Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Область применения: SQL Server Управляемый экземпляр SQL Azure
К издателю подключаются следующие агенты репликации:
- Агенты чтения журналов
- агент моментальных снимков
- Агент чтения очереди.
- Агент слияния.
Мы рекомендуем предоставить этим агентам подходящие учётные данные для входа, придерживаться принципа предоставления минимально необходимых прав и обеспечить надёжное хранение всех паролей. Сведения о разрешениях, необходимых для каждого из перечисленных агентов, см. в разделе Replication Agent Security Model.
Помимо надлежащего управления именами входа и паролями, следует понимать роль, которую играет список доступа к публикации (PAL). PAL используется для предоставления учетным записям входа доступа к данным публикации, при этом ограничивая нерегламентированный доступ к базе данных на стороне издателя.
Список доступа к публикации
PAL — это основной механизм защиты публикаций в Publisher. Pal работает аналогично списку управления доступом Microsoft Windows. При создании публикации репликация создает список доступа для этой публикации. PAL можно настроить так, чтобы он содержал список учетных записей и групп, которым предоставлен доступ к публикации. Когда агент подключается к издателю или распространителю и запрашивает доступ к публикации, учетные данные проверки подлинности в PAL сравниваются с учетными данными для входа на издатель, которые предоставляет агент. Этот процесс обеспечивает дополнительную защиту издателя, так как имена входа издателя и распространителя не могут использоваться клиентскими средствами для внесения изменений непосредственно на издателе.
Примечание.
Репликация создает у Издателя роль для каждой публикации, чтобы обеспечить членство в списке доступа к публикации (PAL). Роль имеет имя в формате Msmerge_>PublicationID для репликации слиянием и <>PublicationDatabaseID_PublicationID для транзакционной репликации и репликации моментальных снимков.
По умолчанию в список доступа к публикации (PAL) включаются следующие имена входа: члены фиксированной серверной роли sysadmin на момент создания публикации и имя входа, используемое для создания публикации. По умолчанию все имена входа, входящие в предопределённую роль сервера sysadmin или предопределённую роль базы данных db_owner в базе данных публикации, могут подписаться на публикацию без явного добавления в PAL.
При использовании PAL учитывайте следующие рекомендации:
Перед добавлением учетной записи SQL Server в PAL необходимо связать ее с пользователем базы данных в базе публикации.
Следуйте принципу наименьших привилегий, предоставляя учетным записям в PAL (списке доступа к публикации) только те права, которые необходимы для выполнения задач репликации. Не добавляйте имена входа в какие-либо предопределенные роли базы данных или роли сервера, ненужные для репликации. Дополнительные сведения о необходимых разрешениях см. в разделах Replication Agent Security Model и Replication Security Best Practices.
Если используется удаленный дистрибьютор, учетные записи в списке доступа к публикации (PAL) должны существовать как на Издателе, так и на Дистрибьюторе. Это должны быть либо учетные записи домена, либо локальные учетные записи, определенные на обоих серверах. Связанные с обоими именами входа пароли также должны совпадать.
Если PAL содержит учетные записи Windows и домен использует Active Directory, учетная запись, в которой выполняется SQL Server, должна иметь разрешения на чтение из Active Directory. Если у вас возникли проблемы с учетными записями Windows, убедитесь, что учетная запись, в которой выполняется SQL Server, имеет достаточные разрешения. Дополнительные сведения см. в документации по Windows.
Чтобы управлять PAL, см. статью Управление логинами в списке доступа к публикациям.
агент моментальных снимков
Для каждой публикации предусмотрен один агент моментальных снимков. Дополнительные сведения см. в разделе Create a Publication.
Доставка моментальных снимков по FTP
Если указать, что моментальные снимки должны быть доступны через FTP-ресурс, а не через UNC-ресурс, то при настройке доступа по FTP необходимо указать имя пользователя и пароль. Дополнительные сведения см. в статье Доставка моментального снимка через FTP.
Агент для чтения журналов
Для каждой базы данных, опубликованной для транзакционной репликации, существует один агент чтения журнала. Дополнительные сведения см. в разделе Create a Publication.
Агент чтения очереди.
Для всех издателей и публикаций, связанных с определённым распространителем и допускающих подписки с обновлением через очередь, существует один агент чтения очереди. Дополнительные сведения см. в статье Включение подписок с возможностью обновления для транзакционных публикаций.