首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >创建spn的权限

创建spn的权限
EN

Server Fault用户
提问于 2011-11-14 19:09:58
回答 2查看 38.2K关注 0票数 11

根据我已经阅读的一些文档,SQL server的服务帐户将在数据库引擎启动时创建一个SPN,从而允许kerberos身份验证。我还没有找到任何文档来说明帐户创建SPN所需的权限。那么,一个帐户需要什么权限才能创建一个SPN (如果可能的话,禁止域管理)?

EN

回答 2

Server Fault用户

发布于 2011-11-14 19:14:11

基于这篇MSDN文章,以及@Handyman5 5的澄清,“委托权限修改SPN”一节声明

如果需要允许委托管理员配置服务主体名称(SPN),则必须确保其用户帐户具有已验证的“对服务的写入原则名称”权限。

委托已验证的写入服务原则名称的权限需要域管理员的成员资格,或等效的

票数 8
EN

Server Fault用户

发布于 2016-11-06 21:33:37

所以我最近想出了怎么做。按照MSDN文章中有关委托编写SPNS的权限的步骤。

但是,除了MSDN文章中提到的已验证的“对服务主体名称的写入”权限之外,您还需要为该帐户添加一个权限,即“写入服务主体名称”。

您需要添加此权限,其方式与本文如何指导您如何对服务主体名称进行有效的写入(适用于计算机对象等)。

通过添加此权限,您可以写入SPN属性,而无需完全控制、域管理或写入所有属性。

另外,如果您只添加已验证的“对服务主体名称的写入”权限,则在尝试创建SPN而不是拒绝访问时将得到以下错误。

未能在帐户上分配LDAPName错误0x200b/8203 ->,指定给目录服务的属性语法无效。

票数 3
EN
页面原文内容由Server Fault提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://serverfault.com/questions/330876

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档