Todos os produtos
Search
Central de documentação

ApsaraDB RDS:Criar contas padrão, privilegiadas e globais somente leitura

Última atualização: Jun 26, 2026

Crie contas padrão, privilegiadas e globais somente leitura para uma instância ApsaraDB RDS for SQL Server no console do ApsaraDB RDS ou por meio de uma operação de API.

Pré-requisitos

  • A primeira conta criada para uma instância deve ser uma conta privilegiada ou uma conta de superusuário (permissões SA).

  • Crie contas privilegiadas e padrão em instâncias de todas as famílias. Para criar contas globais somente leitura, a instância deve atender aos seguintes requisitos:

    • Versão do mecanismo de banco de dados: SQL Server 2016 ou posterior.

    • Família da instância: uso geral ou dedicada.

  • Limites de contas:

    • Contas padrão: sem limite.

    • Contas privilegiadas: máximo de uma por instância.

    • Contas globais somente leitura: máximo de duas por instância.

Regras de permissão de contas

Conta privilegiada

Cenário

Comportamento da permissão

Criar uma conta privilegiada

Ao criar uma conta privilegiada, o sistema concede automaticamente a ela a função db_owner em todos os bancos de dados existentes. Não é necessária autorização manual.

Adicionar um banco de dados

Excluir uma conta privilegiada

  • Essa operação remove permanentemente a conta e suas permissões em todos os bancos de dados.

  • A conta não poderá mais ser usada para login ou para executar operações de banco de dados.

Recriar uma conta privilegiada

  • Se você criar novamente uma conta privilegiada, independentemente de usar o nome original, o sistema concederá automaticamente à nova conta a função db_owner em todos os bancos de dados existentes na instância atual.

  • Para bancos de dados criados posteriormente, ainda será necessário modificar manualmente as permissões para conceder a função db_owner à conta.

Conta padrão

Cenário

Comportamento da permissão

Criar uma conta padrão

  • Durante a criação da conta, especifique manualmente os bancos de dados autorizados e as permissões correspondentes (Leitura/gravação, Somente leitura ou Proprietário).

  • Caso nenhum banco de dados seja selecionado, a conta será criada, mas sem permissões de acesso a qualquer banco de dados.

  • As permissões desta conta devem ser concedidas manualmente.

Adicionar um banco de dados

Excluir uma conta padrão

  • A exclusão de uma conta remove permanentemente todas as suas permissões de acesso ao banco de dados.

  • A conta não poderá mais ser usada para login ou para executar operações de banco de dados.

  • Conexões de aplicativos associados falharão. Atualize prontamente as informações de conta e senha.

Recriar uma conta padrão com o mesmo nome

Conta global somente leitura

Cenário

Comportamento da permissão

Criar uma conta global somente leitura

  • Após a criação, a conta recebe automaticamente permissões de somente leitura em todos os bancos de dados existentes na instância. Não é necessário conceder permissões individualmente para cada banco de dados.

  • A conta não possui permissões de acesso nos bancos de dados de sistema master e rdscore (caso exista).

Adicionar um banco de dados

A conta obtém automaticamente acesso de somente leitura aos novos bancos de dados.

Excluir uma conta global somente leitura

  • Esta operação remove permanentemente a conta e suas permissões de somente leitura.

  • A conta não poderá mais ser usada para login ou para executar operações de banco de dados.

Recriar uma conta global somente leitura

  • Se você criar novamente uma conta global somente leitura, independentemente de usar o nome original, o sistema concederá automaticamente à conta permissões de somente leitura em todos os bancos de dados existentes na instância atual.

  • A conta obtém automaticamente permissões de somente leitura em bancos de dados criados posteriormente. Não é necessária autorização manual.

Observações importantes

  • Use senhas fortes: Para garantir a segurança do banco de dados, defina uma senha forte para sua conta de banco de dados e altere-a regularmente. Você também pode definir uma política de senha para uma conta para controlar o período de validade da senha e aumentar a segurança da conta.

  • Siga o princípio do menor privilégio: Atribua permissões de acordo com o princípio do menor privilégio. Crie contas com base nas funções de negócio e atribua permissões de somente leitura e leitura/gravação conforme necessário. Se preciso, crie contas de banco de dados e bancos de dados com granularidade mais fina. Isso garante que cada conta de banco de dados acesse apenas os dados necessários para seu negócio. Caso operações de gravação não sejam necessárias, atribua permissões de somente leitura.

Criar uma conta

  1. Acesse a página Instances. Na barra de navegação superior, selecione a região onde a instância RDS está localizada. Em seguida, localize a instância RDS e clique em ID da instância.

  2. No painel de navegação à esquerda, clique em Accounts.

  3. Clique em Create Account e configure os parâmetros a seguir.

    Nota

    A primeira conta de uma instância deve ser uma conta privilegiada ou uma conta de superusuário. Outros tipos de conta só podem ser criados após a existência de uma dessas.

    Conta privilegiada

    Parâmetro

    Descrição

    Database Account

    Insira um nome para a conta do banco de dados. O nome deve começar com uma letra minúscula e terminar com uma letra minúscula ou dígito. Pode conter letras minúsculas, dígitos e sublinhados (_). O nome da conta não pode ser igual a uma palavra-chave.

