In unserer Umgebung laufen mehrere MS SQL-Server, auf denen entweder SQL Server 2005 Standard/Enterprise oder SQL Server 2008 Enterprise läuft. Derzeit laufen die SQL-Dienste als lokale Dienste oder Netzwerkdienste und die von MS empfohlene Best Practice ist die Ausführung als Domänenkonto, und das ist es, was wir anstreben.
Ist es hinsichtlich Domänenkonten die beste Vorgehensweise, pro Dienst und Server ein separates Domänenkonto zu haben? Wenn wir also 4 SQL-Dienste pro Server ausführen möchten und 50 Server haben, würden wir 50 * 4 = 200 Konten in AD erstellen? Das erscheint mir übertrieben und ich frage mich, ob jemand echte Erfahrung mit dieser Art von Einrichtung und ihrer Verwaltung hat.
Antwort1
Ich erstelle im Allgemeinen ein einzelnes Domänendienstkonto und verwende es für alle Dienste auf allen Servern. Mein Vorschlag wäre, eines der folgenden Dinge zu tun:
Erstellen Sie ein einzelnes Domänendienstkonto, das für alle Dienste auf allen Servern verwendet wird.
Erstellen Sie für alle Dienste auf jedem Server ein Domänendienstkonto, sodass Sie für jeden Server ein separates Dienstkonto haben und nicht vier Dienstkonten pro Server.
Antwort2
Wenn Ihr AD-Schema auf 2008 R2 ist und die SQL-Server auch R2 sind, sollten Sie Folgendes untersuchen:Verwaltete Dienstkonten. (es sieht so aus, als ob dies verwendet werden kann, wenn Sie frühere Versionen verwenden, aber es klingt eher mühsam als nützlich)
Sie können geplante und automatische Kennwortänderungen einrichten, vorhandene zu verwaltende Dienstkonten konvertieren, das Ablaufdatum von Konten festlegen, sie in der Domäne oder lokal erstellen ... Es sieht so aus, als würden für die Konten dann neue Kennwörter gemäß der Domänenrichtlinie „Domänenmitglied: Maximales Kennwortalter für Computerkonten“ unter „Lokale Richtlinie\Sicherheitsoptionen“ generiert.
Antwort3
wir führen alle unsere SQL-Dienste unter einem Domänenadministratorkonto aus. Unsere Netzwerksicherheitsrichtlinie sieht vor, dass wir das Domänenadministratorkennwort häufig ändern müssen. Eine Alternative, die ich habe, besteht darin, einen Domänenbenutzer mit Administratorrechten zu erstellen. Ist dies ratsam oder sollte ich nur ein Administratorkonto verwenden oder gibt es Alternativen mit besserer Sicherheit? Bitte geben Sie uns Ihr Feedback.
Grüße Praveen