русскоговорящие сообщество
4g
Я сейчас впаду в состояние параноика, но мне кажется стоит ограничивать хотя бы из-за того что со стороны SQL сервера и с правами пользователя под которым запущен сервер можно выполнить произвольный код в ОС. Не тривиально, но тем не менее возможно
1) от кого защищаемая?
2) из под sa можно много чего сделать
3) он, как я понял, хочет ограничить пользователя приложения от бд этого же приложения. что есть бред
источник

S

Sergey Trofimov in Microsoft SQL Server — русскоговорящие сообщество
Почему бред? Если в приложении много ролей, можно это сделать или в приложении или на стороне сервера, что безопаснее
источник