设为首页 收藏本站
查看: 1406|回复: 0

[经验分享] SQL Server 2008中的代码安全(二):DDL触发器与登录触发器

[复制链接]

尚未签到

发表于 2015-6-29 11:15:11 | 显示全部楼层 |阅读模式
  SQL Server 2008中SQL应用系列--目录索引
  
  本文主要 涉及DDL触发器和登录触发器的应用实例。
  MicrosoftSQL Server 提供两种主要机制来强制使用业务规则和数据完整性:约束和触发器。触发器为特殊类型的存储过程,可在执行语言事件时自动生效。SQL Server 包括三种常规类型的触发器:DML 触发器DDL 触发器登录触发器
  1、当数据库中发生数据操作语言 (DML) 事件时将调用 DML 触发器。DML 事件包括在指定表或视图中修改数据的 INSERT 语句、UPDATE 语句或 DELETE 语句。DML 触发器可以查询其他表,还可以包含复杂的 Transact-SQL 语句。将触发器和触发它的语句作为可在触发器内回滚的单个事务对待。如果检测到错误(例如,磁盘空间不足),则整个事务即自动回滚。
  关于DML触发器应用最为广泛。这里不再赘述。MSDN官方说明:http://msdn.microsoft.com/zh-cn/library/ms189799.aspx
  2、当服务器或数据库中发生数据定义语言 (DDL) 事件时将调用 DDL 触发器。DDL 触发器是一种特殊的触发器,它在响应数据定义语言 (DDL) 语句时触发。它们可以用于在数据库中执行管理任务,例如,审核以及规范数据库操作。
  下面我们用举例说明DDL触发器(http://technet.microsoft.com/zh-cn/library/ms189799%28SQL.90%29.aspx)的应用:
  示例一:创建一个DDL触发器审核数据库级事件


/***************
创建一个审核表,其中EventData是一个XML数据列
3w@live.cn
*******************/
USE master
GO
CREATETABLE dbo.ChangeAttempt
(EventData xml NOTNULL,
AttemptDate datetimeNOTNULLDEFAULTGETDATE(),
DBUser char(50) NOTNULL)
GO
/***************
在目标数据库上创建一个触发器,以记录该数据库的索引变化动作,
包括Create|alter|Drop
3w@live.cn
*******************/
CREATETRIGGER db_trg_RestrictINDEXChanges
ONDATABASE
FOR CREATE_INDEX, ALTER_INDEX, DROP_INDEX
AS
SET NOCOUNT ON
INSERT dbo.ChangeAttempt
(EventData, DBUser)
VALUES (EVENTDATA(), USER)
GO
/***************
创建一个索引,以测试触发器
3w@live.cn
*******************/
CREATENONCLUSTEREDINDEX ni_ChangeAttempt_DBUser ON
dbo.ChangeAttempt(DBUser)
GO
/***************
查看审核记录
3w@live.cn
*******************/
SELECT EventData
FROM dbo.ChangeAttempt

--------/***************
--------删除测试触发器和记录表
--------3w@live.cn
--------*******************/

----drop TRIGGER [db_trg_RestrictINDEXChanges]
----ON DATABASE
----go
----drop table dbo.ChangeAttempt
----go   
  执行结果:
http://p69muq.blu.livefilestore.com/y1pzBwiVjj2RKclK8-STon42hwIW5sOfKaAPRpnkwYslj7sGxTbKLzHKrmge2hlSEe3RI9y2lY5svdJo4amhU1yjXD7YtVtTaj_/2011-3-1%2014-07-43.png?psid=1
  示例二:创建一个DDL触发器审核服务器级事件


