IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Développement SQL Server Discussion :

Gestion des droits au niveau des colonnes


Sujet :

Développement SQL Server

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre confirmé
    Profil pro
    Inscrit en
    Janvier 2005
    Messages
    64
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations forums :
    Inscription : Janvier 2005
    Messages : 64
    Par défaut Gestion des droits au niveau des colonnes
    Bonjour,

    J'aimerais savoir comment gérer les droits au niveau des informations d'une table sans utiliser les views ?

    Par exemple une table Personn contenant ID, Nom, Prenom, Age.

    Si un user1 (du groupe A) réalise un select *, toutes les informations lui seront retournée.

    mais si un user2 (du groupe B) réalise la même opération, les informations retourné seront : ID, Nom, Prénon, (par exemple)

    C'est donc le fait d'implémenter une sécurité sur la colonne age. (Et sans utiliser les views, et uniquement pour des select (pas de CRUD).).

    merci d'avance.

  2. #2
    Membre confirmé
    Profil pro
    Inscrit en
    Janvier 2005
    Messages
    64
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations forums :
    Inscription : Janvier 2005
    Messages : 64
    Par défaut
    J'ai vue que l'on pouvais utiliser cette commande TSQL :
    GRANT SELECT ON dbo.Employee (EmployeeID, FirstName, MiddleName, SurName) TO HR_Intern;

    Qui va donner accès, au rôle HR_Intern, au colonne cités entre parenthèse de la table Employee.

    Mais lorsque, en tant que user appartement à HR_Intern, je réalise cette commande : select * from Employee.

    Je vais avoir une erreur, est-ce possible de générer à la place uniquement les valeur auquels ont à le droits ?

    merci

  3. #3
    Modérateur

    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Janvier 2005
    Messages
    5 826
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 44
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Administrateur de base de données
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Janvier 2005
    Messages : 5 826
    Par défaut
    Bonjour,

    Il n'est pas possible de filtrer les données exposées à un utilisateur (ou par extension à un rôle de base de données) avec les instructions de base d'octroi de privilèges.

    La seule façon de faire est celle que vous avez donnée : créer une vue, et octroyer le droit SELECT sur celle-ci aux utilisateurs ou rôles nécessaires.

    Mais lorsque, en tant que user appartement à HR_Intern, je réalise cette commande : select * from Employee.

    Je vais avoir une erreur
    Laquelle / Pourquoi ?

    @++

  4. #4
    Membre confirmé
    Profil pro
    Inscrit en
    Janvier 2005
    Messages
    64
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations forums :
    Inscription : Janvier 2005
    Messages : 64
    Par défaut
    Bonjour,

    merci pour votre réponse, mais comme dit sur ce site :
    http://www.mssqltips.com/sqlserverti...ions/#comments

    On va avoir une erreur du type :
    Msg 230, Level 14, State 1, Line 2
    The SELECT permission was denied on the column 'SSN' of the
    object 'Employee", database 'MSSQLTips', schema 'dbo'.

    Moi je préférerais qu'il m'affiche toutes les colonnes dont j'ai accès, de cette manière je pourrais faire un select *, au lieu de spécifier toutes les colonnes.

  5. #5
    Modérateur

    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Janvier 2005
    Messages
    5 826
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 44
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Administrateur de base de données
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Janvier 2005
    Messages : 5 826
    Par défaut
    Pardonnez-moi, j'ai cru que vous vouliez filtrer les lignes et non pas les colonnes.

    Je ne crois malheureusement pas possible de pouvoir abstraire les colonnes retournées suivant l'utilisateur sans vues, autrement qu'en le programmant avec des procédures stockées qui génèrent du code suivant l'utilisateur qui l'exécute (ce qui est très gore).

    Pourquoi ne créez vous pas des vues, et vous autorisez tel utilisateur à consulter ces vues ?
    D'autre part si vous souhaitez ajouter ou supprimer une colonne à la visibilité d'un utilisateur, il suffit de modifier la vue, ce qui est plus simple que de changer des droits.

    En quoi l'étoile est un problème ?

    @++

  6. #6
    Expert confirmé
    Avatar de mikedavem
    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Août 2005
    Messages
    5 450
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 46
    Localisation : France, Ain (Rhône Alpes)

    Informations professionnelles :
    Activité : Administrateur de base de données
    Secteur : Distribution

    Informations forums :
    Inscription : Août 2005
    Messages : 5 450
    Par défaut
    Citation Envoyé par habibdu70 Voir le message
    J'ai vue que l'on pouvais utiliser cette commande TSQL :
    GRANT SELECT ON dbo.Employee (EmployeeID, FirstName, MiddleName, SurName) TO HR_Intern;

    Qui va donner accès, au rôle HR_Intern, au colonne cités entre parenthèse de la table Employee.

    Mais lorsque, en tant que user appartement à HR_Intern, je réalise cette commande : select * from Employee.

    Je vais avoir une erreur, est-ce possible de générer à la place uniquement les valeur auquels ont à le droits ?

    merci
    Non ce n'est pas possible de faire cela. Il faudra préciser les colonnes dans le SELECT ou utiliser une vue qui est de loin la meilleure solution.

    ++

  7. #7
    Rédacteur

    Avatar de SQLpro
    Homme Profil pro
    Expert bases de données / SQL / MS SQL Server / Postgresql
    Inscrit en
    Mai 2002
    Messages
    21 999
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Var (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Expert bases de données / SQL / MS SQL Server / Postgresql
    Secteur : Conseil

    Informations forums :
    Inscription : Mai 2002
    Messages : 21 999
    Billets dans le blog
    6
    Par défaut
    De toute façon il est parfaitement stupide de ne pas utiliser les vues. Cela ne peut que vous conduire à terme à des problématiques d'évolution du modèle.

    A +
    Frédéric Brouard - SQLpro - ARCHITECTE DE DONNÉES - expert SGBDR et langage SQL
    Le site sur les SGBD relationnels et le langage SQL: http://sqlpro.developpez.com/
    Blog SQL, SQL Server, SGBDR : http://blog.developpez.com/sqlpro
    Expert Microsoft SQL Server - M.V.P. (Most valuable Professional) MS Corp.
    Entreprise SQL SPOT : modélisation, conseils, audit, optimisation, formation...
    * * * * * Expertise SQL Server : http://mssqlserver.fr/ * * * * *

  8. #8
    Membre éclairé
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Mars 2009
    Messages
    55
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Canada

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Industrie

    Informations forums :
    Inscription : Mars 2009
    Messages : 55
    Par défaut SQL Server - Gestion des colonnes/utilisateurs.
    Bonjour Elsuket,

    Rien de stupide (encore une insulte) à ne pas vouloir utiliser les views puisque ça ne peut mener qu'à une cacophonie!!!

    Ton problème est simple mais je n'ai que des conseils généraux à te donner: trouve un bon volume traitant de la sécurité sur SQL. Tu pourras alors, comme sur un serveur, créer des groupes d'utilisateurs et bien sûr les utilisateurs. Ensuite, tu n'a qu'à utiliser ces 'objets' pour contrôler tout ce que tu veux et plus encore i.e. visibilité, R/W, etc.

    P.S. - Je dis 'un bon volume' car cet aspect de SQL est très souvent mal expliqué (comme dans le mien).

    Bonne lecture,
    JLCantara.

  9. #9
    Membre éclairé
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Mars 2009
    Messages
    55
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Canada

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Industrie

    Informations forums :
    Inscription : Mars 2009
    Messages : 55
    Par défaut
    Citation Envoyé par JLCantara Voir le message
    Bonjour Elsuket,
    Tu as certainement compris que je m'était trompé de destinataire...

    Bonne journée,
    JLCantara.

  10. #10
    Modérateur

    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Janvier 2005
    Messages
    5 826
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 44
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Administrateur de base de données
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Janvier 2005
    Messages : 5 826
    Par défaut
    Oui, pas de problème

    @++

  11. #11
    Expert confirmé
    Avatar de mikedavem
    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Août 2005
    Messages
    5 450
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 46
    Localisation : France, Ain (Rhône Alpes)

    Informations professionnelles :
    Activité : Administrateur de base de données
    Secteur : Distribution

    Informations forums :
    Inscription : Août 2005
    Messages : 5 450
    Par défaut
    Citation Envoyé par JLCantara Voir le message
    Tu as certainement compris que je m'était trompé de destinataire...

    Bonne journée,
    JLCantara.
    Non mais il est méchant aussi Elsuket ... tu ne peux pas imaginer

    ++

  12. #12
    Modérateur

    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Janvier 2005
    Messages
    5 826
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 44
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Administrateur de base de données
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Janvier 2005
    Messages : 5 826
    Par défaut
    C'est sui qui le dit qu'il est ... nananèreuh

    @++

  13. #13
    Membre confirmé
    Profil pro
    Inscrit en
    Juin 2007
    Messages
    140
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2007
    Messages : 140
    Par défaut
    Citation Envoyé par JLCantara Voir le message
    Rien de stupide (encore une insulte) à ne pas vouloir utiliser les views puisque ça ne peut mener qu'à une cacophonie!!!
    Pourquoi une cacophonie ?

