Выбор учетной записи для службы агента SQL Server

Учетная запись запуска службы определяет учетную запись Microsoft Windows, в которой выполняется агент SQL Server, и ее сетевые разрешения. Агент SQL Server выполняется от имени указанной учетной записи пользователя. Вы выбираете учетную запись для службы агента SQL Server с помощью диспетчера конфигурации SQL Server, где можно выбрать один из следующих вариантов:

  • встроенная учетная запись. Вы можете выбрать из списка следующих встроенных учетных записей служб Windows:

    • Локальная учетная запись системы. Имя этой учетной записи — NT AUTHORITY\System. Это мощная учетная запись, которая имеет неограниченный доступ ко всем локальным системным ресурсам. Он является членом группы администраторов Windows на локальном компьютере и, следовательно, является членом предопределенных ролей сервера sysadmin SQL Server.

      Это важно

      Опция учетной записи локальной системы предоставляется только для обратной совместимости. Учетная запись локальной системы имеет разрешения, которые не требуются агенту SQL Server. Избегайте запуска агента SQL Server в качестве учетной записи локальной системы. Для повышения безопасности используйте учетную запись домена Windows с разрешениями, перечисленными в следующем разделе , "Разрешения учетной записи домена Windows".

  • учетная запись. Позволяет указать учетную запись домена Windows, в которой выполняется служба агента SQL Server. Рекомендуется выбрать учетную запись пользователя Windows, которая не входит в группу администраторов Windows. Однако существуют ограничения на использование многосерверного администрирования, если учетная запись службы агента SQL Server не входит в локальную группу администраторов . Для получения дополнительной информации см. раздел "Поддерживаемые типы учетных записей служб" в этом материале.

Разрешения учетной записи домена Windows

Для повышения безопасности выберите Эта учетная запись, которая указывает учетную запись домена Windows. У указанной учетной записи домена Windows должны быть следующие разрешения:

  • В всех версиях Windows разрешение на вход в качестве службы (SeServiceLogonRight)

Замечание

Учетная запись службы агента SQL Server должна быть частью группы доступа, совместимой с Pre-Windows 2000 на контроллере домена, иначе задания, принадлежащие пользователям домена, которые не являются членами группы администраторов Windows, будут завершаться с ошибкой.

  • На серверах Windows учетная запись, под которой работает служба агента SQL Server, требует следующих разрешений для поддержки прокси-учетных записей агента SQL Server.

    • Разрешение на обход проверки (SeChangeNotifyPrivilege)

    • Разрешение на замену маркера уровня процесса (SeAssignPrimaryTokenPrivilege)

    • Разрешение на настройку квот памяти для процесса (SeIncreaseQuotaPrivilege)

    • Разрешение на вход с использованием типа пакетного входа (SeBatchLogonRight)

Замечание

Если у учетной записи нет разрешений, необходимых для поддержки прокси-серверов, могут создавать задания только члены предопределенных ролей сервера sysadmin .

Замечание

Чтобы получить уведомление об оповещении WMI, учетная запись службы для агент SQL Server должна быть предоставлена разрешение на пространство имен, содержащее события WMI и ALTER ANYEVENT NOTIFICATION.

Членство в роли SQL Server

Учетная запись, под управлением которой работает служба агента SQL Server, должна быть членом следующих ролей SQL Server:

  • Учетная запись должна быть членом фиксированной роли сервера sysadmin.

  • Чтобы использовать обработку многосерверных заданий, учетная запись должна быть членом роли базы данных msdbTargetServersRole на главном сервере.

Поддерживаемые типы учетных записей служб

В следующей таблице перечислены типы учетных записей Windows, которые можно использовать для службы агента SQL Server.

Тип учетной записи службы Некластеризованный сервер Кластеризованный сервер Контроллер домена (некластеризованный)
Учетная запись домена Microsoft Windows (член группы администраторов Windows) Поддерживается Поддерживается Поддерживается
Учетная запись домена Windows (не административная) Поддерживается1 Поддерживается1 Поддерживается1
Учетная запись сетевой службы (NT AUTHORITY\NetworkService) Поддерживается1, 3, 4 Не поддерживается Не поддерживается
Локальная пользовательская учетная запись (без административных прав) Поддерживается1 Не поддерживается Неприменимо
Учетная запись локальной системы (NT AUTHORITY\System) Поддерживается2 Не поддерживается Поддерживается2
Учетная запись локальной службы (NT AUTHORITY\LocalService) Не поддерживается Не поддерживается Не поддерживается

1 См. ограничение 1 ниже.

2 См. ограничение 2 ниже.

3 См. ограничение 3 ниже.

4 См. ограничение 4 ниже.

Ограничение 1. Использование не административных учетных записей для администрирования нескольких серверов

При добавлении целевых серверов к основному серверу может произойти сбой с сообщением об ошибке: «Сбой операции регистрации».

Чтобы устранить эту ошибку, перезапустите sql Server и службы агента SQL Server. Дополнительные сведения см. в статье Запуск, остановка, приостановка, возобновление и перезапуск ядра СУБД, агента SQL Server или службы "Обозреватель SQL Server".

Ограничение 2. Использование учетной записи локальной системы для администрирования нескольких серверов

Многосерверное администрирование поддерживается, если служба агента SQL Server выполняется под учетной записью локальной системы, только если главный сервер и целевой сервер находятся на одном компьютере. Если вы используете эту конфигурацию, при зачислении целевых серверов на главный сервер возвращается следующее сообщение:

"Убедитесь, что учетная запись запуска агента для <target_server_computer_name> имеет права на вход в качестве targetServer".

Это информационное сообщение можно игнорировать. Операция зачисления должна завершиться успешно. Дополнительные сведения см. в статье "Создание многосерверной среды".

Ограничение 3: Использование учетной записи сетевой службы, когда она является пользователем SQL Server

Агент SQL Server может не запуститься, если вы запускаете службу агента SQL Server под учетной записью сетевой службы, а учетная запись сетевой службы была явно предоставлена для входа в экземпляр SQL Server в качестве пользователя SQL Server.

Чтобы устранить эту проблему, перезагрузите компьютер, на котором запущен SQL Server. Это необходимо сделать только один раз.

Ограничение 4. Использование учетной записи сетевой службы при запуске служб SQL Server Reporting Services на том же компьютере

Агент SQL Server может не запуститься, если вы запускаете службу агента SQL Server под учетной записью сетевой службы, а службы Reporting Services также выполняются на том же компьютере.

Чтобы устранить эту проблему, перезагрузите компьютер, на котором запущен SQL Server, а затем перезапустите как SQL Server, так и службы агента SQL Server. Это необходимо сделать только один раз.

Общие задачи

Указание учетной записи запуска для службы агента SQL Server

Указание профиля почты для агента SQL Server

Замечание

Используйте диспетчер конфигурации SQL Server, чтобы указать, что агент SQL Server должен запускаться при запуске операционной системы.

См. также

Настройка учетных записей службы Windows и разрешений
Инструкции по управлению службами (диспетчер конфигурации SQL Server)
Внедрение безопасности агента SQL Server