Создание имени входа

В этом разделе описывается, как создать имя входа в SQL Server 2014 с помощью SQL Server Management Studio или Transact-SQL. Имя входа — это удостоверение пользователя или процесса, подключающегося к экземпляру SQL Server.

В этом разделе

Общие сведения

Имя входа — это субъект безопасности, с помощью которого система безопасности может проверить подлинность лица или сущности. Пользователям требуется имя входа для подключения к SQL Server. Вы можете создать имя входа на основе субъекта Windows (например, пользователя домена или группы домена Windows) или создать имя входа, которое не основано на субъекте Windows (например, имени входа SQL Server).

Примечание.

Чтобы использовать проверку подлинности SQL Server, ядро СУБД должна использовать проверку подлинности в смешанном режиме. Дополнительные сведения см. в разделе Выбор режима проверки подлинности.

Как субъекты безопасности, разрешения могут быть предоставлены именам входов. Область входа — это весь ядро СУБД. Чтобы подключиться к определенной базе данных в экземпляре SQL Server, необходимо сопоставить имя входа с пользователем базы данных. Разрешения внутри базы данных предоставляются и запрещаются для пользователя базы данных, а не имени входа. Разрешения, имеющие область действия всего экземпляра SQL Server (например, CREATE ENDPOINT разрешение), могут быть предоставлены для входа.

Безопасность

Разрешения

Необходимо разрешение ALTER ANY LOGIN или ALTER LOGIN на сервере.

Использование среды SQL Server Management Studio

Создание имени входа SQL Server
  1. В обозревателе объектов раскройте папку экземпляра сервера, в котором необходимо создать имя входа.

  2. Правой кнопкой мыши щелкните папку Безопасность и выберите пункт Создать, а затем — Имя входа....

  3. В диалоговом окне Имя входа — создание на странице Общие введите имя пользователя в поле Имя для входа. Также можно нажать кнопку Поиск..., чтобы открыть диалоговое окно Выбор пользователя или группы.

    Если нажата кнопка Поиск...

    1. В разделе Выбрать тип объекта щелкните Типы объектов…, чтобы открыть диалоговое окно Типы объектов, и выберите любой или все следующие варианты: Встроенные субъекты безопасности, Группы и Пользователи. Встроенные субъекты безопасности и Пользователи выбираются по умолчанию. После завершения нажмите кнопку ОК.

    2. В списке Из этого расположения щелкните Расположение..., чтобы открыть диалоговое окно Расположение, и выберите одно из следующих доступных расположений сервера. После завершения нажмите кнопку ОК.

    3. В диалоговом окне Введите имена объектов для выбора (примеры)введите пользователя или имя группы, которые необходимо найти. Дополнительные сведения см. в статье Диалоговое окно выбора пользователей, компьютеров или групп.

    4. Нажмите кнопку Дополнительно... для настройки дополнительных параметров поиска. Дополнительные сведения см. в статье Выбор диалогового окна "Пользователи", "Компьютеры" или "Группы" — страница "Дополнительно".

    5. Щелкните OK.

  4. Чтобы создать имя входа на основе участника Windows, выберите параметр Проверка подлинности Windows. Это параметр выбирается по умолчанию.

  5. Чтобы создать имя входа, сохраненное в базе данных SQL Server, выберите проверку подлинности SQL Server.

    1. В поле Пароль введите пароль для нового пользователя. Повторно введите пароль в поле Подтверждение пароля .

    2. Если изменяется существующий пароль, выберите пункт Указать старый парольи введите старый пароль в поле Старый пароль .

    3. Чтобы обеспечить использование паролей в соответствии с политиками паролей, выберите параметр Требовать использование политики паролей. Дополнительные сведения см. в разделе Политика паролей. Это значение по умолчанию при выборе параметра Проверка подлинности SQL Server .

    4. Чтобы обеспечить использование паролей в соответствии с политиками окончания срока действия паролей, выберите параметр Задать срок окончания действия пароля. Чтобы этот флажок был доступен, должен быть установлен параметрТребовать использование политики паролей . Это значение по умолчанию при выборе параметра Проверка подлинности SQL Server .

    5. Чтобы пользователь мог создать новый пароль при первом входе в систему, выберите пункт Пользователь должен сменить пароль при следующем входе. Чтобы этот флажок был доступен, необходимо установить параметрПринудительно применить срок окончания действия пароля . Это значение по умолчанию при выборе параметра Проверка подлинности SQL Server .

  6. Чтобы связать имя входа с изолированным сертификатом безопасности, выберите Сопоставлен с сертификатом , после чего выберите имя существующего сертификата из списка.

  7. Чтобы связать имя входа с изолированным асимметричным ключом, выберите Сопоставлен с асимметричным ключом , после чего выберите имя существующего ключа из списка.