  14. #14
    Membre confirmé
    Profil pro
    Inscrit en
    Janvier 2005
    Messages
    64
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations forums :
    Inscription : Janvier 2005
    Messages : 64
    Par défaut
    OK super merci les gars, ça marche pour moi.

    Effectivement, je suis passé par les views finalement.

    merci

  15. #15
    Membre éclairé
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Mars 2009
    Messages
    55
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Canada

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Industrie

    Informations forums :
    Inscription : Mars 2009
    Messages : 55
    Par défaut Le formulaire comme gestionnaire d'accès.
    Citation Envoyé par azur668 Voir le message
    Pourquoi une cacophonie ?
    Bonjour Azur - ici le ciel sidéral est comme le ciel politique: gris,

    Sans préjudice pour le joyeux luron qui posait le problème, l'utilisation de formulaire pour gérer les accès est une solution qui ne peut avoir d'avenir. Prenons comme exemple la dernière usine (DomFer) pour laquelle j'ai travaillé: fonctionnement 7 j/s, 24 hres/jr, 85 employés qui ont presque tous accès au système. La BD comportait approx. 700 formulaires: est-il nécessaire de continuer???

    SQL Server met à la disposition de l'administrateur de la BD, un 'package' identique à celui du serveur (quel qu'il soit). Alors, pourquoi ne pas créer des groupes puis les peupler d'utilisateurs??? Dès lors, on n'a qu'a créer les permissions de groupes et l'affaire est réglée.

    Seulement voilà: moi, le joyeux luron, je ne suis pas un 'expert' et je veux que ça marche au plus sacrant...

    J'ai travaillé dans l'informatique de service, ce qui m'a amené à créer/adapter plus de 100 BD avec, au total plus de 50,000 tables. La vie m'a appris qu'un problème simple entraîne la solution la plus générale possible, pas la solution la plus simple, car elle repose nécessairement sur une analyse évolutive de la solution.

    Tout cela peut sembler bien théorique mais c'est un placement à long terme: une BD et son utilisation, n'est pas la mer Morte: ça vit, ça évolue... De toute façon. un maximum de contrainte devrait toujours être pelleté en haut pas en bas.

    Bonne réflexion,
    JLCantara.

  16. #16
    Membre confirmé
    Profil pro
    Inscrit en
    Juin 2007
    Messages
    140
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2007
    Messages : 140
    Par défaut
    Citation Envoyé par JLCantara Voir le message
    l'utilisation de formulaire pour gérer les accès est une solution qui ne peut avoir d'avenir.
    Citation Envoyé par JLCantara Voir le message
    Alors, pourquoi ne pas créer des groupes puis les peupler d'utilisateurs??? Dès lors, on n'a qu'a créer les permissions de groupes et l'affaire est réglée.
    J'ai peut-être zappé quelque chose, mais je demandait juste pourquoi l'utilisation des vues menait à une cacophonie...

  17. #17
    Membre éclairé
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Mars 2009
    Messages
    55
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Canada

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Industrie

    Informations forums :
    Inscription : Mars 2009
    Messages : 55
    Par défaut Gestion des droits au niveau des colonnes.
    Citation Envoyé par azur668 Voir le message
    J'ai peut-être zappé quelque chose, mais je demandait juste pourquoi l'utilisation des vues menait à une cacophonie...
    Bonjour Azur,

    La question n'est pas de dire que l'utilisation de formulaires mène à une cacophonie mais leur utilisation pour géré les privilèges d'accès mène à de grandes difficultés d'entretien.

    À ce sujet, je te suggère l'article de Pierre Caboche 'SQL Server - Introduction à la Gestion des Droits'. Tu constateras qu'il dit la même chose, mais évidemment, ça demande un peu plus de travail...

    Bonne lecture,
    JLCantara.

Discussions similaires

  1. [SP2013] Gestion de droit au niveau des documents d'une bibliotheque
    Par jubourbon dans le forum Développement Sharepoint
    Réponses: 16
    Dernier message: 13/06/2014, 14h50
  2. Réponses: 3
    Dernier message: 06/07/2012, 10h03
  3. Question au niveau des droits d’accès
    Par jacko842 dans le forum Windows
    Réponses: 1
    Dernier message: 06/11/2011, 18h41
  4. Réponses: 7
    Dernier message: 17/01/2011, 10h33
  5. Réponses: 7
    Dernier message: 26/01/2006, 12h19

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo