浅析SQL Server 2008中的代码安全之二:DDL触发器与登录触发器

 本文主要 涉及DDL触发器和登录触发器的应用实例。

MicrosoftSQL Server 提供两种主要机制来强制使用业务规则和数据完整性:约束和触发器。触发器为特殊类型的存储过程,可在执行语言事件时自动生效。SQL Server 包括三种常规类型的触发器:DML 触发器DDL 触发器登录触发器

1、当数据库中发生数据操作语言 (DML) 事件时将调用 DML 触发器。DML 事件包括在指定表或视图中修改数据的 INSERT 语句、UPDATE 语句或 DELETE 语句。DML 触发器可以查询其他表,还可以包含复杂的 Transact-SQL 语句。将触发器和触发它的语句作为可在触发器内回滚的单个事务对待。如果检测到错误(例如,磁盘空间不足),则整个事务即自动回滚。

关于DML触发器应用最为广泛。这里不再赘述。MSDN官方说明:http://msdn.microsoft.com/zh-cn/library/ms189799.aspx

2、当服务器或数据库中发生数据定义语言 (DDL) 事件时将调用 DDL 触发器。DDL 触发器是一种特殊的触发器,它在响应数据定义语言 (DDL) 语句时触发。它们可以用于在数据库中执行管理任务,例如,审核以及规范数据库操作。

下面我们用举例说明DDL触发器(http://technet.microsoft.com/zh-cn/library/ms189799%28SQL.90%29.aspx)的应用:

     示例一:创建一个DDL触发器审核数据库级事件

  1. /***************  
  2. 创建一个审核表,其中EventData是一个XML数据列[email protected]*******************/  
  3. USE master  
  4. GO  
  5. CREATE TABLE dbo.ChangeAttempt  
  6. (EventData xml NOT NULL,  
  7. AttemptDate datetime NOT NULL DEFAULT GETDATE(),  
  8. DBUser char(50) NOT NULL)  
  9. GO  
  10. /***************  
  11. 在目标数据库上创建一个触发器,以记录该数据库的索引变化动作,包括Create|alter|Drop 
  12. [email protected]*******************/  
  13. CREATE TRIGGER db_trg_RestrictINDEXChanges  
  14. ON DATABASE 
  15. FOR CREATE_INDEX, ALTER_INDEX, DROP_INDEX  
  16. AS 
  17. SET NOCOUNT ON 
  18. INSERT dbo.ChangeAttempt  
  19. (EventData, DBUser)  
  20. VALUES (EVENTDATA(), USER)  
  21. GO  
  22. /***************  
  23. 创建一个索引,以测试触发器[email protected]*******************/  
  24. CREATE NONCLUSTERED INDEX ni_ChangeAttempt_DBUser ON 
  25. dbo.ChangeAttempt(DBUser)  
  26. GO  
  27. /***************  
  28. 查看审核记录  
  29. [email protected]*******************/  
  30. SELECT EventData  
  31. FROM dbo.ChangeAttempt --------  
  32. /***************-  
  33. -------删除测试触发器和记录表-------  
  34. [email protected]--------*******************/  
  35. ----drop TRIGGER [db_trg_RestrictINDEXChanges]  
  36. ----ON DATABASE  
  37. ----go  
  38. ----drop table dbo.ChangeAttempt  
  39. ----go   

执行结果:

示例二:创建一个DDL触发器审核服务器级事件 

  1. --------/  
  2. 在目标数据库服务器上创建一个触发器,以防止添加登录账号,  
  3. [email protected]*******************/  
  4. USE master  
  5. GO  
  6. -- Disallow new Logins on the SQL instance  
  7. CREATE TRIGGER srv_trg_RestrictNewLogins  
  8. ON ALL SERVER  
  9. FOR CREATE_LOGIN  
  10. AS 
  11. PRINT 'No login creations without DBA involvement.' 
  12. ROLLBACK 
  13. GO  
  14. --------/***************  
  15. --------试图创建一个登录账号  
  16. [email protected]*******************/  
  17. CREATE LOGIN johny WITH PASSWORD = '123456' 
  18. GO  
  19. --------/***************  
  20. --------删除演示触发器  
  21. [email protected]*******************/  
  22. drop TRIGGER srv_trg_RestrictNewLogins  
  23. ON ALL SERVER  
  24. go   