  8. Чтобы связать имя входа с сочетанием имени входа и пароля, выберите флажок Сопоставлено с именем входа и паролем , а затем либо выберите существующую комбинацию из списка, либо нажмите кнопку Добавить , чтобы создать новое сочетание. Чтобы удалить сопоставление с сочетанием имени входа и пароля, выберите сочетание из списка Сопоставленные сочетания и нажмите кнопку Удалить. Дополнительные сведения об учетных данных в целом см. в разделе "Учетные данные" (ядро СУБД).

  9. В списке База данных по умолчанию выберите базу данных по умолчанию для нужного имени входа. По умолчанию этот параметр имеет значениеMaster .

  10. В списке Язык по умолчанию выберите язык по умолчанию для входа.

  11. Щелкните OK.

Дополнительные параметры

Диалоговое окно Создание имени входа также включает параметры на четырех дополнительных страницах: Роли сервера, Сопоставление пользователей, Защищаемые объекты и Состояние.

Роли сервера

На странице Роли сервера перечислены все возможные роли, которые могут быть назначены с новым именем входа. Имеются следующие варианты:

Флажокbulkadmin
Элементы предопределенной роли сервера bulkadmin могут выполнять инструкцию BULK INSERT.

Флажокdbcreator
Члены предопределенной роли сервера dbcreator могут создавать, изменять, удалять и восстанавливать любые базы данных.

Флажокdiskadmin
Элементы предопределенной роли сервера diskadmin могут управлять дисковыми файлами.

Флажокprocessadmin
Члены предопределенных ролей сервера processadmin могут завершать процессы, выполняемые в экземпляре ядро СУБД.

ФлажокPublic
Все пользователи, группы и роли SQL Server по умолчанию принадлежат предопределенной роли сервера public .

Флажокsecurityadmin
Элементы предопределенной роли сервера securityadmin управляют именами входа и их свойствами. Они могут предоставлять, запрещать и отменять разрешения на уровне сервера (инструкции GRANT, DENY и REVOKE). Они также могут предоставлять, запрещать и отменять разрешения на уровне базы данных (инструкции GRANT, DENY и REVOKE). Кроме того, они могут сбрасывать пароли для имен входа SQL Server.

Флажокserveradmin
Элементы предопределенной роли сервера serveradmin могут изменять параметры конфигурации на уровне сервера, а также выключать сервер.

Флажокsetupadmin
Элементы предопределенной роли сервера setupadmin могут добавлять и удалять связанные серверы, а также выполнять некоторые системные хранимые процедуры.

Флажокsysadmin
Члены предопределенных ролей сервера sysadmin могут выполнять любые действия в ядро СУБД.

Сопоставление пользователей

На странице Сопоставление пользователей приведен список всех возможных баз данных и ролей баз данных, которые могут применяться в момент входа. Выбранные базы данных определят членство в ролях, которые доступны для этого имени входа. На этой странице доступны следующие параметры.

Пользователи, сопоставленные с этим именем входа
Выберите базы данных, к которым может подключаться это имя входа. При выборе базы данных допустимые для нее роли отображаются в области Членство в роли базы данных для: имя_базы_ данных.

Map
Разрешает имени входа доступ к перечисленным ниже базам данных.

База данных
Список баз данных, доступных на этом сервере.

Пользователь
Укажите пользователя базы данных, сопоставляемого с этим именем входа. По умолчанию, у пользователя базы данных такое же имя, как и имя входа.

Схема по умолчанию
Указывает схему по умолчанию для данного пользователя. При создании пользователя его схемой по умолчанию является dbo. Можно указать схему по умолчанию, которая еще не существует. Нельзя указать схему по умолчанию для пользователя, сопоставленного с группой Windows, сертификатом или асимметричным ключом.

Учетная запись гостя, включенная для: имя_базы_данных
Атрибут только для чтения, означающий, что учетная запись Guest включена в выбранной базе данных. Страница Состояние диалогового окна Свойства входа в систему для учетной записи Guest позволяет включать и отключать эту учетную запись.

Членство в роли базы данных для: имя_базы_данных
Выберите роли для этого пользователя в указанной базе данных. Все пользователи входят в роль public во всех базах данных, и удалить их оттуда нельзя. Дополнительные сведения о ролях баз данных см. в разделе Роли уровня базы данных.

Защищаемые объекты

На странице Защищаемые объекты перечислены все возможные защищаемые объекты и разрешения на эти объекты, которые могут быть предоставлены для имени входа. На этой странице доступны следующие параметры.

Верхняя сетка
Содержит один или несколько элементов, для которых могут быть установлены разрешения. Отображаемые в верхней сетке столбцы меняются в зависимости от участника или защищаемого объекта.

Добавление элементов в верхнюю сетку:

  1. Нажмите кнопку Поиск.

  2. В диалоговом окне "Добавление объектов" выберите один из следующих параметров: определенные объекты..., все объекты типов..., сервер server_name. Щелкните OK.

