Chapter 3 Protecting the Data(3):创建和使用数据库角色

原版的:http://blog.csdn.net/dba_huangzj/article/details/39639365。专题文件夹:http://blog.csdn.net/dba_huangzj/article/details/37906349

未经作者同意,不论什么人不得以“原创”形式公布,也不得已用于商业用途。本人不负责不论什么法律责任。

前一篇:http://blog.csdn.net/dba_huangzj/article/details/39577861

前言:

数据库层级的角色同意把数据库权限像server级别角色一样组合管理。你能够配置固定server角色,创建用户自己定义角色等。

实现:

1. 在SSMS中,进入某个数据库的节点。点击【安全性】。然后点击【数据库角色】节点:

固定角色 描写叙述
db_accessadmin db_accessadmin 固定数据库角色的成员能够为 Windows 登录名、Windows 组和 SQL Server 登录名加入或删除数据库訪问权限。

db_backupoperator db_backupoperator 固定数据库角色的成员能够备份数据库。
db_datareader db_datareader 固定数据库角色的成员能够从全部用户表中读取全部数据。

db_datawriter db_datawriter 固定数据库角色的成员能够在全部用户表中加入、删除或更改数据。
db_denydatareader db_denydatareader 固定数据库角色的成员不能读取数据库内用户表中的不论什么数据。

db_denydatawriter db_denydatawriter 固定数据库角色的成员不能加入、改动或删除数据库内用户表中的不论什么数据。

db_owner db_owner 固定数据库角色的成员能够运行数据库的全部配置和维护活动,还能够删除数据库。

db_securityadmin db_securityadmin 固定数据库角色的成员能够改动角色成员身份和管理权限。

db_ddladmin db_ddladmin 固定数据库角色的成员能够在数据库中运行不论什么数据定义语言 (DDL) 命令。

2. 假设加入成员到某个角色,能够双击这个角色,在【属性】页的【此角色的成员】中加入:

3. 也能够使用T-SQL实现:

ALTER ROLE db_accessadmin ADD MEMBER test;

4. 假设须要创建自己定义角色。能够右键【数据库角色】节点然后选择【新建数据库角色】,输入角色名和拥有者,用于控制这个角色的全部权限。建议使用dbo或者留空。

5. 不要让GUI界面混淆了你,在【常规】页,有两个listboxes,第一个是【此角色拥有的架构】,列出了这个数据库的架构,在后面介绍。

6. 如今忘记第一个listbox,并到第二个listbox,【此角色的成员】。能够加入角色成员。

7. 然后到【安全对象】页,在这里能够选择安全对象,也能够用T-SQL实现:

USE marketing;
CREATE ROLE ProspectManager;
ALTER ROLE  ProspectManager ADD MEMBER Fred;
GRANT INSERT, UPDATE, DELETE, SELECT ON dbo.Prospect TO ProspectManager;
GRANT INSERT, SELECT ON dbo.Contact TO ProspectManager;

原理:

固定角色同意授权全局权限到数据库的全部对象中,大部分时间里面,不须要使用db_datareader/db_datawriter。由于权限限制太少,而db_denydatareader/db_denydatawriter却非常实用,能够限制用户不同意訪问表、视图。

全部用户都属于public数据库角色的成员,不能被移除,而db_owner角色的成员在数据库中以dbo用户的形式出现。

能够使用以下语句查看某个登录名是否属于某个数据库角色的成员:

SELECT IS_ROLEMEMBER ( ‘ProspectManager‘, ‘fred‘ );

返回1的话代表Fred是ProspectManager角色的成员。

很多其它:

假设使用了WITH GRANT OPTION授权到Windows组中,那么这个角色的成员选哟在授权时使用ASkeyword。

USE marketing;
CREATE USER fred WITHOUT LOGIN;
CREATE USER mary WITHOUT LOGIN;
GO
CREATE ROLE contactReaders;
ALTER ROLE contactReaders ADD MEMBER fred;
GO
GRANT SELECT ON dbo.contact TO contactReaders WITH GRANT OPTION;
GO
EXECUTE AS USER = ‘fred‘;
-- this does not work
GRANT SELECT ON dbo.contact TO mary;
-- this works
GRANT SELECT ON dbo.contact TO mary AS contactReaders;
REVERT;

当Fred使用GRANT命令。必须使用AS contactReaders。

MSDB角色:

MSDB由于其重要性,角色的数量和功能都和常规的库不一样:

角色 描写叙述
db_ssisadmin 能够作为管理员管理server上的SSIS。

db_ssisoperator 能够查看全部SSIS包。可是不能导入或改动。
db_ssisltduser 能够查看和运行属于它自己的SSIS包。

dc_admin 能够管理data collector collection集和属性,又有全部dc_operator的权限。

dc_operator 能够读和更新DC collection set和属性。
dc_proxy 能够读取DC collection sets和相应属性。
PolicyAdministratorRole 能够运行基于策略的管理上全部配置和维护操作。
ServerGroupAdministratorRole 能够注冊和使用中央管理server组。
ServerGroupReaderRole 能够连接中央管理server组。
dbm_monitor 同意监控数据库镜像。

