Дозволи на створення списку


11

Згідно з деякою документацією, яку я прочитав, обліковий запис служби для сервера SQL створить SPN при запуску двигуна бази даних, що дозволить провести автентифікацію kerberos. Я не зміг знайти жодної документації, яка б вказувала, на який дозвіл потрібен обліковий запис для створення SPN. Отже, які дозволи повинні мати обліковий запис (якщо це можливо, адміністратор домену заборони), щоб створити SPN?

Відповіді:


8

На основі цієї статті MSDN та уточнення від @ Handyman5 у розділі "Делегування повноважень на зміну SPN" зазначено

Якщо вам потрібно дозволити делегованим адміністраторам конфігурувати імена основних служб (SPN), ви повинні переконатися, що їхні облікові записи користувачів мають підтверджений дозвіл імені принципу запису в сервіс .

Дозвіл на делегування затвердженого імені принципу служби для запису вимагає членства в адміністраторах домену або еквіваленті


2
Не обов'язково; за посиланням, яке ви вказали, все, що вам потрібно, це мати дозвіл "Затверджене ім'я принципу обслуговування", делегований вашому акаунту чи групі. ОП може створити групу для "адміністраторів клавіатури" та делегувати цей дозвіл лише їй, не потребуючи всіх адміністраторів домену.
Різноробочий5

А, значить, рядок "Членство в адміністраторах домену або його еквівалент є мінімальним, необхідним для завершення цієї процедури" означає, що для делегування цієї влади потрібна влада адміністратора домену, але єдиним необхідним привілеєм є можливість запису на spn, який ви вказали?
billinkc

Так, це правильно.
Різноробочий5

Ось приємна публікація в блозі, в якій описано, як створити групу AD, яка має дозволи: danieladeniji.wordpress.com/2010/08/20/…
Марк Іаннуччі

3

Тому я нещодавно придумав, як це зробити. Виконайте кроки в статті MSDN про делегування дозволу на запис SPNS.

Однак вам потрібно додати ще один дозвіл для облікового запису, окрім перевіреного дозволу " Написати в сервіс" Основні імена, який згадується в статті MSDN, і це ім'я головного сервісу запису .

Потрібно додати цей дозвіл точно таким же чином, як і статтю про те, як ця стаття вказує на валідизовані записи в сервісні основні імена (стосується комп'ютерних об'єктів тощо).

Додавши цей дозвіл, він дозволяє записувати в атрибут SPN, не потребуючи повного контролю, адміністратора домену або запису всіх властивостей.

Як бічна примітка, якщо ви додасте лише підтверджений дозвіл запису до основних службових імен служби, ви отримаєте наступну помилку при спробі створення SPN та не буде відмовлено у доступі.

Не вдалося призначити SPN в обліковому записі помилка LDAPName 0x200b / 8203 -> Синтаксис атрибута, вказаний для служби каталогів, недійсний.

Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.