Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Platí pro: SQL Server 2025 (17.x)
Tento článek popisuje, jak zakázat ověřování SQL Serveru pro SQL Server s podporou Azure Arc se systémem Windows, na kterém běží SQL Server 2025 (17.x). Když vypnete SQL autentizaci, instance přijímá pouze Microsoft Entra autentizaci a Windows authentication. Toto nastavení lze snadno zvrátit a začne fungovat bez restartu instance SQL Server. Toto nastavení je v SQL Serveru obdobou ověřování pouze přes Microsoft Entra pro Azure SQL Database a Azure SQL Managed Instance.
Jak funguje vypnutí SQL autentizace
Když na SQL Server vypnete SQL autentizaci:
- Engine blokuje všechny nové pokusy o přihlášení k SQL autentizaci a přijímá pouze Microsoft Entra a Windows authentication.
- Blokovaná SQL přihlášení obdržela chybu 18456 (přihlášení selhalo).
- Vaše stávající přihlášení a uživatelé zůstávají na místě. SQL přihlášení a uživatelé obsažených databází, kteří používají SQL autentizaci, si zachovávají své definice a oprávnění. Nemohou se přihlásit, dokud znovu nepovolíte SQL autentizaci.
- Stávající aktivní SQL autentizační relace nejsou ovlivněny. Nastavení blokuje pouze nová připojení.
- Toto nastavení platí na úrovni instance (serveru), na všechny databáze na instanci.
- Nastavení se uplatní bez restartu, poté co rozšíření Azure pro SQL Server dokončí aplikaci změny. Stejně jako ostatní nastavení na stránce Microsoft Entra ID, i rozšíření trvá několik minut, než se konfigurace aplikuje. Portál Azure během práce rozšíření zobrazuje zprávu o zpracování a po použití změny zobrazí potvrzení pomocí
Saved successfully. Chcete-li se dozvědět, jak rozšíření aplikuje vlastnosti serveru na instanci, viz Configure SQL Server enabled by Azure Arc.
Předpoklady
- SQL Server povolený instancí Azure Arc běžící na SQL Server 2025 (17.x) na Windows. Starší verze SQL Server nepodporují vypnutí SQL autentizace.
-
Rozšíření Azure pro SQL Server verze
1.1.3394.392nebo vyšší. Další informace najdete v poznámkách k verzi. - Primární spravovaná identita nakonfigurovaná pro instanci SQL Server. SQL Server používá spravovanou identitu k ověřování tokenů Microsoft Entra. Další informace naleznete v tématu ověřování Microsoft Entra pro SQL Server.
Povolení
Pro povolení nebo zakázání SQL autentizace potřebujete oprávnění ke správě rozšíření Azure pro SQL Server na SQL Server v Azure portálu. Vysoce privilegované role Azure, například Vlastník a Přispěvatel, u prostředku mohou toto nastavení spravovat. Stejná oprávnění, která umožňují nastavit správce Microsoft Entra pro danou instanci, umožňují nastavit toto nastavení.
Příprava prostředí
Vypnutí SQL autentizace blokuje všechna připojení k přihlášení do SQL, včetně samotného přihlášení sa .
Než vypnete SQL autentizaci:
- Ujistěte se, že alespoň jedno přihlášení do Microsoft Entra dokáže na dané instanci provádět potřebné administrativní úkoly.
- Aktualizujte své aplikace na Microsoft Entra nebo Windows authentication.
Řiďte se principem nejmenších privilegií, když udělujete oprávnění administrátorovi Microsoft Entra a udělíte pouze ta oprávnění, která potřebuje. Například udělte konkrétní oprávnění ALTER ANY LOGIN a ALTER ANY USER nebo členství v roli serveru spíše než úplná oprávnění sysadmin, pokud není vyžadována širší správa.
Pokud ztratíte přístup k datové vrstvě, znovu povolte ověřování SQL v portálu Azure. Azure řízení přístupu založené na rolích, nikoli SQL Server připojení, toto nastavení ovládá.
Migrujte přihlášení dříve, než deaktivujete SQL autentizaci
Vypnutí ověřování SQL definitivně znemožní použití všech SQL přihlašovacích účtů i všech samostatných uživatelů ověřovaných heslem, proto nejprve převeďte ověřování přihlašovacích účtů.