关于SSIS角色和Data Collector 安全性,能够查看以下文章:

下一个:http://blog.csdn.net/dba_huangzj/article/details/39927713

时间: 2024-07-31 18:23:15

Chapter 3 Protecting the Data(3):创建和使用数据库角色的相关文章

Chapter 3 Protecting the Data(4):创建和使用应用程序角色

原文出处:http://blog.csdn.net/dba_huangzj/article/details/39927713,专题目录:http://blog.csdn.net/dba_huangzj/article/details/37906349 未经作者同意,任何人不得以"原创"形式发布,也不得已用于商业用途,本人不负责任何法律责任. 前一篇:http://blog.csdn.net/dba_huangzj/article/details/39639365 前言: 数据库角色用于

Chapter 3 Protecting the Data(1):理解权限

原文出处:http://blog.csdn.net/dba_huangzj/article/details/39548665,专题目录:http://blog.csdn.net/dba_huangzj/article/details/37906349 未经作者同意,任何人不得以"原创"形式发布,也不得已用于商业用途,本人不负责任何法律责任. 前一篇:http://blog.csdn.net/dba_huangzj/article/details/39496517 前言: 关系型数据库管

Chapter 3 Protecting the Data(2):分配列级权限

原文出处:http://blog.csdn.net/dba_huangzj/article/details/39577861,专题目录:http://blog.csdn.net/dba_huangzj/article/details/37906349 未经作者同意,任何人不得以"原创"形式发布,也不得已用于商业用途,本人不负责任何法律责任. 前一篇:http://blog.csdn.net/dba_huangzj/article/details/39548665 前言: SQL Ser

Greenplum+Hadoop学习笔记-14-定义数据库对象之创建与管理数据库

6.定义数据库对象 6.1.创建与管理数据库 通过\h命令查看创建数据库的语法,如下所示: testdw-# \h create database Command:     CREATE DATABASE Description: create a new database Syntax: CREATE DATABASE name [ [ WITH ] [ OWNER [=] dbowner ] [ TEMPLATE [=] template ] [ ENCODING [=] encoding

【转】使用PowerDesigner的建模创建升级管理数据库

使用PowerDesigner的建模创建升级管理数据库 PowerDesigner是一种著名的CASE建摸工具,最开始为数据库建模设计,即物理模型(Physical Data Model)用于生成数据库表结构,还有面向对象模型(Object Oriented Model),用于建立UML模型的结构,可以直接生成CS代码,还有其他的模型等等,不同的模型之间可以相互的转化.我最中意的就是它的物理模型直接设计生成数据库,给我们对数据库的生成升级维护带来极大的方便,下面主要来讲一下它的物理模型设计. 1

sqlsever学习笔记(一)—— 登录本机sqlsever、启动和停止sqlsever服务、创建和删除数据库

(重要参考:51自学网——SQL Server数据库教程) 首先按照网上教程安装好sqlsever,打开登录 登录本机sqlsever:①. ②localhost ③127.0.0.1 启动和停止sqlsever服务:SQL Server(MSSQLSERVER): 1.计算机右键打开管理 2.打开服务和应用程序,双击服务,找到SQL Server(MSSQLSERVER)数据库服务并启动. 视图创建数据库 数据库右键新建数据库,可设置数据库名称.大小.增长率和位置.日志文件,默认数据库保存在主

使用CodeFirst创建并更新数据库

本文主要介绍如何使用CodeFirst模式来新建并更新数据库 在使用Entity Framwork的三种方式(ModelFist.DBFirst.CodeFirst)中,CodeFirst方式书写的代码最为干净. 至于CodeFist方式的详细优缺点请各位读者自行搜索,这里不多赘述. 1. 使用CodeFirst方式创建数据库 我们新建一个控制台项目,项目中添加两个Model:Author和Blog以及DbContext. DbContext的添加方式如下: 项目上右键->添加->新建项-&g

[ASP.NET MVC2 系列] ASP.Net MVC教程之《在15分钟内用ASP.Net MVC创建一个电影数据库应用程序》

[ASP.NET MVC2 系列]      [ASP.NET MVC2 系列] ASP.Net MVC教程之<在15分钟内用ASP.Net MVC创建一个电影数据库应用程序>      [ASP.NET MVC2 系列] ASP.Net MVC教程之<ASP.NET MVC 概述>     [ASP.NET MVC2 系列] 理解MVC应用程序的执行过程     [ASP.NET MVC2 系列] ASP.NET MVC Routing概述      [ASP.NET MVC2

System.Data.SqlClient.SqlError: 尚未备份数据库的日志尾部

SQL还原时出现下面的错误,System.Data.SqlClient.SqlError: 尚未备份数据库 "***" 的日志尾部.如果该日志包含您不希望丢失的工作,请使用 BACKUP LOG WITH NORECOVERY 备份该日志.请使用 RESTORE 语句的 WITH REPLACE 或 WITH STOPAT 子句来只覆盖该日志的内容. (Microsoft.SqlServer.Smo)原因分析:    这是因为在线还原的数据库在最后备份后又产生了新的日志,所以按照默认设