    Account Type

    Selecione Privileged Account. Cada instância suporta apenas uma conta privilegiada.

    New Password

    Insira uma senha para a conta. A senha deve atender aos seguintes requisitos:

    • Deve ter entre 8 e 32 caracteres.

    • Deve conter pelo menos três dos seguintes tipos de caracteres: letras maiúsculas, letras minúsculas, dígitos e caracteres especiais.

    • Os seguintes caracteres especiais são suportados: !@#$%^&*()_+-=.

    Confirm Password

    Insira a senha novamente para confirmar.

    Apply password policy

    Ao aplicar uma política de senha, é possível controlar o período de validade da senha e aumentar a segurança da conta. Antes de aplicar uma política, você deve definir uma política de senha para a conta.

    Description

    Insira uma descrição. A descrição pode ter até 256 caracteres.

    Conta padrão

    Parâmetro

    Descrição

    Database Account

    Insira um nome para a conta do banco de dados. O nome deve começar com uma letra minúscula e terminar com uma letra minúscula ou dígito. Pode conter letras minúsculas, dígitos e sublinhados (_). O nome da conta não pode ser igual a uma palavra-chave.

    Account Type

    Selecione Standard Account. Uma instância pode ter várias contas padrão.

    Authorize Database:

    É possível conceder permissões de uma Standard Account em um ou mais bancos de dados e definir permissões diferentes para cada um. Se não houver bancos de dados, deixe este campo vazio e conceda permissões à conta posteriormente. Para conceder permissões, execute as etapas a seguir:

    1. Na lista Unauthorized Databases, selecione os bancos de dados que deseja autorizar.

    2. Clique em image.png para adicionar os bancos de dados à lista Authorized Databases.

    3. Defina as permissões nos bancos de dados para a conta. As permissões podem ser definidas como Read/Write (DML), Read-Only ou Owner. Para mais informações sobre permissões, consulte Permissões de conta.

    New Password

    Insira uma senha para a conta. A senha deve atender aos seguintes requisitos:

    • Deve ter entre 8 e 32 caracteres.

    • Deve conter pelo menos três dos seguintes tipos de caracteres: letras maiúsculas, letras minúsculas, dígitos e caracteres especiais.

    • Os seguintes caracteres especiais são suportados: !@#$%^&*()_+-=.

    Confirm Password

    Insira a senha novamente para confirmar.

    Apply password policy

    Ao aplicar uma política de senha, é possível controlar o período de validade da senha e aumentar a segurança da conta. Antes de aplicar uma política, você deve definir uma política de senha para a conta.

    Description

    Insira uma descrição. A descrição pode ter até 256 caracteres.

    Conta global somente leitura

    Parâmetro

    Descrição

    Database Account

    Insira um nome para a conta do banco de dados. O nome deve começar com uma letra minúscula e terminar com uma letra minúscula ou dígito. Pode conter letras minúsculas, dígitos e sublinhados (_). O nome da conta não pode ser igual a uma palavra-chave.

    Account Type

    Selecione global read-only account. Após a criação desta conta, ela recebe automaticamente permissões de somente leitura em todos os bancos de dados existentes na instância. Essas permissões também se aplicam a novos bancos de dados.

    New Password

    Insira uma senha para a conta. A senha deve atender aos seguintes requisitos:

    • Deve ter entre 8 e 32 caracteres.

    • Deve conter pelo menos três dos seguintes tipos de caracteres: letras maiúsculas, letras minúsculas, dígitos e caracteres especiais.

    • Os seguintes caracteres especiais são suportados: !@#$%^&*()_+-=.

    Confirm Password

    Insira a senha novamente para confirmar.

    Apply password policy

    Ao aplicar uma política de senha, é possível controlar o período de validade da senha e aumentar a segurança da conta. Antes de aplicar uma política, você deve definir uma política de senha para a conta.

    Description

    Insira uma descrição. A descrição pode ter até 256 caracteres.

  4. Clique em OK. Após a atualização da página, visualize a conta criada.

Referências

Perguntas frequentes

Contas em instâncias somente leitura

As contas criadas em uma instância primária são sincronizadas com suas instâncias somente leitura. Não é possível gerenciar contas em instâncias somente leitura. Em uma instância somente leitura, as contas possuem apenas permissões de leitura e não podem ser usadas para executar operações de gravação.

Ignorar verificação de complexidade de senha

Para garantir a segurança do banco de dados, o ApsaraDB RDS for SQL Server exige que as senhas tenham entre 8 e 32 caracteres e contenham pelo menos três dos seguintes tipos de caracteres: letras maiúsculas, letras minúsculas, dígitos e caracteres especiais.

Se for necessário ignorar a verificação de complexidade de senha por motivos de negócio, siga estas etapas:

Importante

Uma senha simples aumenta o risco de ataques ao sistema. Recomendamos definir uma senha forte para sua conta de banco de dados e alterá-la regularmente.

  1. Crie uma conta de usuário na instância RDS (Conta A). Use o SQL Server Management Studio (SSMS) e esta conta para conectar-se à instância SQL Server.

