Etiket Bulutu

Benchmark Convert_IMplicit Database High Availability Database Mirroring datawarehouse dimension table dmv Dynamic Data Masking Execution Execution Plans fact table Failover Cluster Node ekleme Failover Clustering FileStream generate script High Availability Implicit Instant File Initialization index Kinect Linux Live Query Statistics Log Shipping Mirroring object explorer object explorer details ODBC Driver pass performance performance tuning Plan Handle Planü Power View reporting services rol Row Level Security script sql serer 2016 sql server SQL Server 2008 SQL Server 2008 Log Shipping SQL Server 2012 SQL Server 2012 installation SQL Server 2012 Kurulumu SQL Server Backup SQL Server da Backup planı SQL Server da Maintenance Plans oluşturma SQL Server database mirroring SQL Server Disaster Recovery sql server dynamic management views SQL Server Failover Cluster SQL Server High Availability SQL Server Log Shipping SQL Server Maintenace Plans sql server performans SQLDIAG SQLDIAG Troubleshooting T24 Temenos truncate table t-sql unique index performance 1. Dünya savaşı istatistikleri 1456 451 ACID advanced analytics Advanced Data Analytics Affinity algı Alter index Alter table ALTER TABLE .. ALTER COLUMN Altın Oran Always On ALWAYSON AlwaysOnDemoTool amazon web services kinesis AMR analiz analysis service Ankara Antivirus apache kafka Arduino Article Assembly asymmetric audit Authentication Auto Growth Availability Group azure Azure Backup azure event hub partition azure event hubs azure event hubs servisi azure event hubs veri edinme Azure File Share Azure Fiyatlandırma Azure HDInsight Azure Hizmet Modelleri Azure ML Azure New Portal Azure Pricing Azure Queue azure sql database configuration azure sql database kullanımı azure sql database stream veriyi tutma azure sql database table partitioning Azure Storage azure stream analytics azure stream analytics dashboard azure stream analytics ölçeklendirilmesi azure stream analytics servisi Azure Table BA Backup backup encyrption backupset Bakım BASE bellek Best Practice BI Semantic Model Big Data Big User blocking blocking disable trigger blocking enable trigger Buffer Cache buffer pool Buffer Pool Extension bulk logged Buluta Veri Depolama Buluttaki Disk Business Analytics Conference business intelligence Büyük Veri Case Central Management Server certificate changed data capture Cloud Computing Cloud DR CLR Cluster clustered columnstore index Clustered Index Code Snippets Cold Purging collation column store column-level columnstore ColumnStore Indexes Compress ComputerNamePhysicalNetBIOS Concurrency Conditions Contained Database Contained Databases convert CONVERT_IMPLICIT Corruption Credentials cube DAC Dashboard Tasarımı data cleansing Data Compression Data Consistency Model data encryption data matching data mining Data Page data profiling data quality Data Services Data Warehouse Design Database database list Database Management Sistem database master key Database Mirroring Database Snapshot database trigger database-level Data-Ink Ratio datasets datasource DataZen date date dimension db_owner DBA DBCC dbcc dropcleanbuffers dbcc freeproccache DBMS dbo user DDL deadlock debugging DecryptByKey DecryptByPassPhrase deleted bitmap delta store Denali Denali SSAS deny database list deşifre detail index developer DIFFERENTIAL BACKUP DirectQuery Dirty Read Disaster Recovery Distribution Yapılandırma Distributor Distributor Agent dm_server_services DMF DMO DMV document db dosya bazlı şifreleme dqs dr Dynamic Management Function Dynamic Management Object Dynamic Management View ecrypt Effected Report Design Techniques Eğitim EncryptByKey EncryptByPassPhrase encryption endpoint Environment Variable error Error 5030 Error Log Estetik Raporlama Estimated Rows Eş Zamanlılkk Etkili Rapor Tasarlama Teknikleri Etkinlik ETL event Event Viewer except;intersect;sql execution Execution Plan export formats extended events Extended Stored Procedure Facets Failover Failover Cluster fast n execution plan FETCH NEXT FILELISTONLY FILLFACTOR File Table file-level FileStream Filter Pack Filtered Index First_Value Flat File fn_repl_hash_binary Focal Point foreignkey FORMAT Forwarded Record forwarded_record_count ftp task FULL BACKUP Full Recovery Full-Text Search functions Gartner Geocluster Gerçek Zamanlı Dashboard gestalt Golden Ratio görsel duyu group by Güvenlik ha Hadoop hafıza Hash HASHBYTES HEADERONLY headers footers Heap Hekaton hicri High Availability hijr Hiyerarşi Hybrid Cloud IaaS Index Index Scan In-Memory InMemory DW In-Memory DW InMemory OLTP In-Memory OLTP Internet of People Internet of Things IO IOT IoT nedir Isolation Level indeks index inmemory in-memory oltp internet of things isolation level istatistik istatistikler İş zekası İzolasyon Seviyesi Job json json support knowledge base kolon-satır bazlı kurulum küp Lag Lansman latch Lead linked server lock locking locking hints Log Backup Log Reader Agent Log Shipping login Lost-Update LQS Machine Learning Maintenance Management Studio matrix Max Text Replication Size mdx memory Memory Optimization Advisor Memory Optimized Table Memory Optimized Tables merge Merge Agent merge kullanımı Merge Publication Merge Replication merge type 1 slowly changing dimension merge type 1 slowly changing dimension örneği merge type 1 vs type 2 scd merge type 2 slowly changing dimension merge type 2 slowly changing dimension örneği merge type 3 slowly changing dimension merge type 4 slowly changing dimension message Microsoft Advanced Data Analytics Çözümleri microsoft azure Microsoft Bulut Microsoft Sanal Akademi Microsoft SQL Server Microsoft SQL Server 2014 Yenilikleri Microsoft SQL Server 2016 Mirror mirroring missing index Monitoring move Msdb multi_user multiversion concurrency control MVP MVP Roadshow MySnippet Named Pipes Natively Store Procedures Natively Stored Procedures Nesnelerin İnterneti Network Binding Order NoEngine Approaches nonclustered columnstore index Non-Repetable Read NoSQL NoSQL Approaches NoSQL Dünyası object explorer Odak Noktası ODBC Office 365 Offline OFFSET olap OLAP Backup OLE DB OLTP Online Index order attributes Otomatik Büyüme OVER PaaS PAD_INDEX page out page properties PAGE RESTORE PAGEIOLATCH paging parameters partition partitioning PASS PASS Summit PASS Summit 2014 Performance Performance Tuning performans performans tuning Phantom Read pivot Policies Policy Based Management Filtreleme Policy Management Power BI Power BI Dashboard Power BI Rest API power bi power view PowerBI PowerBI for Office 365 powerbi PowerMap PowerPivot PowerQuery powershell powershell ile sql yönetimi PowerView PowerView raporlarının web sayfalarına gömülmesi precon Primary Key primarykey Project Deployment Model Project Variable Protokol Proxy Proxy Account Publisher Purging on Independent Tables QL Server 2014 Yenilikleri Que Reader Agent Query Plan query store R Range Raporlama Raporlama Projeleri için Strateji Belirleme Raporlama Projelerine Hazırlık Read Committed Read Uncommitted RealTime Dashboard Rebuild RECONFIGURE RECONFIGURE WITH OVERRIDE Recovery model Relational Engine relationships Rename SSRS Database Repeatable Read Replication Replication Monitoring replikasyon report manager web site report parts reporting service reporting services reporting servis Resource Governor RESTORE Restore Database Restore Generate Restore Generate Script Restore transaction log rollback rs Rule of Thirds sa user SaaS sayfalama scd 3 demo scd karşılaştırma scd type 4 demo Scheduling Schema Comparison script Security segment elimination select into Self-Service BI Semantic Search Serializable Server Core SERVERPROPERTY Service services shared data sources shared