Forum

SQL Servisiler user...
 
Bildirimler
Hepsini Temizle

[Çözüldü] SQL Servisiler user hk

5 Yazılar
2 Üyeler
0 Reactions
4,866 Görüntüleme
(@muratdemirli)
Gönderiler: 101
Estimable Member
Konu başlatıcı
 
[#550927]

Merhabalar,

 

Güvenlik sıkılaştırmaları kapsamında NTLM seviyesini NTLMv2 olarak ayarladık. (LmCompatibilityLevel 3)  olarak ayarladık. Bu durumda Management Studio ile bağlanmak istediğimizde bağlantı sağlanamıyor ve GPO üzerinden Exception verdiğimizde bağlantı sağlayabiliyoruz. (Not: bu durum eğer SQL Server Agent (MSSQLSERVER) kısmında bir servis hesabı giriliyse oluyor. -ad user )

 

Bunu aşmak için de SQL Server (MSSQLSERVER) kısmına active directory 'den bir bir user girip SPN tanımlamak gerekiyor. ama normalde burada bir servis user'ı tanımlı deği ve user bilgisi bu şekilde. NT Service\MSSQLSERVER

Kısa özet:

Aşağıdaki gibi olunca bağlantı sağlanamıyor ve SQL Server olan kısma bir ad user girip spn yapmak gerekli. Sorum şu; 2. servisteki user 'ı 1. servise de tanımlayıp SPN mi yapmak mantıklı yoksa yeni bir user oluşturup onun üzerinden SPN mi yapalım. çünkü SPN ile bağlantı 1. servis üzerinden sağlanabiliyor ve o default şekilde. 1. servise ad user girmek (aynı yada farklı) herkangi birşeyi etiler mi?

1) SQL Server (MSSQLSERVER)   - NT Service\MSSQLSERVER

2) SQL Server Agent (MSSQLSERVER - Ad user (servisuser)

 

 


 
Gönderildi : 27/02/2026 09:57
ibrahim yildiz
(@ibrahimyildiz)
Gönderiler: 4920
Co-Helper
 

Son kısmı ben anlayamadım şuan biraz kafa karışmış olabilir. Ben best practice den bahsedeyim daha iyi olur.

Bu konuda ki best practice: yeni dedicated domain service account + SPN kullanmaktır.

Yeni bir AD service account oluşturun: svc_sql_mssqlserver
SQL Server (MSSQLSERVER) servisine bu hesabı atayın
ve SQL Agent'a aynı hesap
SQL Server Engine > Domain service account

SPN'leri kaydedin:
setspn -S MSSQLSvc/server.domain.com:1433 DOMAIN\svc_sql_mssqlserver
setspn -S MSSQLSvc/server:1433 DOMAIN\svc_sql_mssqlserver

Check:
restart > setspn -L DOMAIN\svc_sql_mssqlserver

Kerberos Test:
SQL:
SELECT auth_scheme
FROM sys.dm_exec_connections
WHERE session_id = @@SPID;

Fakat standalone yada AlwaysOn, Linked Server SQL ortamlarına göre senaryolar değişir. Standalone dışında gMSA kullanmak gerekir. Standalone da AD service acc düşük ölçekli kurumlarda yeterli.

Önerilen 3 değil LmCompatibilityLevel = 5 geçişidir ancak ortamda legacy system varsa önce 3 denenir, tümü geçirilir sonra 5 geçirilir.

Özet haliyle bu şekilde.


'balık vermez, nasıl tutulabildiğine yönlendirir'
****************************************************************
Probleminiz Çözüldüğünde Sonucu Burada Paylaşırsanız. Sizde Aynı Problemi Yaşayanlar İçin Yardım Etmiş Olursunuz. Eğer sorununuz çözüldü ise lütfen "çözüldü" olarak işaretlerseniz diğer üyeler için çok büyük kolaylık sağlayacaktır.
*****************************************************************

 
Gönderildi : 27/02/2026 12:16
(@muratdemirli)
Gönderiler: 101
Estimable Member
Konu başlatıcı
 

Merhabalar,

 

cevap için teşekkürler. belirtiğim 2 servis var. biri sql taks vs için kullanılan servis. diğerinde ise user girili değil. sorun aslında şu: iki servis 'e aynı user girmek mi gerekli yoksa ayrı ayrı mı olması. çünkü birinci servise bir ad-hesabı (servis hesabı) girersek spn yapabiliyoruz diye anladım. bu yüzden spn için kullanılan user aynı mı olsun farklı mı

1)SQL Server (MSSQLSERVER)  - bunda ad-user girili değil.

2)SQL Server Agent  (MSSQLSERVER) - svc_sql_mssqlserver


 
Gönderildi : 06/03/2026 11:02
ibrahim yildiz
(@ibrahimyildiz)
Gönderiler: 4920
Co-Helper
 

Farklı olması için bir tane daha svc acc açmanız lazım yani gerek yok.


'balık vermez, nasıl tutulabildiğine yönlendirir'
****************************************************************
Probleminiz Çözüldüğünde Sonucu Burada Paylaşırsanız. Sizde Aynı Problemi Yaşayanlar İçin Yardım Etmiş Olursunuz. Eğer sorununuz çözüldü ise lütfen "çözüldü" olarak işaretlerseniz diğer üyeler için çok büyük kolaylık sağlayacaktır.
*****************************************************************

 
Gönderildi : 06/03/2026 12:32
(@muratdemirli)
Gönderiler: 101
Estimable Member
Konu başlatıcı
 

@ibrahimyildiz teşekkürler


 
Gönderildi : 09/03/2026 15:49
Paylaş: