Включение и выключение AUTO ADMIN MAPPING в базе данных безопасности
Оператором ALTER ROLE RDB$ADMIN
невозможно включить или выключить флаг AUTO ADMIN MAPPING
в базе данных пользователей.Однако вы можете создать глобальное отображение предопределённой группы DOMAIN_ANY_RID_ADMINS
на роль RDB$ADMIN
следующим образом:
CREATE GLOBAL MAPPING WIN_ADMINS
USING PLUGIN WIN_SSPI
FROM Predefined_Group
DOMAIN_ANY_RID_ADMINS
TO ROLE RDB$ADMIN;
Кроме того для включения AUTO ADMIN MAPPING
в базе данных пользователей можно использовать утилиту командной строки gsec
:
gsec -mapping set gsec -mapping drop
Note
|
В зависимости от административного статуса текущего пользователя для утилиты |
Только SYSDBA
может включить AUTO ADMIN MAPPING
, если он выключен, но любой администратор может выключить его.
При выключении AUTO ADMIN MAPPING
пользователь отключает сам механизм, который предоставлял ему доступ и, таким образом, он не сможет обратно включить AUTO ADMIN MAPPING
.Даже в интерактивном gsec
сеансе новая установка флага сразу вступает в силу.