datasets Shared Memory sharepoint Sharepoint 2010 ShowPlan Shrink simple recovery sing_user sliding window Slowly Changing Dimension snapshot Snapshot Agent Snapshot Publication Snapshot Replication Snippet snowflake sorting sp_configure sp_describe_first_result_set sp_server_diagnostics sp_spaceused sql SQL Agent Job SQL Azure sql bilgi yarışması SQL CLR SQL DIAG SQL DIAG Performans verisi toplama SQL endpoint SQL Login SQL Onculeri SQL Öncüleri sql script sql server SQL Server 2005 SQL Server 2008 SQL Server 2011 CTP3 SQL Server 2011 Denali SQL Server 2012 SQL Server 2012 CTP3 SQL Server 2012 RC SQL Server 2012 RC0 SQL Server 2012 ShowPlan Enhancements SQL Server 2012 T-SQL Enhancements SQL Server 2014 Sql Server 2014 Cardinality Estimator SQL Server 2014 Yenilikleri sql server 2016 SQL Server 2016 New Features SQL Server 2016 Yenilikleri sql server agent sql server assembly ekleme SQL Server Authentication sql server cast ve convert sql server clr integration sql server clr kullanımı sql server clr örnek sql server cluster SQL Server Code Name Denali SQL Server da Kullanıcı Yaratma SQL Server Database Project sql server dmv ve dmf sql server execution plan temizleme SQL Server Express Backup sql server fast n option örneği sql server fast n seçeneği SQL Server login sql server management stdio sql server merge into örnek sql server merge komutu sql server merge performnas sql server merge type 1 scd sql server merge type 2 scd sql server merge type 3 scd SQL Server Mobile Report Publisher SQL Server Network Interface SQL Server Onculeri SQL Server Öncüleri SQL Server Öncüleri Ankara SQL Server Performance sql server performans SQL Server Profiler SQL server recovery model SQL Server Reporting Services SQL Server Restore Generate Script SQL Server sa SQL Server Security SQL Server SQL DIAG sql server tarih dönüşüm işlemi sql server tarihsel veriler ile çalışma SQL Server User SQL Server yetki SQL Server yetkilendirme sql servera .net kodu ekleme SQL Serverda yetkilendirme nasıl SQL Serverda yetkilendirme nasıl yapılır sql to oracle linked server sql türkiye SQL User With Password sql yarışma SQLCMD sql'den oracle'a linked server SQLDIAG SQLDIAG Report SQLOS sqlsaturay SQLSaturday SQLSaturday #182 SQLSaturday #359 sqlsaturday #451 sqlserveronculeri ssas SSAS 2012 SSIS SSIS 2012 ssis SSMS SSMS Project SSMS Solution ssrs Stanby Database star schema STOPAT STOPBEFOREMARK STORAGE Storage Engine stored procedure stream analytics job subreports Subscriber Subscription subscriptions symmetric SYS sys.dm_db_index_physical_stats sys.dm_db_index_usage_stats sys.dm_db_missing_index_columns sys.dm_db_missing_index_details sys.dm_db_missing_index_group_stats sys.dm_db_missing_index_groups sys.server_principals sysadmin System Databases System View şifre şifreleme table table difference TableHasClustIndex TableHasIdentity TableHasPrimaryKey Tablet PC Tabular Mode Tabular Model TCP/IP TDE Tempdb time series Transaction Transactional Publication Transactional Replication Transparent Data Encryption trigger Troubleshooting TRY_CONVERT TRY_PARSE tsql t-sql T-SQL 2012 tsql mistakes Undocument union unionall Updatable ColumnStore İndex upgrade Veri ambarı veri edinme seçenekleri Veri Güvenliği Veri Hizmetleri Veri madenciliği Veri Mürekkep Oranı Veri Tabanı Yönetim Sistemleri Veri Tipi Veri Tutarlılık Modelleri Veri Yönetimi Evrimi verinin evrimi Veritabanı oluşturmak VERİTABANI YEDEKLEME STRATEJİLERİ veritabanı yedeklerinin şifrelenmesi Veritabanı Yöneticisi Veritabanı Yönetimi VeritPaq view any database Visual Studio VTYS web services Webcast Windows 7 Windows 8 Windows Authentication Windows Azure Windows Failover Clustering wmi WRITELOG xevents xp_sqlagent_enum_jobs YEDEKLEME STRATEJİLERİ Yedekli Çalışma Yetkilendirme Yiğit Aktan ysfkhvc yusuf kahveci Yüksek Erişilebilirlik Yüksek Süreklilik zip

SQL Server 2016 Row Level Security

Ekleyen: Ismail ADAR Doğan Online Database Administrator Tarih:18.03.2016 Okunma Sayısı:1203


Her şirket için kendi verileri hayati önem taşımaktadır. Bu sebeple veritabanı güvenliği büyük önem arz etmektedir. SQL Server üzerinde verilerimizin güvenliğini sağlamak için birçok yöntem kullanılıyor olsa bile en önemlisi yetkilendirme konusudur. Yani veritabanımızda tutulan verilere hangi kullanıcının hangi yetkiler erişebileceğidir. SQL Serverda yetkilendirme yaparken bir kullanıcıya var olan tüm tablolar için okuma yetkisi verebileceğimiz gibi, sadece istediğimiz tabloları sorgulaması içinde yetki verebiliyoruz. Hatta öyle ki bir kullanıcıya bir tablo üzerinde sorgulama yetkisi değil, ilgili tablonun sadece istediğimiz kolonlarına erişim için yetkilendirme yapabiliyoruz.

Yetkilendirme mekanizması bu kadar esnek olmasına rağmen bazı uygulamalarda tablolarımızda bulunan kayıt(Row) üzerinde yetkilendirme yapmamız gerekebilir. Örneğin bir kullanıcı tablosu düşünürsek bu tablo üzerinde her kullanıcının yetkisi olacak fakat sadece kendine ait kaydı sorgulayabilecek. İşte böyle durumlarda genellikle SQL Server tarafında yeni bir katman oluşturularak, Stored Procedure veya Function gibi objelerle ilgili kullanıcının adı parametre olarak kullanılır ve böylece sadece kendisine ait veriye erişmiş olurdu.

SQL Server 2016 sürümü ile beraber gelen Row-Level Security(RLS) yeniliği ile beraber kolayca bir kullanıcıya tablo üzerinde yetki verirken tüm kayıtlara değil sadece kendisini ilgilendiren kayıtlara erişme imkânı sağlandı. Şimdi satır bazında kullanıcıya yetki verme işlemini bir uygulama üzerinde görelim. Bunun için öncelikle örnek bir veritabanı ve yetkilendirme yapacağımız kullanıcılarımız ile bir tanede örnek tablo oluşturalım.

CREATE DATABASE RowLevelDb
GO
  
USE RowLevelDb
GO
  
CREATE USER aliduru WITHOUT LOGIN
CREATE USER ahmetkorkmaz WITHOUT LOGIN
CREATE USER ismailadar WITHOUT LOGIN
GO

Yukarıdaki kodumuzu incelediğimizde öncelikle RowLevelDb adında örnek bir veritabanımızı oluşturulduktan sonra bu veritabanımızda yetkilendirme için kullanacağımız aliduru,ahmetkorkmaz ve ismailadar adında 3 tane de kullanıcı oluşturduk. Şimdi ise tablomuzu oluşturalım.

CREATE TABLE Sales (
    SalesId INT Identity PRIMARY KEY NOT NULL
    ,ProductId INT
    ,OrderQty INT
    ,UserName VARCHAR(50)
    )
 
INSERT INTO Sales VALUES
(34564,2,'aliduru'),
(13456,3,'ahmetkorkmaz'),
(21564,1,'ahmetkorkmaz'),
(23543,3,'aliduru'),
(98765,3,'ismailadar'),
(23444,5,'ismailadar'),
(12876,1,'emreyildiz'),
(23432,2,'aliduru')

Yukarıdaki kodumuzu incelediğimizde öncelikle tablomuzu oluşturup daha sonra tablomuza 8 tane kayıt insert ettik. Ayrıca dikkat ederseniz tablomuzu oluşturduğumuzda UserName adında bir kolon ekledik. Bu kolondaki verimize göre sorguyu o an çalıştıran kullanıcı için tanımlanacak yetkiye göre ilgili satır için yetkilendirme yapacağız. Şimdi öncelikle kullanıcılarımıza aşağıdaki gibi tablomuz üzerinde Select yetkisi verelim ve kontrol edelim.

GRANT SELECT ON dbo.Sales TO aliduru
GRANT SELECT ON dbo.Sales TO ahmetkorkmaz
GRANT SELECT ON dbo.Sales TO ismailadar

Yukarıdaki gibi kullanıcılarımıza yetki verdikten sonra bir kullanıcımızın yetkisi olup olmadığını kontrol edelim.

EXECUTE AS USER = 'aliduru'
SELECT * FROM Sales;
REVERT
GO

Yukarıdaki resimde gördüğümüz sorgumuzun sonucunu incelediğimizde aliduru adlı kullanıcının yetkileriyle sorgumuzu çalıştırdığımızda bu kullanıcının ilk durumda tüm kayıtlara erişebildiğini görüyoruz. SQL Server 2016 ile beraber gelen Row Level Security özelliğini kullanabilmek için öncelikle ilgili kullanıcı sorgu çalıştırdığında True dönen bir Inline table Value Function oluşturalım. Daha sonra oluşturduğumuz bu fonksiyonumuzu oluşturacağımız Security Policy için FILTER PREDICATE olarak ekleyelim.

