Un compte System Admin (SA) accorde un accès illimité à toutes les opérations SQL Server en contournant les vérifications de sécurité. La création d'un compte SA sur une instance RDS for SQL Server permet une migration rapide des logiciels locaux vers le cloud.
Prérequis
Les conditions suivantes doivent être remplies :
Connectez-vous à la console avec un compte Alibaba Cloud, et non avec un utilisateur RAM.
-
L'instance RDS for SQL Server doit répondre à toutes les exigences suivantes :
Exigence Pris en charge Non pris en charge Édition de l'instance Basic Edition, High-availability Edition (SQL Server 2012 et versions ultérieures), Cluster Edition -- Type d'instance General-purpose, Dedicated Shared Méthode de facturation Abonnement, paiement à l'utilisation Serverless Type de réseau Virtual private cloud (VPC) Réseau classique -
L'instance doit avoir été créée durant la période requise :
High-availability Edition ou Cluster Edition : à partir du 1er janvier 2021
Basic Edition : à partir du 2 septembre 2022
Pour vérifier la date de création d'une instance, accédez à la page Basic Information et repérez le champ Created At sous Status. Pour passer du réseau classique au VPC, consultez la rubrique Change the network type.
Impact sur le SLA
La création d'un compte System Admin exclut l'instance de la couverture du ApsaraDB RDS Service-Level Agreement (SLA). Le rôle SA dispose d'autorisations qui dépassent le périmètre de contrôle de RDS for SQL Server ; vous assumez donc la responsabilité de l'environnement d'exécution de l'instance.
L'utilisation normale et le service après-vente ne sont pas affectés.
Les instances sans compte System Admin restent entièrement couvertes par le SLA.
Procédure
Accédez à la page Instances. Dans la barre de navigation supérieure, sélectionnez la région où se trouve l'instance RDS. Repérez ensuite l'instance RDS et cliquez sur son ID.
Dans le volet de navigation de gauche, cliquez sur Accounts.
-
Cliquez sur Create Account et configurez les paramètres suivants.
Paramètre
Description
Database Account
Saisissez le nom du compte. Le nom peut contenir des lettres minuscules, des chiffres et des traits de soulignement (_). Il doit commencer par une lettre et se terminer par une lettre ou un chiffre. Longueur maximale : 64 caractères.
Account Type
Sélectionnez System Admin Account. Lisez et cochez la case I have read and agree to changes to the ApsaraDB RDS Service Level Agreement caused by the creation of a system admin account.
Remarque-
Si l'option System Admin Account n'apparaît pas sous Account Type, vérifiez que l'instance répond à tous les prérequis listés ci-dessus. Si l'instance remplit toutes les conditions mais que l'option n'apparaît toujours pas, effectuez une migration de zone, puis actualisez la page Accounts.
-
Pour plus d'informations sur les autres types de comptes, consultez les rubriques Standard and privileged accounts et Host account.
New Password
Définissez le mot de passe du compte. Exigences : longueur comprise entre 8 et 32 caractères ; au moins trois des types de caractères suivants : lettres majuscules, lettres minuscules, chiffres et caractères spéciaux (
!@#$%^&*()_+-=).Confirm Password
Saisissez à nouveau le mot de passe.
Apply Password Policy
Facultatif. Appliquez une politique de mot de passe pour contrôler la période de validité du mot de passe du compte. Avant d'appliquer une politique, configurez la politique de mot de passe.
Description
Facultatif. Saisissez une description du compte. Longueur maximale : 256 caractères.
-
Cliquez sur OK.
Gérer le compte après sa création
Une fois le compte System Admin créé, gérez-le depuis la page Accounts. La colonne Actions propose les options suivantes :
| Action | Description |
|---|---|
| Reset Password | Modifiez le mot de passe du compte. Pour plus de détails, consultez la rubrique Reset a password. |
| Deactivate Account | Désactivez temporairement le compte. |
| Delete | Supprimez définitivement le compte. |
Limites et restrictions
Un seul compte System Admin est autorisé par instance. Vous pouvez supprimer le compte depuis la console après sa création.
Apsara Stack ne prend pas en charge les comptes System Admin.
Noms de compte réservés
Le nom du compte System Admin ne peut pas utiliser de mots réservés SQL Server ou de noms système. Les noms suivants sont réservés :
root, admin, eagleye, master, aurora, sysadmin, administrator, mssqld, public, securityadmin, serveradmin, setupadmin, processadmin, diskadmin, dbcreator, bulkadmin, tempdb, msdb, model, distribution, mssqlsystemresource, guest, dbo, login, sys, drc_rds$
Les mots clés réservés SQL Server tels que SELECT, INSERT, CREATE, ALTER, DROP, DELETE, UPDATE, EXEC, GRANT et tous les autres mots réservés T-SQL sont également interdits.
Recommandations d'utilisation
Étant donné que le rôle SA dispose d'autorisations qui dépassent le périmètre de contrôle de RDS for SQL Server, respectez les consignes suivantes :
N'effectuez aucune opération sur la base de données
rdscoresur les instances High-availability Edition ou Cluster Edition.N'intervenez pas sur les comptes système. Pour plus de détails, consultez la rubrique System account description.
N'effectuez pas de sauvegardes physiques dans l'environnement local. Ces opérations affectent la capacité de récupération à un instant précis (PITR) de l'instance. Utilisez plutôt la fonction de sauvegarde intégrée de RDS. Pour plus de détails, consultez la rubrique Back up SQL Server data.
Ne supprimez ni ne modifiez les objets de haute disponibilité sur les instances High-availability Edition ou Cluster Edition, par exemple en exécutant
DROP AVAILABILITY GROUP.Ne stockez pas de données sur le lecteur C (le disque système).
-
Ne modifiez pas les déclencheurs existants au niveau du serveur dans l'instance, notamment :
[_$$_tr_$$_rds_alter_database][_$$_tr_$$_rds_alter_login][_$$_tr_$$_rds_create_database][_$$_tr_$$_rds_create_login][_$$_tr_$$_rds_drop_database][_$$_tr_$$_rds_drop_login][_$$_tr_$$_rds_server_role]
Ne modifiez pas les configurations principales de SQL Server, telles que le compte de démarrage ou le port.
Ne modifiez pas le mot de passe de l'administrateur Windows.
Références
Pour créer un compte System Admin via l'API, consultez la rubrique CreateAccount - Create a database account.
Pour créer un compte standard ou privilégié, consultez la rubrique Create a standard or privileged account.
Pour créer un compte hôte, consultez la rubrique Host account.