Pro migraci autentizace přihlášení postupujte podle této sekvence kroků:
Identifikujte, které principy se skutečně propojují. Metadata vám říkají, co existuje; Audit vám řekne, co se používá. Povolte SQL Server Audit ve skupině
SUCCESSFUL_LOGIN_GROUPakcí, abyste viděli, které přihlášení a uživatelé se stále autentizují pomocí SQL autentizace. Pro vyjmenování SQL přihlášení na instanci spusť následující dotaz:SELECT name, type_desc, is_disabled, create_date FROM sys.server_principals WHERE type_desc = 'SQL_LOGIN' ORDER BY name;Poté spusťte následující dotaz v každé uživatelské databázi, abyste našli uživatele založené na heslech, kteří jsou také blokováni:
SELECT name, type_desc FROM sys.database_principals WHERE type = 'S' AND authentication_type_desc = 'DATABASE' ORDER BY name;Vytvořte ekvivalenty Microsoft Entra a udělte odpovídající oprávnění. Pro každé SQL přihlášení nebo obsaženého uživatele, které je stále potřeba, vytvořte odpovídající přihlášení nebo uživatele Microsoft Entra a udělte mu odpovídající oprávnění. Další informace naleznete v tématu ověřování Microsoft Entra pro SQL Server.
Aktualizujte vše, co je propojeno s SQL autentizací. Překonfigurujte aplikace, úlohy SQL Server Agent, propojené servery, replikaci a skripty pro údržbu tak, aby používaly autentizaci Microsoft Entra nebo Windows authentication, a upgradujte na verzi klientského ovladače, která podporuje autentizaci Microsoft Entra. Všechny tyto funkce podporují autentizaci Microsoft Entra, proto je přemístěte, místo abyste je nechávali jen na SQL autentizaci.
Ověřte, že žádný SQL autentizační provoz nezůstává. Znovu zkontrolujte auditní data a potvrďte, že každé spojení bylo přesunuto do Microsoft Entra nebo Windows authentication, než SQL autentizaci deaktivujete.
Následující průvodce konfiguruje autentizaci bez hesla pro Azure SQL Database, ale kroky pro inventář, obnovu oprávnění a validaci platí stejně pro SQL Server: Securing Azure SQL Database with Microsoft Entra password less authentication: průvodce migrací
Vypnout SQL autentizaci
Deaktivujte SQL autentizaci pro vaši instanci SQL Server 2025 (17.x) ve Windows přímo z portálu Azure podle těchto kroků:
Jděte do svého SQL Server instance resource v Azure portálu.
V Nastavení vyberte Microsoft Entra ID pro otevření panelu Microsoft Entra ID.
- Vyberte políčko Použít primární spravovanou identitu, pokud ještě není vybrána.
- Zvolte zaškrtnutí políčka Disable SQL Authentication , abyste zakázali SQL autentizaci.
- Vyberte Uložit pro uložení nového nastavení:
Po uložení rozšíření Azure pro SQL Server použije toto nastavení u instance. Trvá to několik minut: portál zobrazuje zprávu o zpracování během práce rozšíření a po provedení změny ji potvrdí pomocí Saved successfully. Nevyžaduje se restartování. Pokud vidíte, že prodloužený hovor selhal, počkejte pár minut a znovu vyberte Uložit .
Pro opětovné povolení SQL autentizace zmažte zaškrtnutí políčka Disable SQL Authentication a vyberte Uložit.
Pro potvrzení změny v platnosti viz Zkontrolovat stav autentizace.
Kontrola stavu ověřování
Použijte funkci IsExternalAuthenticationOnly k ověření, zda je SQL autentizace na instanci zakázána. Hodnota 1 označuje, že je ověřování SQL zakázáno (pouze Microsoft Entra a ověřování systému Windows); hodnota 0 označuje, že je ověřování SQL povoleno.
SELECT SERVERPROPERTY('IsExternalAuthenticationOnly');
Remarks
Zvažte následující poznámky:
- Nastavení Disable SQL Authentication vyžaduje primární spravovanou identitu na instanci.
- Nemůžete odstranit primární spravovanou identitu, pokud je SQL autentizace deaktivována. Nejprve znovu povolte SQL autentizaci.
- Disable SQL Authentication je ve výchozím nastavení vymazána, takže SQL autentizace je povolena.
Omezení
SQL autentizaci můžete vypnout pouze pro instance SQL Server 2025 (17.x), které je povoleno v Azure Arc na Windows.