Разрешения на создание spn

11

В соответствии с некоторыми документами, которые я прочитал, учетная запись службы для сервера SQL создаст имя участника-службы при запуске ядра базы данных, что позволит выполнять проверку подлинности Kerberos. Мне не удалось найти какую-либо документацию, в которой указано, какое разрешение потребуется учетной записи для создания имени участника-службы. Итак, какие разрешения должна иметь учетная запись (за исключением администратора домена, если это возможно) для создания имени участника-службы?

Thirster42
источник

Ответы:

8

Основываясь на этой статье MSDN и разъяснениях @ Handyman5, в разделе «Делегирование полномочий на изменение имен SPN» говорится

Если вам нужно разрешить делегированным администраторам настраивать имена участников службы (SPN), вы должны убедиться, что их учетные записи имеют разрешение на проверку имени принципа записи .

Разрешение на делегирование валидной записи в имя принципа обслуживания требует членства в администраторах домена или эквивалентного

billinkc
источник
2
Не обязательно; ссылка, которую вы указали, говорит о том, что все, что вам нужно, это иметь разрешение «Подтвержденное имя записи в сервисе», делегированное вашей учетной записи или группе. OP может создать группу для «Keytab Admins» и делегировать это разрешение только ей без необходимости создавать администраторов всех доменов.
Handyman5
Итак, строка «Членство в администраторах домена или эквивалентный минимум - это минимум, необходимый для выполнения этой процедуры» означает, что полномочия администратора домена требуются для делегирования этих полномочий, но единственной необходимой привилегией является возможность записи в указанный вами spn?
billinkc
Да, это правильно.
Handyman5
Вот хороший пост в блоге, в котором описано, как создать группу AD с правами доступа: danieladeniji.wordpress.com/2010/08/20/…
Марк
3

Поэтому я недавно разобрался, как это сделать. Выполните шаги в статье MSDN о делегировании разрешения на запись SPNS.

Однако вам нужно добавить еще одно разрешение для учетной записи, отличное от разрешения Проверенная запись в имена участников службы , которое упоминается в статье MSDN и является именем участника службы записи .

Вы должны добавить это разрешение точно так же, как и в статье, в которой говорится о проверенных записях имен участников службы (относится к объектам компьютеров и т. Д.).

Добавив это разрешение, вы сможете выполнять запись в атрибут SPN без необходимости полного контроля, администрирования домена или записи всех свойств.

В качестве дополнительного примечания, если вы только добавите разрешение « Проверенная запись в имена участников службы», вы получите следующую ошибку при попытке создать имя участника-службы и запретить доступ.

Не удалось назначить имя участника- службы для учетной записи LDAPName. Ошибка 0x200b / 8203 -> Синтаксис атрибута, указанный для службы каталогов, недействителен.

jkdba
источник