CREATE FUNCTION dbo.rowLevelSecurityFunction 
(@userName as sysname)
RETURNS TABLE
WITH SCHEMABINDING
AS
RETURN SELECT 1 AS rowLevelResult
WHERE @userName = USER_NAME()
GO
 
CREATE SECURITY POLICY rowLevelUserFilter
ADD FILTER PREDICATE dbo.rowLevelSecurityFunction(UserName)
ON dbo.Sales
WITH (STATE = ON);
GO

Yukarıdaki gibi fonksiyonumuzu ve bu fonksiyonumuzla ilişkili olarak Security Policy objemizi oluşturduk. Dikkat ederseniz fonksiyonumuz parametre olarak bir kullanıcı adı alıyor ve buna göre içeride işlem yaparak geriye 1(True) veya NULL dönüyor. Ayrıca oluşturmuş olduğumuz Security Policy objemizi incelediğimizde ADD FILTER PREDICATE dbo.rowLevelSecurityFunction(UserName) ifadesi ile oluşturduğumuz fonksiyonumuzun tablomuz üzerinde sorgu çalıştırıldığında otomatik olarak Filtreleme için kullanılacağını belirtiyoruz. Bir alttaki ON dbo.Sales ifadesi ile işlemin hangi tablo üzerinde uygulanacağını belirtiyoruz. Kodumuzu açıkladıktan sonra aynı sorgumuzu çalıştıralım.

EXECUTE AS USER = 'aliduru'
SELECT * FROM Sales;
REVERT
GO

Yukarıdaki resimde gördüğümüz gibi sorgumuzu aliduru adlı kullanıcının yetkileriyle çalıştırdığımızda sadece ona ait kayıtların geldiğini görebiliyoruz.


Çok kullanılışlı olan Row Level Security özelliğinde gördüğünüz gibi biz sorgumuza herhangi bir parametre eklemesek bile SQL Server bizim için arka planda kullanıcı adını parametre olarak ekliyor. Bunu yaparken de bildiğini gibi daha önceden oluşturduğumuz Security Policy objesini kullanıyor. Burada dikkat etmemiz gereken nokta SQL Serverın bizim yerimize eklemiş olduğu parametre performans sorununa yol açabilir. Bunu test etmek için şimdi sorgumuzu tekrar çalıştıralım ve Execution Planımızı inceleyelim. Sorgumuza Actual Execution planı dâhil ettikten sonra aliduru kullanıcısının yetkileri ile çalıştırdığımızda aşağıdaki gibi bir hata ile karşılaşırız.


Yukarıdaki hatayı çözmek için kullanıcımıza SHOW PLAN yetkisi verelim.
GRANT SHOWPLAN to aliduru

Yetkimizi verdikten sonra sorgumuzu tekrar çalıştırıp Execution planımızı inceleyelim.

EXECUTE AS USER = 'aliduru'
SELECT * FROM Sales;
REVERT
GO

Execution planımızı incelediğimizde ilk olarak göze çarpan nokta sorgumuza herhangi bir Filtre eklememiş olmamıza rağmen Execution Planımızda Filter operatörünü görebiliyoruz. İşte bu operatör ile yapılan filtreleme işlemi ile sorgumuzu çalıştıran kullanıcı adı sorgumuza dinamik olarak ekleniyor. Daha ayrıntılı görebilmek için Execution planımız üzerinde Filter operatörünün üzerine gelerek açılan pencereyi inceleyelim.

Yukarıdaki resimde gördüğümüz Filter operatörümüzün detayında Predicate kısmını incelediğimizde koşul olarak tablomuzda UserName kolonu ile o an sorguyu çalıştıran aktif kullanıcının adını biz veren user_name() fonksiyonun sonucu karşılaştırılmaktadır.
Execution planımızı biraz daha detaylı incelediğimizde Select operatörü üzerinde Warning işareti olduğunu görüyoruz. Şimdi de bu operatörümüzü yakından inceleyelim.

Yukarıdaki resimde gösterildiği gibi SQL Server tarafından eklenen filtre için yapılan karşılaştırmada Bilinçsiz tür dönüşümü yapılıyor ki bu da eğer uygun indeksimiz olsa dahi bu indeks üzerinde Seek değil Scan işleminin yapılmasına sebep olacaktı. Bu durumun sebebi ise tablomuzda kullandığımız kolonumu(UserName) ile karşılaştırma yapılan user_name() fonksiyonundan dönen sonuçların tiplerinin farklı olmasıdır. Daha açık bir ifade ile tablomuzu oluştururken UserName kolonu için varchar veri tipini seçtik oysa fonksiyonumuzdan nvarchar dönüyor. İşte bu veri tipi uyumsuzluğunu gidermek adına SQL Server otomatik olarak veri tipi dönüşümü yapıyor ki biz buna bilinçsiz tür dönüşümü diyoruz. Özellikle büyük boyutlu tablolarda performans problemi yaratan böyle durumlar için tablomuzu oluştururken tip uyumluğunu da göz önüne almalıyız.

 

yorum yaz

Üye Girişi

Kullanıcı Adınız

Şifreniz

Şifremi Unuttum

Arkadaşına Tavsiye Et

Tavsiye edebilmek için siteye giriş yapmalısınız