Proteggi il Publisher

Si applica a:SQL ServerIstanza gestita di SQL di Azure

I seguenti agenti di replica si connettono all'Editore:

  • Agenti di lettura dei log
  • Agente di snapshot
  • Agente lettore di code
  • Agente di merge

È importante specificare un account di accesso appropriato per questi agenti, attenendosi al principio di concedere i diritti minimi necessari e proteggere l'archiviazione di tutte le password. Per informazioni sulle autorizzazioni necessarie per ogni agente, vedere Replication Agent Security Model.

Oltre a gestire gli account di accesso e le password in modo appropriato, è importante comprendere il ruolo dell'elenco di accesso alla pubblicazione. Il PAL viene utilizzato per consentire gli accessi ai dati di pubblicazione, limitando al contempo l'accesso ad hoc al database presso l'editore.

Elenco di accesso alla pubblicazione

Il PAL è il meccanismo principale per proteggere le pubblicazioni nel Publisher. Il PAL funziona in modo simile a una lista di controllo di accesso di Microsoft Windows. Quando si crea una pubblicazione, la replica crea un PAL per la pubblicazione. Il PAL può essere configurato in modo da includere un elenco di utenti e gruppi a cui è concesso l'accesso alla pubblicazione. Quando un agente si connette al Publisher o al Distributor e richiede l'accesso a una pubblicazione, le informazioni di autenticazione nel PAL vengono confrontate con il login del Publisher fornito dall'agente. Ciò garantisce un maggior livello di sicurezza del server di pubblicazione, impedendo che gli account di accesso del server di pubblicazione e del server di distribuzione vengano utilizzati da uno strumento client per apportare modifiche direttamente nel server di pubblicazione.

Nota

La replica crea un ruolo nel Server di pubblicazione per ogni pubblicazione per far rispettare l'appartenenza al PAL. Il ruolo ha un nome nel formato Msmerge_<IDPubblicazione> per la replica di tipo merge e MSReplPAL_<IDDatabasePubblicazione>_<IDPubblicazione> per la replica transazionale e di tipo snapshot.

Per impostazione predefinita, nel PAL sono inclusi i login seguenti: i membri del ruolo del server fisso sysadmin al momento della creazione della pubblicazione e il login utilizzato per creare la pubblicazione. Per impostazione predefinita, tutti gli account di accesso membri del ruolo predefinito del server sysadmin o del ruolo predefinito del database db_owner nel database di pubblicazione possono sottoscrivere una pubblicazione, senza necessità di essere aggiunti esplicitamente all'elenco di accesso alla pubblicazione.

Quando si utilizza il PAL, tenere presenti le seguenti linee guida:

  • È necessario associare l'accesso di SQL Server a un utente del database di pubblicazione prima di aggiungere l'accesso al PAL.

  • Attenersi al principio del privilegio minimo, concedendo agli account nel PAL solo le autorizzazioni necessarie per eseguire le operazioni di replica. Non aggiungere gli account di accesso a ruoli predefiniti del database o del server che non sono necessari per la replica. Per ulteriori informazioni sulle autorizzazioni necessarie, vedere Replication Agent Security Model e Replication Security Best Practices.

  • Se viene utilizzato un Distributor remoto, gli account nel PAL devono essere disponibili sia nel Publisher sia nel Distributor. L'account deve essere un account di dominio o un account locale definito in entrambi i server. Le password associate a entrambi gli account di accesso devono essere identiche.

  • Se il PAL contiene account Windows e il dominio utilizza Active Directory, l'account con cui viene eseguito SQL Server deve disporre delle autorizzazioni necessarie per leggere da Active Directory. In caso di problemi con gli account di Windows, assicurarsi che l'account utilizzato per l'esecuzione di SQL Server disponga di autorizzazioni sufficienti. Per ulteriori informazioni, vedere la documentazione di Windows.

Per gestire il PAL, vedere Gestire gli accessi nell'elenco di accesso alla pubblicazione.

Agente di snapshot

Per ogni pubblicazione è disponibile un solo agente di snapshot. Per altre informazioni, vedere Create a Publication.

Consegna istantanee FTP

Se si specifica che gli snapshot devono essere resi disponibili tramite una condivisione FTP anziché una condivisione UNC, quando si configura l'accesso FTP è necessario specificare un account di accesso e una password. Per ulteriori informazioni, vedi Inviare uno snapshot tramite FTP.

Agente lettore di log

Per ogni database pubblicato per la replica transazionale, esiste un solo agente di lettura log. Per altre informazioni, vedere Create a Publication.

Agente lettore di code

Per tutti i server di pubblicazione e le pubblicazioni associate a un determinato server di distribuzione (che consentono sottoscrizioni con aggiornamento in coda), esiste un solo agente di lettura della coda. Per altre informazioni, vedere Abilitare le sottoscrizioni aggiornabili per le pubblicazioni transazionali.