设为首页 收藏本站
查看: 787|回复: 0

[经验分享] SQL Server 审核(Audit)-- 创建服务器级别的审核

[复制链接]
累计签到:1 天
连续签到:1 天
发表于 2014-12-29 08:20:17 | 显示全部楼层 |阅读模式
任务1:创建审核
步骤1打开SSMS,登录到指定的实例,展开“Security”,“Audits”节点。

步骤2在“Audits”节点上,右键选择“New Audit…”选项。

步骤3在“Create Audit”窗口,输入以下的参数。
l 在“Audit name”输入Audit-Login-Create/Alter/Drop。
l 在“Audit destination”选择“File”
l 在“File path”输入D:MSSQLDATAAudit_logs。

步骤4单击“OK”完成设置。

wKiom1ScuXrBmMQRAAP-Q746DLc304.jpg

步骤5右键点击刚刚创建的审核“Audit-Login-Create/Alter/Drop”,选择“Enable Audit”选项。

wKioL1ScuinjOzySAAC8foYJuLU918.jpg

注意:新创建完成的“Audits”、“Server Audit Specifications”等对象,默认是禁用的,所以不会消耗系统资源。需要启用后,才能让它们发挥功能。


任务2:创建服务器级别的审核规范 – 监控账户的创建、修改与删除。
步骤1在“Object Explorer”窗口,展开“Security”,“Server Audit Specifications”节点。

步骤2右键点击“Server Audit Specifications”,选择“Create Server Audit Specification”选项。

步骤3在“Create Server Audit Specification”窗口,输入以下的参数。
l 在“Name”输入ServerAuditSpecification-Login-Create/Alter/Drop。
l 在“Audit”选择先前创建的审核对象“Audit-Login-Create/Alter/Drop”。
l 在“Actions”区域,在“Audit Action Type”下的第一行,选择“SERVER_PRINCIPAL_CHANGE_GROUP”。

wKiom1ScuX_h3f52AAPZEx_m_Dg366.jpg

“SERVER_PRINCIPAL_CHANGE_GROUP”是属于服务器级别的审核操作组,当创建、改变或是删除服务器主体时,就会引发这个事件。例如,执行以下的存储过程或是语句,就会引发此事件,包括sp_defaultdb、sp_defaultlanguage、sp_addlogin、sp_droplogin、sp_grantlogin、sp_revokelogin、sp_denylogin等存储过程,或是ALTER LOGIN语句。

步骤4单击“OK”,完成设置。

步骤5右键点击刚才创建的服务器级审核规范“ServerAuditSpecification-Login-Create/Alter/Drop”,选择“Enable Server Audit Specification”。

wKiom1ScuX_Q2k3LAAC_zzrW09I933.jpg


任务3:测试审核功能 – 创建、修改、删除登录账户。
步骤1打开SSMS,展开“Security”,“Logins”节点,创建登录账户,例如:UltraSQL。

步骤2更改此登录账户的“Default database”为AdventureWorks2012。

步骤3再将此登录账户删除。


任务4:查看审核日志。
步骤1展开“Security”,“Audits”节点。

步骤2在刚才创建的“Audit-Login-Create/Alter/Drop”对象上,右键选择“View Audit Logs”。

步骤3在“Log File Viewer”窗口左上角的“Select logs”区域中,确认有勾选“Audit Collection”,“Audit-Login-Create/Alter/Drop”。

步骤4在右边窗格“Log file summary”区域内的“Action ID”框下,选择“CREATE”。

步骤5在下方窗格“Statement”区域,可以看到创建账户的程序代码,密码特别以“*****”保护。

wKiom1ScuYGzUbnyAAbPaSCYBdk758.jpg

在“Action ID”列下,可以看到所记录的每个事件的类型,例如CREATE、CHANGE、DROP等,可逐笔查看这些审核信息。



运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-39391-1-1.html 上篇帖子: SQL Server 2012 还原选项的变化 下篇帖子: SQL Server 审核(Audit)-- 创建数据库级别的审核 服务器
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表