Crie contas padrão, privilegiadas e globais somente leitura para uma instância ApsaraDB RDS for SQL Server no console do ApsaraDB RDS ou por meio de uma operação de API.
Pré-requisitos
A primeira conta criada para uma instância deve ser uma conta privilegiada ou uma conta de superusuário (permissões SA).
-
Crie contas privilegiadas e padrão em instâncias de todas as famílias. Para criar contas globais somente leitura, a instância deve atender aos seguintes requisitos:
Versão do mecanismo de banco de dados: SQL Server 2016 ou posterior.
Família da instância: uso geral ou dedicada.
-
Limites de contas:
Contas padrão: sem limite.
Contas privilegiadas: máximo de uma por instância.
Contas globais somente leitura: máximo de duas por instância.
Regras de permissão de contas
Conta privilegiada
|
Cenário |
Comportamento da permissão |
|
Criar uma conta privilegiada |
Ao criar uma conta privilegiada, o sistema concede automaticamente a ela a função db_owner em todos os bancos de dados existentes. Não é necessária autorização manual. |
|
Adicionar um banco de dados |
|
|
Excluir uma conta privilegiada |
|
|
Recriar uma conta privilegiada |
|
Conta padrão
|
Cenário |
Comportamento da permissão |
|
Criar uma conta padrão |
|
|
Adicionar um banco de dados |
|
|
Excluir uma conta padrão |
|
|
Recriar uma conta padrão com o mesmo nome |
|
Conta global somente leitura
|
Cenário |
Comportamento da permissão |
|
Criar uma conta global somente leitura |
|
|
Adicionar um banco de dados |
A conta obtém automaticamente acesso de somente leitura aos novos bancos de dados. |
|
Excluir uma conta global somente leitura |
|
|
Recriar uma conta global somente leitura |
|
Observações importantes
Use senhas fortes: Para garantir a segurança do banco de dados, defina uma senha forte para sua conta de banco de dados e altere-a regularmente. Você também pode definir uma política de senha para uma conta para controlar o período de validade da senha e aumentar a segurança da conta.
Siga o princípio do menor privilégio: Atribua permissões de acordo com o princípio do menor privilégio. Crie contas com base nas funções de negócio e atribua permissões de somente leitura e leitura/gravação conforme necessário. Se preciso, crie contas de banco de dados e bancos de dados com granularidade mais fina. Isso garante que cada conta de banco de dados acesse apenas os dados necessários para seu negócio. Caso operações de gravação não sejam necessárias, atribua permissões de somente leitura.
Criar uma conta
Acesse a página Instances. Na barra de navegação superior, selecione a região onde a instância RDS está localizada. Em seguida, localize a instância RDS e clique em ID da instância.
No painel de navegação à esquerda, clique em Accounts.
-
Clique em Create Account e configure os parâmetros a seguir.
NotaA primeira conta de uma instância deve ser uma conta privilegiada ou uma conta de superusuário. Outros tipos de conta só podem ser criados após a existência de uma dessas.
Conta privilegiada
Parâmetro
Descrição
Database Account
Insira um nome para a conta do banco de dados. O nome deve começar com uma letra minúscula e terminar com uma letra minúscula ou dígito. Pode conter letras minúsculas, dígitos e sublinhados (_). O nome da conta não pode ser igual a uma palavra-chave.
Account Type
Selecione Privileged Account. Cada instância suporta apenas uma conta privilegiada.
New Password
Insira uma senha para a conta. A senha deve atender aos seguintes requisitos:
-
Deve ter entre 8 e 32 caracteres.
-
Deve conter pelo menos três dos seguintes tipos de caracteres: letras maiúsculas, letras minúsculas, dígitos e caracteres especiais.
-
Os seguintes caracteres especiais são suportados:
!@#$%^&*()_+-=.
Confirm Password
Insira a senha novamente para confirmar.
Apply password policy
Ao aplicar uma política de senha, é possível controlar o período de validade da senha e aumentar a segurança da conta. Antes de aplicar uma política, você deve definir uma política de senha para a conta.
Description
Insira uma descrição. A descrição pode ter até 256 caracteres.
Conta padrão
Parâmetro
Descrição
Database Account
Insira um nome para a conta do banco de dados. O nome deve começar com uma letra minúscula e terminar com uma letra minúscula ou dígito. Pode conter letras minúsculas, dígitos e sublinhados (_). O nome da conta não pode ser igual a uma palavra-chave.
Account Type
Selecione Standard Account. Uma instância pode ter várias contas padrão.
Authorize Database:
É possível conceder permissões de uma Standard Account em um ou mais bancos de dados e definir permissões diferentes para cada um. Se não houver bancos de dados, deixe este campo vazio e conceda permissões à conta posteriormente. Para conceder permissões, execute as etapas a seguir:
-
Na lista Unauthorized Databases, selecione os bancos de dados que deseja autorizar.
-
Clique em
para adicionar os bancos de dados à lista Authorized Databases. -
Defina as permissões nos bancos de dados para a conta. As permissões podem ser definidas como Read/Write (DML), Read-Only ou Owner. Para mais informações sobre permissões, consulte Permissões de conta.
New Password
Insira uma senha para a conta. A senha deve atender aos seguintes requisitos:
-
Deve ter entre 8 e 32 caracteres.
-
Deve conter pelo menos três dos seguintes tipos de caracteres: letras maiúsculas, letras minúsculas, dígitos e caracteres especiais.
-
Os seguintes caracteres especiais são suportados:
!@#$%^&*()_+-=.
Confirm Password
Insira a senha novamente para confirmar.
Apply password policy
Ao aplicar uma política de senha, é possível controlar o período de validade da senha e aumentar a segurança da conta. Antes de aplicar uma política, você deve definir uma política de senha para a conta.
Description
Insira uma descrição. A descrição pode ter até 256 caracteres.
Conta global somente leitura
Parâmetro
Descrição
Database Account
Insira um nome para a conta do banco de dados. O nome deve começar com uma letra minúscula e terminar com uma letra minúscula ou dígito. Pode conter letras minúsculas, dígitos e sublinhados (_). O nome da conta não pode ser igual a uma palavra-chave.
Account Type
Selecione global read-only account. Após a criação desta conta, ela recebe automaticamente permissões de somente leitura em todos os bancos de dados existentes na instância. Essas permissões também se aplicam a novos bancos de dados.
New Password
Insira uma senha para a conta. A senha deve atender aos seguintes requisitos:
-
Deve ter entre 8 e 32 caracteres.
-
Deve conter pelo menos três dos seguintes tipos de caracteres: letras maiúsculas, letras minúsculas, dígitos e caracteres especiais.
-
Os seguintes caracteres especiais são suportados:
!@#$%^&*()_+-=.
Confirm Password
Insira a senha novamente para confirmar.
Apply password policy
Ao aplicar uma política de senha, é possível controlar o período de validade da senha e aumentar a segurança da conta. Antes de aplicar uma política, você deve definir uma política de senha para a conta.
Description
Insira uma descrição. A descrição pode ter até 256 caracteres.
-
Clique em OK. Após a atualização da página, visualize a conta criada.
Referências
Criar uma conta de banco de dados com permissões SA no console.
Crie diferentes tipos de contas de banco de dados chamando a operação de API CreateAccount.
Exclua diferentes tipos de contas de banco de dados chamando a operação de API DeleteAccount.