  2. Use a conta A para criar a conta de destino. Ao criar a conta de destino, desative a verificação de complexidade de senha executando as seguintes instruções SQL:

    Nota

    Não é possível alternar para o banco de dados master em uma conexão SQL Server usando o DMS. Conecte-se usando o SSMS e execute as instruções SQL.

    -- Switch to the master database.
    USE master
    GO
    -- Create the target account.
    CREATE LOGIN [Target Account Name] WITH PASSWORD=N'Target Account Password', CHECK_EXPIRATION=OFF, CHECK_POLICY=OFF
    GO
    -- Enable the target account.
    ALTER LOGIN [Target Account Name] ENABLE
    GO

    CHECK_EXPIRATION = OFF desativa o recurso de expiração de senha. CHECK_POLICY = OFF desativa a verificação da política de complexidade de senha, que inclui requisitos de comprimento e complexidade.

    Nota

    É possível usar o console do ApsaraDB RDS para personalizar políticas de senha para contas de usuário individuais em uma instância ApsaraDB RDS for SQL Server, implementando gerenciamento de senhas granular e aumentando a segurança da conta.

Uma conta ApsaraDB RDS for SQL Server está inativa e o login falha. A conta está desativada?

Sintomas

Causas

Solução

Sintomas

Na página Accounts de uma instância ApsaraDB RDS for SQL Server, o status de uma conta de usuário é exibido como inactive. Ao tentar fazer login no banco de dados com a conta inativa, o erro The account is disabled. é retornado.

A mensagem de erro completa é Login failed for user 'zht01'. Reason: The account is disabled., que corresponde ao erro 18470 do Microsoft SQL Server.

Causas

As contas de usuário criadas na página Accounts de uma instância ApsaraDB RDS for SQL Server ou por meio de uma operação de API estão ativas por padrão e não precisam ser ativadas manualmente. Se o status de uma conta mudar para inativo, a causa pode ser uma das seguintes:

  • O status da conta foi especificado como desativado durante a criação da conta usando uma instrução SQL.

  • O status da conta foi alterado manualmente para desativado após a criação da conta no console do ApsaraDB RDS ou por meio de uma operação de API.

Solução

  1. Use o SSMS e outra conta ativa para conectar-se à instância SQL Server.

  2. Verifique se a conta de usuário de destino está desativada. Se estiver, ative-a.

    • Método 1: Usar a GUI do SSMS para verificar e modificar o status da conta.

      No Object Explorer do SSMS, expanda Security > Logins. Clique duas vezes no login de destino (por exemplo, zht01) para abrir a caixa de diálogo Login Properties. À esquerda, clique em Status. Na seção Login à direita, selecione Enabled e clique em OK.

    • Método 2: Usar SQL para verificar e modificar o status da conta.

      1. Execute a seguinte consulta SQL para confirmar o status atual da conta de destino:

        -- Query the status of the target login.
        SELECT 
            name AS LoginName,          -- Login name
            is_disabled AS IsDisabled   -- Status: 1 indicates disabled, and 0 indicates enabled.
        FROM 
            sys.server_principals
        WHERE 
            name = 'Replace with the target login name';
        LoginName    IsDisabled
        ---------    ----------
        zht01        1
      2. Se a conta de destino estiver desativada (is_disabled = 1), execute o seguinte comando SQL para ativar a conta:

        ALTER LOGIN [Replace with the target login name] ENABLE;
        ALTER LOGIN zht01 ENABLE;
        Commands completed successfully.
        Completion time: 2025-06-26T13:58:17.5090371+08:00

Erro ao criar um usuário chamando a operação CreateAccount: AccountLimitExceeded?

Sintomas

Causas

    Soluções

      Sintomas

      Ao chamar a operação de API CreateAccount para criar uma conta de banco de dados, você pode receber o seguinte erro se especificar parâmetros incorretos:

      "Code": "AccountLimitExceeded",
      "Message": "AccountQuotaExceeded: Exceeding the allowed amount of account"

      Este erro indica que o número de contas na instância atingiu o limite máximo.

      Causas

      • Limite de contas: É permitido no máximo uma conta privilegiada e uma conta de superusuário por instância. A conta privilegiada não pode ser excluída.

      • Configurações de parâmetros incorretas: Para instâncias SQL Server, o erro AccountLimitExceeded ocorre se você definir o parâmetro AccountType como Sysadmin (conta de superusuário) ou Super (conta privilegiada), mas já existir uma conta desse tipo.

      Soluções

      • Criar uma conta padrão: Defina o parâmetro AccountType como Normal. O ApsaraDB RDS geralmente não limita o número de contas padrão. O limite real depende do kernel da instância.

      • Criar uma conta privilegiada: Defina o parâmetro AccountType como Super. Na página Accounts do console do ApsaraDB RDS, verifique se já existe uma conta privilegiada. Se já existir, não crie outra.

      • Criar uma conta de superusuário: Defina o parâmetro AccountType como Sysadmin. Na página Accounts do console do ApsaraDB RDS, verifique se já existe uma conta de superusuário. Se já existir, não crie outra.