    Примечание.

    При выборе варианта Серверserver_name верхняя сетка автоматически заполняется всеми объектами безопасности.

  3. При выборе параметра Конкретные объекты...

    1. В диалоговом окне Выбор объектов в разделе Выбрать эти типы объектов нажмите кнопку Типы объектов….

    2. В диалоговом окне Выбор типов объектов выберите любые или все из следующих типов объектов: Конечные точки, Имена входа, Серверы, Группы доступностии Роли сервера. Щелкните OK.

    3. В разделе Введите имена объектов для выбора (примеры) нажмите кнопку Обзор....

    4. В диалоговом окне Просмотр объектов , выберите доступные объекты тех типов, которые вы выбрали в диалоговом окне Выбранные типы объектов , а затем нажмите кнопку ОК.

    5. В диалоговом окне Выбор объектов нажмите кнопку ОК.

  4. Если вы выбираете Все объекты типов..., выберите в диалоговом окне Выбор типов объектов любые или все из следующих типов объектов: Конечные точки, Имена входа, Серверы, Группы доступности и Роли сервера. Щелкните OK.

Имя
Имя каждого участника или защищаемого объекта, добавляемого в сетку.

Тип
Описывает тип каждого элемента.

Вкладка «Явное»
Содержит возможные разрешения для защищаемого объекта, выбранного в верхней сетке. Не все эти параметры доступны для всех явно указанных разрешений.

Разрешения
Имя разрешения.

Grantor
Участник, предоставивший разрешение.

Право предоставил
Выберите, чтобы предоставить имени входа данное разрешение. Снимите флажок, чтобы отменить это разрешение.

Право передачи
Отражает состояние параметра WITH GRANT для разрешения, указанного в списке. Поле доступно только для чтения. Для применения данного разрешения используйте инструкцию GRANT .

Запретить
Выберите, чтобы запретить имени входа в данном разрешении. Снимите флажок, чтобы отменить это разрешение.

Состояние

На странице "Состояние " перечислены некоторые параметры проверки подлинности и авторизации, которые можно настроить в выбранном имени входа SQL Server.

На этой странице доступны следующие параметры.

Разрешение на подключение к ядру СУБД
При работе с этим параметром выбранное имя входа нужно представлять как участника, которому можно предоставить или не предоставить разрешение на защищаемый объект.

Выберите Предоставить , чтобы предоставить имени входа разрешение CONNECT SQL. Выберите Запретить , чтобы запретить имени входа разрешение CONNECT SQL.

Имя входа
При работе с этим параметром выбранное имя входа нужно представлять как запись в таблице. Ей будут присваиваться приведенные здесь значения.

Отключенное имя входа продолжает существовать в виде записи. Но если он пытается подключиться к SQL Server, имя входа не будет проходить проверку подлинности.

Выберите этот параметр для включения или отключения имени входа. Этот параметр использует инструкцию ALTER LOGIN с параметром ENABLE или DISABLE.

Проверка подлинности SQL Server
Флажок "Вход заблокирован " доступен только в том случае, если выбранный вход подключается с помощью проверки подлинности SQL Server, а имя входа заблокировано. Этот параметр доступен только для чтения. Чтобы разблокировать блокированное имя входа, выполните инструкцию ALTER LOGIN с параметром UNLOCK.

Использование Transact-SQL

Создание имени входа при использовании проверки подлинности Windows

  1. В обозревателе объектов подключитесь к экземпляру ядра СУБД.

  2. На стандартной панели выберите пункт Создать запрос.

  3. Скопируйте следующий пример в окно запроса и нажмите кнопку Выполнить.

    -- Create a login for SQL Server by specifying a server name and a Windows domain account name.  
    
    CREATE LOGIN [<domainName>\<loginName>] FROM WINDOWS;  
    GO  
    
    

Создание имени входа при использовании проверки подлинности SQL Server

  1. В обозревателе объектов подключитесь к экземпляру ядра СУБД.

  2. На стандартной панели выберите пункт Создать запрос.

  3. Скопируйте следующий пример в окно запроса и нажмите кнопку Выполнить.

    -- Creates the user "shcooper" for SQL Server using the security credential "RestrictedFaculty"   
    -- The user login starts with the password "Baz1nga," but that password must be changed after the first login.  
    
    CREATE LOGIN shcooper   
       WITH PASSWORD = 'Baz1nga' MUST_CHANGE,  
       CREDENTIAL = RestrictedFaculty;  
    GO  
    
    

Дополнительные сведения см. в статье CREATE LOGIN (Transact-SQL).

Дальнейшие действия. Действия, выполняемые после создания имени входа

После создания имени входа имя входа может подключиться к SQL Server, но не обязательно имеет достаточно разрешений для выполнения любой полезной работы. В следующем списке представлены ссылки на основные действия имени входа.