Права доступа в базах геоданных на SQL Server
Права определяют, что какой-либо пользователь может делать с данными и с базой данных. Права должны предоставляться с учетом типа работ, выполняемых пользователем в организации. Участвует ли пользователь в администрировании базы геоданных? Требуется ли пользователю редактировать или создавать данные? Или должен ли пользователь только формировать запросы к данным?
Права доступа пользователей устанавливаются на разных уровнях. Этот раздел содержит описание прав доступа к базе данных и набору данных для основных типов пользователей: просматривающих данные, редакторов данных, создателей данных и администраторов базы геоданных.
В первом разделе перечислены минимальные права, необходимые для каждого типа пользователей.
Во втором разделе перечислены права, необходимые для создания или обновления базы геоданных.
Дополнительные права, необходимые для использования различных функций базы геоданных, перечислены в последнем разделе.
Для администрирования прав доступа к базе данных можно использовать инструменты Microsoft SQL Server или выражения Transact SQL.
Права доступа к наборам данных в базах геоданных должны назначаться или отзываться с помощью ArcGIS, это может делать только владелец набора данных.
Примечание:
Права доступа CONNECT предоставляются на уровне базы данных для роли public по умолчанию. Если вы отзываете эти права доступа у всех, вы должны явно предоставить права CONNECT конкретным ролям или учетным записям.
Права доступа, перечисленные на этой странице, применяются к SQL Server и к службам баз данных SQL Server, поддерживаемым ArcGIS.
Минимальные права доступа
|
Тип пользователя |
Права доступа для баз данных |
Права доступа для наборов данных |
Примечания |
|---|---|---|---|
|
Вьюер данных |
|
Если все таблицы в базе данных доступны для чтения, вы можете назначить пользователям роль базы данных db_datareader, иначе предоставьте права |
|
|
Редактор данных |
|
При использовании ArcGIS для обеспечения прав |
|
|
Создатель данных |
|
Имена схем должны совпадать с именами отдельных пользователей. Вы не можете использовать отдельную схему для всех создателей данных. Например, для пользователя с именем simon имя схемы должно быть simon. Если это условие не будет соблюдаться, пользователь не сможет создать такие объекты, как классы объектов. |
|
|
Администратор базы геоданных |
Пользователю sde понадобится только подключение к базе геоданных, после того, как она будет создана или обновлена. |
|
Дополнительные права необходимы для того, чтобы пользователь sde мог отключать или просматривать все соединения в SQL Server, Amazon Relational Database Service (RDS) for SQL Server и Google Cloud SQL for SQL Server. Не требуются дополнительные права, позволяющие пользователю sde отключать соединения из Microsoft Azure SQL Managed Instance. |
Права доступа, необходимые для создания или обновления базы геоданных
В таблице ниже перечислены пользователи и права доступа, необходимые для создания или обновления баз геоданных в SQL Server и сервисах баз данных SQL Server.
|
Тип базы геоданных |
Пользователь и права доступа, необходимые для создания базы геоданных |
Пользователь и права доступа, необходимые для обновления базы геоданных |
|---|---|---|
|
База геоданных в схеме sde |
Пользователю sde требуются следующие права доступа:
У пользователя sde должны быть права Если для опций базы данных Для баз геоданных в Microsoft Azure SQL Database также требуются права |
Для выполнения обновления пользователь sde должен быть добавлен в роль db_owner в базе данных. Другим вариантом является выполнение обновления SQL Server пользователем (не sde), который включен в роль базы данных db_owner или фиксированную серверную роль sysadmin. Это неприменимо к сервисам баз данных. |
|
Схема dbo |
Пользователь dbo уже имеет права доступа, необходимые для создания базы геоданных в базе данных. |
Пользователь dbo уже имеет права доступа, необходимые для выполнения обновления. Другим вариантом является выполнение обновления пользователем, который включен в роль базы данных db_owner. |
Дополнительные права доступа
Дополнительные права доступа к базе геоданных требуются для использования следующей функциональности:
Для удаления подключений к базе геоданных, администратор (пользователь sde) базы геоданных в схеме sde SQL Server должен быть добавлен в фиксированную серверную роль processadmin с правами
VIEW DEFINITION. Инструмент геообработки Создать многопользовательскую базу геоданных включает пользователя sde в эту роль и наделяет соответствующими привилегиями. Можно отозвать эти права и удалить пользователя из роли processadmin после создания базы геоданных, но если вы это сделаете, пользователь sde не сможет отключать пользователей от базы геоданных.Пользователь sde в Google Cloud SQL for SQL Server и Amazon RDS for SQL Server должен быть добавлен в фиксированную серверную роль processadmin, чтобы перенести подключения базы геоданных.
Пользователю sde в Microsoft Azure SQL Database необходимо предоставить права
KILL DATABASE CONNECTIONотключать соединения geodatabase.Чтобы владельцы данных могли просматривать список пользователей при предоставлении прав доступа к своим наборам данных, пользователю sde в базах геоданных со схемой sde должны быть предоставлены права доступа
VIEW DEFINITIONк базе данных. В базах геоданных со схемой dbo пользователь dbo автоматически получает эти права.Для доступа и отслеживания базы геоданных ArcGIS Monitor могут потребоваться дополнительные права. Для получения дополнительной информации см. раздел Регистрация баз данных SQL Server.