Restringir login aos grupos de disponibilidade do SQL

1

É possível restringir os bancos de dados disponíveis para um usuário com base em um grupo de disponibilidade no SQL Ent 2012/2014.

Deseja ter dois bancos de dados nos quais um usuário do domínio tenha acesso direto nesses bancos de dados. Coloque um em um grupo de disponibilidade e o outro em outro grupo de disponibilidade. Tem ouvintes em cada um com endereços IP separados. Em seguida, use um firewall para restringir o acesso a um determinado endereço IP com base em onde o usuário final está se conectando e esperamos restringir o banco de dados que eles podem acessar com base em se eles estão se conectando de uma rede outro? Isso é possível, meu entendimento é o comportamento padrão, pois o ouvinte permitirá que o usuário final conecte-se a qualquer banco de dados a que tenha acesso e não esteja relacionado ao banco de dados do grupo de disponibilidade associado a esse ouvinte.

Qualquer orientação sobre como conseguir isso ...

Obrigado

    
por Simon Thompson 22.10.2015 / 19:45

1 resposta

1

Então basicamente:

User has access to Database A when connected to network A and access to Database B when connected to network B. User should not be able to connect to database B when in network A and vice versa.

Quando você se conecta a um AG Listener, você está conectado à instância do SQL, onde o local principal para o AG neste momento é. A segurança aplicada é aquela que está ativa nessa instância.

A única maneira de ver isso funcionando, é dar ao usuário os direitos em ambos os bancos de dados (e instâncias) e usar um firewall para bloquear o acesso da Rede A ao SQL na rede B (AG Listener e SQL Listener ) e vice-versa.

Isso funcionaria quando tudo estiver bem, mas quando o seu AG falhar, você não poderá acessá-lo.

Eu não recomendaria implementar isso. Minha principal questão ainda é: por que você faria isso?

Acho que os Grupos de Disponibilidade não são a solução correta aqui. Basta configurar 2 SQL Servers, fornecer os direitos apropriados e configurar seu firewall. Se você quiser os AGs para DRP / HA, será necessário evitar bloqueá-lo.

    
por 24.10.2015 / 13:21

Tags