Autorizzazione dell'accesso a oggetti e operazioni (Analysis Services)

Si applica a: SQL Server Analysis Services Azure Analysis Services Fabric/Power BI Premium

Gli utenti non amministratori ottengono l'accesso a cubi, dimensioni e modelli di data mining all'interno di un database SQL Server Analysis Services essendo membri di uno o più ruoli del database. SQL Server Analysis Services amministratori creano questi ruoli del database, concedono autorizzazioni di lettura o lettura/scrittura per gli oggetti SQL Server Analysis Services e assegnano Microsoft Windows utenti e gruppi a ogni ruolo.

SQL Server Analysis Services determina le autorizzazioni valide per un utente o un gruppo specifico di Windows combinando le autorizzazioni associate a ogni ruolo del database a cui appartiene l'utente o il gruppo. Di conseguenza, se un ruolo del database non concede a un utente o a un gruppo l'autorizzazione per visualizzare una dimensione, una misura o un attributo, ma un ruolo di database diverso concede a tale utente o gruppo l'autorizzazione, l'utente o il gruppo dispone dell'autorizzazione per visualizzare l'oggetto.

Importante

I membri del ruolo amministratore del server SQL Server Analysis Services e i membri di un ruolo del database con autorizzazioni controllo completo (amministratore) possono accedere a tutti i dati e metadati nel database e non hanno bisogno di autorizzazioni aggiuntive per visualizzare oggetti specifici. Inoltre, i membri del ruolo del server SQL Server Analysis Services non possono essere negati l'accesso a qualsiasi oggetto in alcun database e ai membri di un ruolo del database SQL Server Analysis Services con autorizzazioni controllo completo (amministratore) all'interno di un database non è possibile negare l'accesso a qualsiasi oggetto all'interno di tale database. Le operazioni amministrative specializzate, ad esempio l'elaborazione, possono essere autorizzate tramite ruoli separati con meno autorizzazioni. Per informazioni dettagliate, vedere Concedere le autorizzazioni per il processo (Analysis Services).

Elencare i ruoli definiti per il database

Gli amministratori possono eseguire una semplice query DMV in SQL Server Management Studio per ottenere un elenco di tutti i ruoli definiti nel server.

  1. In SSMS fare clic con il pulsante destro del mouse su un database e scegliere Nuova query | MDX.

  2. Digitare la query seguente e premere F5 per eseguire:

    Select * from $SYSTEM.DBSCHEMA_CATALOGS  
    

    I risultati includono il nome del database, la descrizione, il nome del ruolo e la data dell'ultima modifica. Usando queste informazioni come punto di partenza, è possibile passare ai singoli database per controllare l'appartenenza e le autorizzazioni di un ruolo specifico.

Panoramica dall'alto verso il basso dell'autorizzazione di Analysis Services

Questa sezione illustra il flusso di lavoro di base per la configurazione delle autorizzazioni.

Passaggio 1: Amministrazione server

Come primo passaggio, decidere chi avrà diritti di amministratore a livello di server. Durante l'installazione, l'amministratore locale che installa SQL Server deve specificare uno o più account di Windows come amministratore del server Analysis Services. Gli amministratori del server dispongono di tutte le autorizzazioni possibili per un server, inclusa l'autorizzazione per visualizzare, modificare ed eliminare qualsiasi oggetto nel server o visualizzare i dati associati. Al termine dell'installazione, un amministratore del server può aggiungere o rimuovere account per modificare l'appartenenza a questo ruolo. Per informazioni dettagliate su questo livello di autorizzazione, vedere Concedere diritti di amministratore del server a un'istanza di Analysis Services .

Passaggio 2: Amministrazione del database

Successivamente, dopo aver creato una soluzione tabulare o multidimensionale, distribuirla nel server come database. Un amministratore del server può delegare le attività di amministrazione del database definendo un ruolo con autorizzazioni controllo completo per il database. I membri di questo ruolo possono elaborare o eseguire query sugli oggetti nel database, nonché creare ruoli aggiuntivi per accedere a cubi, dimensioni e altri oggetti all'interno del database stesso. Per altre informazioni, vedere Concedere le autorizzazioni del database (Analysis Services).

Passaggio 3: Abilitare l'accesso al cubo o al modello per i carichi di lavoro di query e di elaborazione

Per impostazione predefinita, solo gli amministratori di server e database hanno accesso a cubi o modelli tabulari. Per rendere disponibili queste strutture di dati ad altre persone dell'organizzazione, assegnare ruoli aggiuntivi che associano gli account utente e di gruppo di Windows a cubi o modelli, insieme alle autorizzazioni che specificano i privilegi di lettura. Per altre informazioni, vedere Concedere autorizzazioni per i cubi o i modelli (Analysis Services).

