Configuración de cuenta de servicio recomendada para MS SQL Server 2005/2008

Configuración de cuenta de servicio recomendada para MS SQL Server 2005/2008

Contamos con varios servidores MS SQL en nuestro entorno que ejecutan SQL Server 2005 estándar/empresarial o SQL Server 2008 empresarial. Actualmente, los servicios SQL se ejecutan como servicio local o servicio de red y la mejor práctica recomendada por MS es ejecutar como una cuenta de dominio, que es hacia lo que estamos tratando de avanzar.

¿La mejor práctica con respecto a las cuentas de dominio es tener una cuenta de dominio separada por servicio por servidor? Entonces, si tenemos 4 servicios SQL que queremos ejecutar por servidor y tenemos 50 servidores, ¿crearíamos 50 * 4 = 200 cuentas en AD? Esto me parece excesivo y me preguntaba si alguien tiene alguna experiencia real con este tipo de configuración y su gestión.

Respuesta1

Generalmente creo una cuenta de servicio de dominio único y la uso para todos los servicios en todos los servidores. Mi sugerencia sería hacer una de dos cosas:

  1. Cree una cuenta de servicio de dominio única que se utilice para todos los servicios en todos los servidores.

  2. Cree una cuenta de servicio de dominio para todos los servicios en cada servidor, de modo que tenga una cuenta de servicio separada para cada servidor en lugar de cuatro cuentas de servicio para cada servidor.

Respuesta2

Si su esquema AD está en 2008 R2 y los servidores SQL también son R2, es posible que desee investigarCuentas de servicio administradas. (Parece que esto se puede usar si estás en versiones anteriores, pero parece más molesto de lo que vale)

Puede configurar cambios de contraseña programados y automáticos, convertir cuentas de servicio existentes para que sean administradas, establecer la caducidad de la cuenta, crearlas en el dominio o localmente... Parece que a las cuentas se les generarán nuevas contraseñas de acuerdo con la política del dominio. Miembro del dominio: antigüedad máxima de la contraseña de la cuenta de la máquina en Política local\Opciones de seguridad.

Respuesta3

ejecutamos todos nuestros servicios SQL bajo una cuenta de administrador de dominio, nuestra política de seguridad de red es tal que necesitamos cambiar la contraseña de administrador de dominio con frecuencia, una alternativa que tengo es crear un usuario de dominio con privilegios de administrador, ¿es recomendable o debería hacerlo? Utilice únicamente la cuenta de administrador o existen alternativas con mejor seguridad. por favor danos tu opinión.

Saludos Praveen

información relacionada