--------/***************
--------在目标数据库服务器上创建一个触发器,以防止添加登录账号,
--------3w@live.cn
--------*******************/
USE master
GO
-- Disallow new Logins on the SQL instance
CREATETRIGGER srv_trg_RestrictNewLogins
ONALL SERVER
FOR CREATE_LOGIN
AS
PRINT'No login creations without DBA involvement.'
ROLLBACK
GO
--------/***************
--------试图创建一个登录账号
--------3w@live.cn
--------*******************/
CREATE LOGIN johny WITH PASSWORD ='123456'
GO
--------/***************
--------删除演示触发器
--------3w@live.cn
--------*******************/

dropTRIGGER srv_trg_RestrictNewLogins
ONALL SERVER
go  
  效果:
http://p69muq.blu.livefilestore.com/y1pvG1NvS52wvyV9JUnmkXARer_v2dV8Wef59hN7cOSEdq0D5EiM_pWQe8RGX9OfiKVAWAATV_I6WZNxl6f9a9POAHvQOcVwLMo/2011-3-1%2014-21-08.png?psid=1
  注意:要特别谨慎使用DDL触发器。如果设置不当,将会在数据库级甚至服务器级引发不可预知的后果。
  
  3、登录触发器(http://msdn.microsoft.com/zh-cn/library/bb326598.aspx)将为响应 LOGON 事件而激发存储过程。与 SQL Server 实例建立用户会话时将引发此事件。
  如果你有这样的需求:在某个特定的时间只允许某个账号登录服务器(如单位和家里使用不同的账号远程登录服务器),那么登录触发器是一个不错的选择。
  示例三:创建一个登录触发器审核登录事件


--------/***************
--------创建登录账号
--------3w@live.cn
--------*******************/

CREATE LOGIN nightworker WITH PASSWORD ='123b3b4'
GO
--------/***************
--------演示数据库和审核表
--------3w@live.cn
--------*******************/

CREATEDATABASE ExampleAuditDB
GO
USE ExampleAuditDB
GO
CREATETABLE dbo.RestrictedLogonAttempt
(LoginNM sysname NOTNULL,
AttemptDT datetimeNOTNULL)
GO
--------/***************
--------创建登录触发器,如果不是在7:00-17:00登录,则记录审核日志,并提示失败
--------3w@live.cn
--------*******************/

USE master
GO
CreateTRIGGER trg_logon_attempt
ONALL SERVER
WITHEXECUTEAS'sa'
FOR LOGON
AS
BEGIN
IF ORIGINAL_LOGIN()='nightworker'AND
DATEPART(hh,GETDATE()) BETWEEN7AND17
BEGIN
ROLLBACK
INSERT ExampleAuditDB.dbo.RestrictedLogonAttempt
(LoginNM, AttemptDT)
VALUES (ORIGINAL_LOGIN(), GETDATE())
END
END
GO
--------/***************
--------查看审核记录
--------3w@live.cn
--------*******************/
USE ExampleAuditDB
GO
select*from dbo.RestrictedLogonAttempt
go
--------/***************
--------删除演示数据库及演示触发器
--------3w@live.cn
--------*******************/
use master
go
dropTRIGGER trg_logon_attempt
ONALL SERVER
go
dropdatabase ExampleAuditDB
go  
  结果:
http://p69muq.blu.livefilestore.com/y1pCAoe2drUWHRQV5p9DERhTDEjCOpGYfdELBUJJsC-C0IFiLgPe7qOswwXuC_PrtaNDK8vFs3vZJ5_O4CEYGaFVbMAseWRc8kg/2011-3-1%2014-48-05.png?psid=1
http://p69muq.blu.livefilestore.com/y1ppmx09b6kMHRCx3XCtVvwe_Q9nGVat5PGupYk3VotoeMG6SpAzmfrl9oEMKv-KKoGWcOXMn2kw1FW_1qJmnX0K0OrmjwsvR22/2011-3-1%2014-51-37.png?psid=1
  当然,你也可以使用应用程序或类似于log4net的日志机制记录类似的登录事件,但SQL server 2008已经为我们做到了,你所做的仅仅是有勇气来试一试。
  小结:作为对数据DDL操作和登录事件的审核和监控,SQL Server提供了比较完善的事件处理机制。这也是SQL server安全机制的一部分。下文将涉及SQL server数据库级的透明加密,敬请关注。

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-81471-1-1.html 上篇帖子: 《Troubleshooting SQL Server》读书笔记-磁盘I/O配置 下篇帖子: SQL Server性能调优:资源管理之内存管理篇(下)
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表