Le contrôle d'accès aux métadonnées restreint la visibilité des bases de données au niveau de l'utilisateur, de la base de données ou de l'instance. Les utilisateurs non autorisés ne peuvent ni voir ni rechercher ces objets dans DMS.
Prérequis
Le mode de contrôle de l'instance cible doit être Security Collaboration. Pour plus d'informations, consultez la rubrique Modes de contrôle.
Votre rôle système doit être administrateur. Pour plus d'informations, consultez la rubrique Rôles système.
Contexte
En tant que portail unifié de gestion des bases de données, DMS offre un contrôle d'accès permettant à différents utilisateurs d'accéder à des données distinctes. La fonctionnalité de contrôle d'accès aux métadonnées renforce davantage la sécurité des données. Une fois activée, elle permet de restreindre certains utilisateurs afin qu'ils ne puissent voir et accéder qu'aux bases de données pour lesquelles ils sont autorisés, et garantit que certaines bases de données ne soient visibles et accessibles qu'aux utilisateurs disposant des autorisations appropriées.
Dans DMS, les autorisations au niveau de la base de données incluent Query, Export et Change. Un utilisateur détenant l'une de ces autorisations est considéré comme autorisé pour la base de données concernée et peut effectuer les opérations suivantes dans DMS :
Afficher la base de données dans le volet de navigation de gauche, la barre de recherche supérieure et la barre de recherche des demandes d'autorisation. La capacité de l'utilisateur à interroger les données de la base dépend de l'octroi ou non des autorisations Query.
Consulter les informations relatives à l'instance de la base de données. Toutefois, l'utilisateur ne peut pas voir les autres bases de données présentes dans la même instance. La visibilité des autres bases de données dépend des autorisations dont dispose l'utilisateur sur celles-ci.
Le contrôle d'accès aux métadonnées est désactivé par défaut. Lorsqu'il est désactivé, les utilisateurs peuvent afficher toutes les bases de données d'une instance dans le volet de navigation de gauche, la barre de recherche supérieure et la barre de recherche des demandes d'autorisation de la console DMS. Cependant, la visibilité n'implique pas l'attribution d'autorisations opérationnelles. L'accès opérationnel réel est déterminé par les autorisations accordées par l'administrateur.
Vous pouvez gérer les autorisations d'accès aux métadonnées de trois manières :
Contrôle d'accès utilisateur : restreint un utilisateur spécifique afin qu'il ne puisse voir et accéder qu'aux bases de données pour lesquelles il est autorisé.
Contrôle d'accès base de données : restreint une base de données spécifique afin qu'elle ne soit visible et accessible qu'aux utilisateurs autorisés.
Contrôle d'accès instance : restreint une instance spécifique et toutes ses bases de données afin qu'elles ne soient visibles et accessibles qu'aux utilisateurs autorisés.
Remarques d'utilisation
-
Le contrôle d'accès aux métadonnées prend uniquement en charge la granularité au niveau de l'instance et au niveau de la base de données. Il ne prend pas en charge le contrôle d'accès pour les tables ou les objets programmables tels que les procédures stockées et les fonctions. La granularité de chaque type de contrôle est la suivante :
Contrôle d'accès utilisateur : contrôle les instances et les bases de données qu'un utilisateur spécifique peut voir et utiliser. Granularité : niveau instance et niveau base de données.
Contrôle d'accès base de données : contrôle les utilisateurs pouvant voir et accéder à une base de données spécifique. Granularité : niveau base de données.
Contrôle d'accès instance : contrôle les utilisateurs pouvant voir et accéder à une instance spécifique ainsi qu'à toutes ses bases de données. Granularité : niveau instance.
Les rôles système tels qu'administrateur, DBA et propriétaire d'instance sont exemptés du contrôle d'accès aux métadonnées. Même après activation de cette fonctionnalité, ces rôles conservent la possibilité de voir et d'accéder à toutes les instances et bases de données. Les restrictions liées au contrôle d'accès aux métadonnées s'appliquent uniquement aux utilisateurs réguliers pour lesquels ce contrôle est activé.
Pour une base de données ou une instance ayant activé le contrôle d'accès aux métadonnées, les utilisateurs ne disposant pas des autorisations nécessaires ne peuvent pas demander l'accès via la soumission d'un ticket. Seul un administrateur ou un DBA peut accorder ces autorisations.
Activer le contrôle d'accès pour un utilisateur
Après avoir activé le contrôle d'accès aux métadonnées pour un utilisateur, celui-ci :
Ne peut voir que les bases de données sur lesquelles il détient des autorisations. Pour vérifier les bases de données auxquelles un utilisateur a accès, accédez à Security and specifications > Permission center > Permissions. Pour plus de détails, consultez la rubrique Afficher vos autorisations.
Ne peut ni voir ni demander des autorisations sur toute instance de base de données ou base de données pour laquelle il ne dispose pas d'autorisations.
Connectez-vous à la console DMS 5.0.
Dans la barre de navigation supérieure, choisissez O&M > Users.
-
Localisez l'utilisateur, puis cliquez sur More > Access control dans la colonne Actions.
RemarquePour activer le contrôle d'accès pour plusieurs utilisateurs simultanément, sélectionnez les utilisateurs concernés et cliquez sur Access control en haut de la page.
Dans la boîte de dialogue User access control, activez l'option Metadata access control et cliquez sur OK.
Activer le contrôle d'accès aux métadonnées pour une base de données
Connectez-vous à la console DMS 5.0.
-
Placez le pointeur sur l'icône
située dans le coin supérieur gauche de la console DMS, puis choisissez .RemarqueSi vous utilisez la console DMS en mode normal, choisissez dans la barre de navigation supérieure.
Sur la page Instances, cliquez sur l'onglet Database List.
-
Localisez la base de données, puis choisissez dans la colonne Actions.
RemarquePour activer le contrôle d'accès aux métadonnées pour plusieurs bases de données simultanément, sélectionnez les bases de données concernées, puis choisissez en haut de l'onglet.
Dans la boîte de dialogue Metadata access control, activez l'option Metadata access control et cliquez sur OK.
Activer le contrôle d'accès aux métadonnées pour une instance de base de données
Connectez-vous à la console DMS 5.0.
-
Placez le pointeur sur l'icône
située dans le coin supérieur gauche de la console DMS, puis choisissez .RemarqueSi vous utilisez la console DMS en mode normal, choisissez dans la barre de navigation supérieure.
Sur la page Instances, cliquez sur l'onglet Instance List.
-
Localisez l'instance, puis choisissez dans la colonne Actions.
RemarqueLe contrôle d'accès aux métadonnées est disponible uniquement pour les instances configurées en mode Security Collaboration. Vous pouvez également activer le contrôle d'accès aux métadonnées pour plusieurs instances simultanément.
Dans la boîte de dialogue Metadata access control, activez l'option Metadata access control et cliquez sur OK.