Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Le service DRDA fournit un accès à la base de données multiplateforme et une interopérabilité via des transactions d’unité de travail distribuée (DUW) pour le traitement en ligne et par lots. Le service DRDA connecte les programmes clients demandeurs d’applications IBM DB2 DRDA aux bases de données Microsoft SQL Server. Le service DRDA fonctionne en tant que serveur d’applications prenant en charge les protocoles et formats DRDA (Distributed Relational Database Architecture) compatibles avec les produits IBM fonctionnant en tant que clients demandeurs d’applications DB2.
Le service DRDA répond aux demandes des applications clientes DB2 passant par des connexions réseau Transmission Control Protocol over Internet Protocol (TCP/IP) utilisant des fonctionnalités de sécurité facultatives décrites dans cette rubrique. Le service DRDA initie des requêtes de client SQL gérées sortantes en utilisant le flux de données tabulaires (TDS) via des connexions en mémoire ou des connexions réseau TCP/IP.
Le service DRDA traite les commandes SQL statiques paramétrables qu'il mappe en instructions SQL CALL dynamiques en sortie pour exécuter les procédures stockées SQL Server correspondantes. En outre, le service DRDA traite les instructions DYNAMIQUEs SQL SELECT, INSERT, UPDATE, DELETE et CALL en tant que commandes directes vers SQL Server.
Le service DRDA peut authentifier les requêtes des clients entrants en associant le nom d’utilisateur, le nom d’utilisateur et le mot de passe, ou les tickets Kerberos aux informations d’identification Windows. Le service DRDA prend en charge les options d’authentification sécurisée et de chiffrement des données sécurisées.
Sécurité Windows
Compte de service
Le MsDrdaService.exe doit s’exécuter dans le contexte d’un compte d’utilisateur ou de service.
Le compte de service peut être le système local, le service local ou le compte de service réseau.
Le compte de service peut être un compte d’utilisateur local.
Le service peut être un compte d’utilisateur de domaine (Domaine\Utilisateur).
Groupe local
Le compte de service doit être membre des groupes locaux HIS Administrateurs et HIS Runtime Users.
Le compte de service doit être membre du groupe local Administrateurs HIS.
Le compte de service doit être membre du groupe local des utilisateurs du runtime HIS.
Les comptes d’utilisateur final doivent être membres du groupe local des utilisateurs du runtime HIS. Par exemple, lorsque vous mappez le nom d’utilisateur entrant DRDA AR à l’aide de l’authentification unique d'entreprise initiée par l’hôte, le compte d’utilisateur Windows mappé doit être membre du groupe local des utilisateurs d'exécution HIS.
Stratégie de sécurité locale
Le compte de service nécessite que ces paramètres de stratégie de sécurité locale s’exécutent en tant que service.
Le compte de service nécessite l’ouverture de session en tant que service.
Le compte de service nécessite ces paramètres de stratégie de sécurité locale pour utiliser l’authentification unique Entreprise initiée par l’hôte.
Le compte de service requiert Act dans le cadre du système d’exploitation.
Le compte de service nécessite Access Credential Manager en tant qu’appelant approuvé.
Le compte de service nécessite que les comptes d’ordinateur et d’utilisateur soient approuvés pour la délégation.
Liste de contrôle d’accès aux dossiers
Le compte MsDrdaService nécessite les paramètres de liste de contrôle d’accès aux dossiers associés au groupe local administrateurs HIS et au groupe local des utilisateurs du runtime HIS.
Le groupe local d’administrateurs HIS a ces paramètres de contrôle d’accès aux dossiers.
| Dossier de fichiers | Modifier | Lire et exécuter | Lister le contenu des dossiers | Lire | Write | Autorisations spéciales |
|---|---|---|---|---|---|---|
| Program Files\Microsoft Host Integration Server 2020 | Permettre | Permettre | Permettre | |||
| Program Files\Microsoft Host Integration Server 2020\system | Permettre | Permettre | Permettre | |||
| Program Files\Microsoft Host Integration Server 2020\traces |
Chaque compte d’utilisateur nécessite les paramètres de liste de contrôle d’accès aux dossiers associés au groupe local des utilisateurs runtime HIS. Par exemple, chaque utilisateur doit avoir un accès en écriture pour insérer des lignes dans un fichier de trace texte MsDrdaService.DSTF.
Le groupe local des utilisateurs du runtime HIS a ces paramètres de contrôle d’accès aux dossiers.
| Dossier de fichiers | Modifier | Lire et exécuter | Lister le contenu des dossiers | Lire | Write | Autorisations spéciales |
|---|---|---|---|---|---|---|
| Fichiers de programme\Microsoft Host Integration Server 2020Microsoft Host Integration Server 2020 | Permettre | Permettre | Permettre | |||
| Program Files\Microsoft Host Integration Server 2020\system | Permettre | Permettre | Permettre | |||
| Program Files\Microsoft Host Integration Server 2020\traces | Permettre | Permettre | Permettre | Permettre |
Groupes de sécurité ESSO
Le compte de service doit être membre du groupe local des administrateurs affiliés SSO.
Le compte de service peut être membre du groupe local des Administrateurs SSO.
Délégation contrainte et Kerberos
ESSO requiert des autorisations élevées dans Active Directory (délégation Kerberos contrainte et utiliser n’importe quel protocole d’authentification). ESSO nécessite un nom de principal de service Kerberos pour l’ordinateur SQL Server auquel le service DRDA se connecte.