Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Aplica-se a:
SQL Server Analysis Services
Azure Analysis Services
Fabric/Power BI Premium
Usuários não administrativos têm acesso a cubos, dimensões e modelos de mineração em um banco de dados SQL Server Analysis Services sendo membros de uma ou mais funções de banco de dados. Administradores do SQL Server Analysis Services criam essas funções de banco de dados, concedem permissões de Leitura ou Leitura/Gravação em objetos do SQL Server Analysis Services e atribuem usuários e grupos do Microsoft Windows a cada função.
SQL Server Analysis Services determina as permissões efetivas para um usuário ou grupo Windows específico combinando as permissões associadas a cada função de banco de dados à qual o usuário ou grupo pertence. Como resultado, se uma função de banco de dados não conceder a um usuário ou grupo permissão para exibir uma dimensão, medida ou atributo, mas uma função de banco de dados diferente conceder a esse usuário ou grupo permissão, o usuário ou grupo tem permissão para exibir o objeto.
Importante
Membros da função administrador do servidor SQL Server Analysis Services e membros de uma função de banco de dados com permissões de Controle Total (Administrador) podem acessar todos os dados e metadados no banco de dados e não precisam de permissões adicionais para exibir objetos específicos. Além disso, os membros da função de servidor SQL Server Analysis Services não podem ter acesso negado a nenhum objeto em qualquer banco de dados e membros de uma função de banco de dados SQL Server Analysis Services que tem permissões de Controle Total (Administrador) em um banco de dados não podem ter acesso negado a nenhum objeto dentro desse banco de dados. Operações administrativas especializadas, como processamento, podem ser autorizadas por meio de funções separadas com menos permissão. Consulte Permissões do processo de concessão (Analysis Services) para obter detalhes.
Listar funções definidas para seu banco de dados
Os administradores podem executar uma consulta DMV simples no SQL Server Management Studio para obter uma lista de todas as funções definidas no servidor.
No SSMS, clique com o botão direito do mouse em um banco de dados e selecione Nova Consulta | MDX.
Digite a consulta a seguir e pressione F5 para executar:
Select * from $SYSTEM.DBSCHEMA_CATALOGSOs resultados incluem o nome do banco de dados, a descrição, o nome da função e a data da última modificação. Usando essas informações como ponto de partida, você pode prosseguir para bancos de dados individuais para verificar a associação e as permissões de uma função específica.
Visão geral de cima para baixo da autorização do Analysis Services
Esta seção aborda o fluxo de trabalho básico para configurar permissões.
Etapa 1: Administração do Servidor
Como primeira etapa, decida quem terá direitos de administrador no nível do servidor. Durante a instalação, o administrador local que instala o SQL Server é obrigado a especificar uma ou mais contas do Windows como administrador do servidor do Analysis Services. Os administradores de servidor têm todas as permissões possíveis em um servidor, incluindo a permissão para exibir, modificar e excluir qualquer objeto no servidor ou exibir dados associados. Após a conclusão da instalação, um administrador de servidor pode adicionar ou remover contas para alterar a associação dessa função. Consulte Conceder direitos de administrador de servidor a uma instância do Analysis Services para obter detalhes sobre esse nível de permissão.
Etapa 2: Administração de Banco de Dados
Em seguida, depois de criar uma solução tabular ou multidimensional, implante-a no servidor como um banco de dados. Um administrador de servidor pode delegar tarefas de administração de banco de dados definindo uma função que tem permissões de Controle Total para o banco de dados. Os membros dessa função podem processar ou consultar objetos no banco de dados, bem como criar funções adicionais para acessar cubos, dimensões e outros objetos dentro do próprio banco de dados. Para obter mais informações, consulte Conceder permissões de banco de dados (Analysis Services).