È possibile isolare le attività di elaborazione da altre funzioni amministrative. Questo isolamento consente agli amministratori di server e database di delegare questa attività ad altre persone o di configurare l'elaborazione non presidiata specificando gli account di servizio che eseguono il software di pianificazione. Per altre informazioni, vedere Concedere le autorizzazioni per l'elaborazione (Analysis Services).

Annotazioni

Gli utenti non hanno bisogno di autorizzazioni per le tabelle relazionali nel database relazionale sottostante da cui SQL Server Analysis Services carica i dati. Non sono inoltre necessarie autorizzazioni a livello di file nel computer in cui è in esecuzione l'istanza di SQL Server Analysis Services.

Passaggio 4 (facoltativo): consentire o negare l'accesso agli oggetti cubo interni

SQL Server Analysis Services fornisce impostazioni di sicurezza per l'impostazione delle autorizzazioni per singoli oggetti, inclusi i membri e le celle della dimensione all'interno di un modello di dati. Per altre informazioni, vedere Concedere l'accesso personalizzato ai dati delle dimensioni (Analysis Services) e Concedere l'accesso personalizzato ai dati delle celle (Analysis Services).

È anche possibile variare le autorizzazioni in base all'identità utente. Questa variante viene spesso definita sicurezza dinamica e viene implementata usando la funzione UserName (MDX).

Procedure consigliate

Per gestire meglio le autorizzazioni, usare un approccio simile ai passaggi seguenti:

  1. Creare ruoli per funzione (ad esempio, dbadmin, cubedeveloper, processadmin) in modo che chiunque gestisca i ruoli possa vedere a colpo d'occhio ciò che il ruolo consente. Come indicato altrove, è possibile definire i ruoli nella definizione del modello, mantenendo quindi tali ruoli nelle distribuzioni successive della soluzione.

  2. Creare un gruppo di sicurezza Windows corrispondente in Active Directory e quindi mantenere il gruppo di sicurezza in Active Directory per assicurarsi che contenga i singoli account appropriati. Questo approccio pone la responsabilità dell'appartenenza ai gruppi di sicurezza per gli specialisti della sicurezza che hanno già competenze con gli strumenti e i processi usati per la manutenzione degli account nell'organizzazione.

  3. Generare script in SQL Server Management Studio in modo da poter replicare rapidamente le assegnazioni di ruolo ogni volta che il modello viene ridistribuibile dai file di origine a un server. Per informazioni dettagliate su come generare rapidamente uno script , vedere Concedere autorizzazioni per cubi o modelli (Analysis Services ).

  4. Adottare una convenzione di denominazione che rifletta l'ambito e l'appartenenza del ruolo. I nomi dei ruoli sono visibili solo negli strumenti di progettazione e amministrazione, quindi usa una convenzione di denominazione che sia chiara per gli specialisti della sicurezza dei cubicoli. Ad esempio, processadmin-windowsgroup1 indica l'accesso in lettura, oltre ai diritti di elaborazione, agli utenti dell'organizzazione i cui singoli account utente di Windows sono membri del gruppo di sicurezza windowsgroup1 .

    L'inclusione delle informazioni sull'account consente di tenere traccia degli account usati in vari ruoli. Poiché i ruoli sono additivi, i ruoli combinati associati a windowsgroup1 costituiscono il set di autorizzazioni effettivo per le persone appartenenti a tale gruppo di sicurezza.

  5. Gli sviluppatori di cubi richiedono autorizzazioni di controllo completo per i modelli e i database in fase di sviluppo, ma richiedono solo le autorizzazioni di lettura dopo che un database viene distribuito in un server di produzione. Ricordarsi di sviluppare definizioni di ruolo e assegnazioni per tutti gli scenari, inclusi le distribuzioni di sviluppo, test e produzione.

L'uso di un approccio simile a questo riduce al minimo la varianza alle definizioni dei ruoli e all'appartenenza al ruolo nel modello e offre visibilità sulle assegnazioni di ruolo che semplificano l'implementazione e la gestione delle autorizzazioni del cubo.

Vedi anche

Concedere diritti di amministratore del server a un'istanza di Analysis Services
Ruoli e autorizzazioni (Analysis Services)
Metodologie di autenticazione supportate da Analysis Services