效果:

注意:要特别谨慎使用DDL触发器。如果设置不当,将会在数据库级甚至服务器级引发不可预知的后果。

 3、登录触发器(http://msdn.microsoft.com/zh-cn/library/bb326598.aspx)将为响应 LOGON 事件而激发存储过程。与 SQL Server 实例建立用户会话时将引发此事件。

如果你有这样的需求:在某个特定的时间只允许某个账号登录服务器(如单位和家里使用不同的账号远程登录服务器),那么登录触发器是一个不错的选择。

    示例三:创建一个登录触发器审核登录事件

  1. --------/***************  
  2. --------创建登录账号  
  3. [email protected]*******************/  
  4. CREATE LOGIN nightworker WITH PASSWORD = '123b3b4' 
  5. GO  
  6. --------/***************  
  7. --------演示数据库和审核表  
  8. [email protected]*******************/  
  9. CREATE DATABASE ExampleAuditDB  
  10. GO  
  11. USE ExampleAuditDB  
  12. GO  
  13. CREATE TABLE dbo.RestrictedLogonAttempt  
  14. (LoginNM sysname NOT NULL,  
  15. AttemptDT datetime NOT NULL)  
  16. GO  
  17. --------/***************  
  18. --------创建登录触发器,如果不是在7:00-17:00登录,  
  19. 则记录审核日志,并提示失败  
  20. [email protected]*******************/  
  21. USE master  
  22. GO  
  23. Create TRIGGER trg_logon_attempt  
  24. ON ALL SERVER  
  25. WITH EXECUTE AS 'sa' 
  26. FOR LOGON  
  27. AS 
  28. BEGIN 
  29. IF ORIGINAL_LOGIN()='nightworker' AND 
  30. DATEPART(hh,GETDATE()) BETWEEN 7 AND 17  
  31. BEGIN 
  32. ROLLBACK 
  33. INSERT ExampleAuditDB.dbo.RestrictedLogonAttempt  
  34. (LoginNM, AttemptDT)  
  35. VALUES (ORIGINAL_LOGIN(), GETDATE())  
  36. END 
  37. END 
  38. GO  
  39. --------/***************  
  40. --------查看审核记录  
  41. [email protected]*******************/  
  42. USE ExampleAuditDB  
  43. GO  
  44. select * from dbo.RestrictedLogonAttempt  
  45. go  
  46. --------/***************  
  47. --------删除演示数据库及演示触发器  
  48. [email protected]*******************/  
  49. use master  
  50. go  
  51. drop TRIGGER trg_logon_attempt  
  52. ON ALL SERVER  
  53. go  
  54. drop database ExampleAuditDB  
  55. go  

结果:

 

当然,你也可以使用应用程序或类似于log4net的日志机制记录类似的登录事件,但SQL server 2008已经为我们做到了,你所做的仅仅是有勇气来试一试。

小结:作为对数据DDL操作和登录事件的审核和监控,SQL Server提供了比较完善的事件处理机制。这也是SQL server安全机制的一部分。

原文出处:http://www.cnblogs.com/downmoon/archive/2011/03/01/1966670.html

【编辑推荐】

  1. 浅析SQL Server 2008中的代码安全之一:存储过程加密与安全上下文
  2. SQL Server与Oracle数据库在安全性上的异同
  3. Sql server安全设置九大措施
  4. SQL Server安全解析
  5. sql server安全的两层模型

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/268072.html<

(0)
运维的头像运维
上一篇2025-05-06 17:25
下一篇 2025-05-06 17:27

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注