Etapa 3: Habilitar o acesso ao cubo ou ao modelo para cargas de trabalho de consulta e processamento
Por padrão, somente administradores de servidor e banco de dados têm acesso a cubos ou modelos de tabela. Para disponibilizar essas estruturas de dados para outras pessoas em sua organização, atribua funções adicionais que mapeiem contas de usuário e de grupo do Windows para cubos ou modelos, bem como permissões que especificam privilégios de Leitura. Para obter mais informações, consulte Conceder permissões de cubo ou modelo (Analysis Services).
Você pode isolar tarefas de processamento de outras funções administrativas. Esse isolamento permite que administradores de servidores e de bancos de dados deleguem essa tarefa a outras pessoas ou configurem o processamento não assistido, especificando contas de serviço que executam o software de agendamento. Para obter mais informações, consulte Conceder permissões de processamento (Analysis Services).
Observação
Os usuários não precisam de permissões para as tabelas relacionais no banco de dados relacional subjacente do qual SQL Server Analysis Services carrega seus dados. Eles também não precisam de permissões de nível de arquivo no computador no qual a instância do SQL Server Analysis Services está em execução.
Etapa 4 (opcional): Permitir ou negar acesso a objetos de cubo interior
O SQL Server Analysis Services fornece configurações de segurança para definir permissões em objetos individuais, incluindo membros de dimensão e células em um modelo de dados. Para obter mais informações, consulte Conceder acesso personalizado aos dados de dimensão (Analysis Services) e Conceder acesso personalizado aos dados de célula (Analysis Services).
Você também pode variar as permissões com base na identidade do usuário. Essa variação geralmente é conhecida como segurança dinâmica e é implementada usando a função UserName (MDX ).
Práticas recomendadas
Para gerenciar melhor as permissões, use uma abordagem semelhante às seguintes etapas:
Crie funções por função (por exemplo, dbadmin, cubedeveloper, processadmin) para que quem mantém as funções possa ver rapidamente o que a função permite. Como observado em outros lugares, você pode definir funções na definição do modelo, preservando essas funções em implantações de solução subsequentes.
Crie um grupo de segurança Windows correspondente no Active Directory e mantenha o grupo de segurança em Active Directory para garantir que ele contenha as contas individuais apropriadas. Essa abordagem atribui aos especialistas em segurança a responsabilidade pelo pertencimento ao grupo de segurança, profissionais que já têm proficiência nas ferramentas e nos processos usados para a manutenção de contas em sua organização.
Gere scripts no SQL Server Management Studio para que você possa replicar rapidamente as atribuições de função sempre que o modelo for reimplantado de seus arquivos de origem para um servidor. Consulte Conceder permissões de cubo ou modelo (Analysis Services) para obter detalhes sobre como gerar rapidamente um script.
Adote uma convenção de nomenclatura que reflita o escopo e a composição do papel. Os nomes de função só são visíveis em ferramentas de design e administração, portanto, use uma convenção de nomenclatura que faça sentido para os especialistas em segurança do cubo. Por exemplo, processadmin-windowsgroup1 indica acesso de leitura, além de direitos de processamento, para pessoas em sua organização cujas contas de usuário individuais do Windows são membros do grupo de segurança windowsgroup1 .
Incluir informações da conta pode ajudá-lo a controlar quais contas são usadas em várias funções. Como os papéis são aditivos, os papéis combinados associados a windowsgroup1 compõem o conjunto efetivo de permissões para pessoas que pertencem a esse grupo de segurança.
Os desenvolvedores de cubo exigem permissões de Controle Total para modelos e bancos de dados em desenvolvimento, mas só precisam de permissões de leitura quando um banco de dados é distribuído para um servidor de produção. Lembre-se de desenvolver definições de função e atribuições para todos os cenários, incluindo implantações de desenvolvimento, teste e produção.
Usar uma abordagem como essa minimiza a variação para definições de função e associação de função no modelo, além de fornecer visibilidade das atribuições de função que tornam as permissões do cubo mais fáceis de implantar e manter.
Consulte também
Conceder direitos de administrador de servidor a uma instância do Analysis Services
Funções e permissões (Analysis Services)
Metodologias de autenticação compatíveis com o Analysis Services