La mia prima domanda in assoluto, per favore sii gentile. Comprendo che l'account sa consente il controllo completo su un SQL Server e tutti i database, utenti, autorizzazioni ecc.
Sono assolutamente convinto che le applicazioni non debbano utilizzare la password sa senza un motivo perfetto e incentrato sull'uomo d'affari perché. Le risposte a questa domanda includono molti dei miei ragionamenti per una discussione incentrata sull'IT
Sono stato costretto ad accettare un nuovo sistema di gestione dei servizi che NON funzionerà se non utilizza la password sa. Non ho mai avuto il tempo di capire perché durante l'impostazione di una valutazione, ma il team del server ha provato a installarlo per utilizzare un ruolo fisso che avevo impostato incorporando db_creater e altre autorizzazioni che pensavo avrebbero richiesto. che ha fallito. Ho quindi lasciato installare il team del server con l'account sa ma eseguito con un account nel ruolo dbo per il suo database ma anche quello non è riuscito. Scontrosamente ho provato a farlo funzionare con un account nel ruolo di amministratore di sistema, ma anche quello non è riuscito e non con utili messaggi di errore che mi hanno permesso di capire cosa stava succedendo senza spendere più tempo di quanto avessi a disposizione. Funzionerà solo con l'account sa e la password memorizzati in chiaro nel file di configurazione.
Quando ho fatto una domanda e il team del server ha parlato con il fornitore, hanno ottenuto la preoccupante risposta di "Qual è il problema?" e poi 'beh, possiamo guardare a criptare la password' a criptare ffs
So che ci sono modi e mezzi per limitare l'accesso al file, ma secondo me è solo un altro punto debole della sicurezza
Comunque, la mia domanda è, qualcuno potrebbe indicarmi un po 'di documentazione che posso usare per spiegare all'azienda il motivo per cui questa è una brutta cosa e dovrebbe essere un grande no no. Lavoro in un campo che significa che devo prendere sul serio la sicurezza e ho lottato per far capire il business e alla fine potrebbe essere fuori posto, ma devo provare.
sa
esplicitamente.
sa
o qualsiasi membro disysadmin
, inclusi gli accessi a Windows?