Windows 서비스 계정 설정

SQL Server의 각 서비스는 Windows를 사용하여 SQL Server 작업의 인증을 관리하는 프로세스 또는 프로세스 집합을 나타냅니다. 이 항목에서는 이 SQL Server 릴리스의 기본 서비스 구성과 SQL Server 설치 중에 설정할 수 있는 SQL Server 서비스 구성 옵션에 대해 설명합니다.

사용자가 설치하도록 선택한 구성 요소에 따라 SQL Server 설치 프로그램에서는 다음 서비스를 설치합니다.

  • SQL Server Database Services - SQL Server 관계형 데이터베이스 엔진을 위한 서비스입니다.

  • SQL Server 에이전트 - 작업을 실행하고 SQL Server를 모니터링하고 경고를 발생시키고 일부 관리 태스크의 자동화를 지원합니다.

    [!참고]

    Windows에서 SQL Server 및 SQL Server 에이전트를 서비스로 실행하려면 SQL Server 및 SQL Server 에이전트에 Windows 사용자 계정을 할당해야 합니다. 각 서비스에 대한 계정 정보를 사용자 지정하는 방법에 대한 자세한 내용은 방법: Install SQL Server 2008(설치)를 참조하십시오.

  • Analysis Services - 비즈니스 인텔리전스 응용 프로그램을 위한 OLAP(온라인 분석 처리) 및 데이터 마이닝 기능을 제공합니다.

  • Reporting Services - 보고서를 관리, 실행, 작성, 예약 및 배달합니다.

  • Integration Services - Integration Services 패키지 저장 및 실행을 위한 관리를 지원합니다.

  • SQL Server Browser - 클라이언트 컴퓨터에 대한 SQL Server 연결 정보를 제공하는 이름 확인 서비스입니다.

  • 전체 텍스트 검색 - 구조화 또는 반구조화된 데이터의 내용 및 속성에 대한 전체 텍스트 인덱스를 생성하여 SQL Server에 문서 필터링 및 단어 분리를 제공합니다.

  • SQL Server Active Directory Helper - Active Directory에서 SQL Server 서비스를 게시 및 관리합니다.

  • SQL 기록기 - 백업 및 복원 응용 프로그램이 VSS(볼륨 섀도 복사본 서비스) 프레임워크에서 작동할 수 있도록 합니다.

    중요 정보중요

    언제든지 SQL Server 구성 관리자 같은 SQL Server 도구를 사용하여 SQL Server 또는 SQL Server 에이전트 서비스에 사용되는 계정을 변경하거나 계정의 암호를 변경할 수 있습니다. SQL Server 구성 관리자를 사용하면 계정 이름을 변경할 수 있을 뿐만 아니라 새 계정을 통해 SQL Server 설정을 읽을 수 있도록 Windows 레지스트리에서 사용 권한을 설정하는 등의 추가 구성을 수행할 수 있습니다. Windows 서비스 제어 관리자와 같은 다른 도구를 사용하면 계정 이름을 변경할 수 있지만 관련 설정은 변경할 수 없습니다. 서비스에서 레지스트리의 SQL Server 부분에 액세스할 수 없는 경우 서비스가 제대로 시작되지 않을 수 있습니다.

이 항목의 나머지 부분은 다음 섹션으로 이루어져 있습니다.

  • 서비스 시작 유형 구성

  • SQL Server 서비스에 시작 계정 사용

  • SQL Server 서비스에 서비스 SID 사용

  • 인스턴스 인식형 및 인스턴스 비인식형 서비스 식별

  • SQL Server 서비스 계정에 부여된 Windows NT 권한 검토

  • SQL Server 서비스 계정용으로 생성된 액세스 제어 목록 검토

  • SQL Server 서비스에 대한 Windows 권한 검토

  • 추가 고려 사항 검토

  • 지역화된 버전의 서비스 이름

서비스 시작 유형 구성

SQL Server 설치 중에 일부 SQL Server 서비스의 시작 유형을 사용 안 함, 수동 또는 자동으로 구성할 수 있습니다. 다음 표에서는 설치 중에 구성할 수 있는 SQL Server 서비스를 보여 줍니다. 무인 설치의 경우 구성 파일 또는 명령 프롬프트에서 스위치를 사용할 수 있습니다.

SQL Server 서비스 이름

설치 마법사에서 구성 가능 여부

무인 설치용 스위치1

MSSQLSERVER

SQLSVCACCOUNT, SQLSVCPASSWORD, SQLSVCSTARTUPTYPE

SQLServerAgent2

AGTSVCACCOUNT, AGTSVCPASSWORD, AGTSVCSTARTUPTYPE

MSSQLServerOLAPService

ASSVCACCOUNT, ASSVCPASSWORD, ASSVCSTARTUPTYPE

ReportServer

RSSVCACCOUNT, RSSVCPASSWORD, RSSVCSTARTUPTYPE

Integration Services

ISSVCACCOUNT, ISSVCPASSWORD, ISSVCSTARTUPTYPE

1무인 설치에 대한 자세한 내용과 예제 구문은 방법: 명령 프롬프트에서 SQL Server 2008 설치를 참조하십시오.

2SQL ServerSQL Server Express 및 SQL Server Express with Advanced Services 인스턴스에서는 SQL Server 에이전트 서비스를 사용할 수 없습니다.

SQL Server 서비스에 시작 계정 사용

SQL Server의 각 서비스를 시작하고 실행하려면 설치 중에 구성된 계정이 있어야 합니다. SQL Server를 시작하고 실행하는 데 사용되는 시작 계정은 기본 제공 시스템 계정, 로컬 사용자 계정 또는 도메인 사용자 계정일 수 있습니다.

도메인 사용자 계정

서비스가 네트워크 서비스, 파일 공유와 같은 액세스 도메인 리소스와 상호 작용해야 하는 경우 또는 SQL Server를 실행하는 다른 컴퓨터에 대한 연결된 서버 연결을 사용하는 경우 최소 권한이 부여된 도메인 계정을 사용하는 것이 좋습니다. 서버 간 작업은 많은 경우 도메인 사용자 계정으로만 수행할 수 있습니다. 이 계정은 해당 환경에서 도메인 관리자가 미리 만들어 놓아야 합니다.

로컬 사용자 계정

컴퓨터가 도메인에 속하지 않은 경우에는 Windows 관리자 권한이 없는 로컬 사용자 계정을 사용하는 것이 좋습니다.

로컬 서비스 계정

로컬 서비스 계정은 리소스 및 개체에 대한 액세스 권한 수준이 Users 그룹 멤버와 동일한 기본 제공 계정입니다. 이러한 액세스 제한을 통해 개별 서비스나 프로세스의 보안이 침해될 때 시스템을 보호할 수 있습니다. 로컬 서비스 계정으로 실행되는 서비스는 자격 증명이 없는 Null 세션으로 네트워크 리소스에 액세스합니다. SQL Server 또는 SQL Server 에이전트 서비스에 대해서는 로컬 서비스 계정이 지원되지 않습니다. 계정의 실제 이름은 "NT AUTHORITY\LOCAL SERVICE"입니다.

네트워크 서비스 계정

네트워크 서비스 계정은 리소스 및 개체에 대한 액세스 권한 수준이 Users 그룹 멤버보다 높은 기본 제공 계정입니다. 네트워크 서비스 계정으로 실행되는 서비스는 컴퓨터 계정의 자격 증명을 사용하여 네트워크 리소스에 액세스합니다. 계정의 실제 이름은 "NT AUTHORITY\NETWORK SERVICE"입니다.

로컬 시스템 계정

로컬 시스템은 매우 높은 권한이 설정된 기본 계정입니다. 이 계정은 로컬 시스템에 대한 확장된 권한을 보유하며 네트워크에서 컴퓨터 역할을 합니다. 계정의 실제 이름은 "NT AUTHORITY\SYSTEM"입니다.

모든 서비스에는 사용자 계정 외에 다음과 같이 사용자가 제어할 수 있는 3가지 시작 상태가 있습니다.

  • 사용 안 함 서비스가 설치되어 있지만 현재 실행되지 않습니다.

  • 수동 서비스가 설치되어 있지만 다른 서비스 또는 응용 프로그램이 해당 기능을 필요로 하는 경우에만 시작됩니다.

  • 자동   운영 체제에서 서비스를 자동으로 시작합니다.

다음 표에서는 각 SQL Server 서비스의 선택적 계정과 시작 상태를 보여 줍니다.

SQL Server 서비스 이름

선택적 계정

시작 유형

설치 후의 기본 상태

SQL Server

SQL Server Express: 도메인 사용자, 로컬 시스템, 네트워크 서비스

기타 모든 버전: 도메인 사용자, 로컬 시스템, 네트워크 서비스1

자동1

시작됨

자동 시작되지 않도록 선택한 경우에만 중지됩니다.

SQL Server 에이전트

도메인 사용자, 로컬 시스템, 네트워크 서비스1

수동1,2

자동 시작되도록 선택한 경우에만 자동으로 설정됩니다.

중지됨

자동 시작되도록 선택한 경우에만 시작됩니다.

Analysis Services

도메인 사용자, 네트워크 서비스, 로컬 서비스, 로컬 시스템1

자동1

시작됨

자동 시작되지 않도록 선택한 경우에만 중지됩니다.

Reporting Services

도메인 사용자, 로컬 시스템, 네트워크 서비스, 로컬 서비스

자동

시작됨

자동 시작되지 않도록 선택한 경우에만 중지됩니다.

Integration Services 

도메인 사용자, 로컬 시스템, 네트워크 서비스, 로컬 서비스

자동

시작됨

자동 시작되지 않도록 선택한 경우에만 중지됩니다.

전체 텍스트 검색

SQL Server 서비스용 계정이 아닌 다른 계정을 사용합니다.

Windows Server 2008 및 Windows Vista에서 계정은 로컬 서비스로 기본 설정됩니다.

자동

시작됨

Windows Server 2003 또는 Windows XP에서 계정이 지정되지 않은 경우에만 중지됩니다.

SQL Server Browser

로컬 서비스

사용 안 함3

자동 시작되도록 선택한 경우에만 자동으로 설정됩니다.

중지됨

자동 시작되도록 선택한 경우에만 시작됩니다.

SQL Server Active Directory Helper

로컬 시스템, 네트워크 서비스

사용 안 함

중지됨

SQL 기록기

로컬 시스템

자동

시작됨

중요   

1장애 조치(Failover) 클러스터 구성의 경우 도메인 사용자 계정을 사용하고 시작 유형을 "수동"으로 설정합니다.

2SQL Server Express 및 SQL Server Express with Advanced Services 인스턴스에서는 SQL Server 에이전트 서비스를 사용할 수 없습니다.

3장애 조치(Failover) 클러스터 설치와 명명된 인스턴스의 경우 기본적으로 설치 후 SQL Server Browser를 자동으로 시작하도록 설정되어 있습니다.

보안 정보   항상 가장 낮은 사용자 권한을 사용하여 SQL Server 서비스를 실행하십시오.SQL Server 서비스에 대해서는 공유 계정 대신, 권한이 낮은 특정 사용자 계정 또는 도메인 계정을 사용하십시오. 서로 다른 SQL Server 서비스에 대해서는 각각 별도의 계정을 사용하십시오. SQL Server 서비스 계정 또는 서비스 그룹에 추가 권한을 부여하지 마십시오. 권한은 그룹 멤버 자격을 통해 부여되거나 서비스 SID에 직접 부여됩니다(서비스 SID가 지원되는 경우).

지원되는 서비스 구성

SQL Server는 서비스 계정을 직접 사용하는 대신 보안 그룹을 사용하여 리소스 ACL을 설정하므로, 리소스 ACL 프로세스를 반복할 필요 없이 서비스 계정을 변경할 수 있습니다. 보안 그룹은 로컬 보안 그룹, 도메인 보안 그룹 또는 서비스 SID일 수 있습니다.

SQL Server 설치 중 SQL Server 설치 프로그램은 SQL Server 구성 요소별로 서비스 그룹을 만듭니다. 이러한 그룹은 SQL Server 서비스 및 기타 실행 파일을 실행하는 데 필요한 권한 부여 작업을 단순화하고 SQL Server 파일의 보안을 유지하는 데 도움을 줍니다.

서비스 구성에 따라 설치 또는 업그레이드 중 서비스 또는 서비스 SID에 대한 서비스 계정이 서비스 그룹의 멤버로 추가됩니다.

SQL Server는 서비스 격리 및 심층 방어 기능을 제공하기 위해 Windows Server 2008 또는 Windows Vista 운영 체제의 SQL Server 2008에서 서비스별 SID를 지원합니다. 서비스별 SID는 서비스 이름에서 파생되며 서비스마다 고유합니다. 예를 들어 SQL Server 서비스에 대한 서비스 SID는 NT Service\MSSQL$<InstanceName>일 수 있습니다. 서비스 격리는 높은 권한 수준의 계정에서 실행되거나 개체의 보안을 약화시키지 않고도 특정 개체에 액세스할 수 있도록 해줍니다. SQL Server 서비스는 서비스 SID가 포함된 액세스 제어 항목을 사용하여 해당 리소스에 대한 액세스를 제한할 수 있습니다.

다음 표에서는 Windows Server 2008 또는 Windows Vista에서 새로 설치 및 업그레이드 설치를 지원하는 서비스 구성을 보여 줍니다.

새로 설치

업그레이드

  • 독립 실행형 인스턴스 - 서비스 그룹(서비스 SID 사용)

  • 장애 조치(Failover) 클러스터 인스턴스 - 서비스 SID

  • 장애 조치(Failover) 클러스터 인스턴스 - 도메인 서비스 그룹

  • 도메인 컨트롤러 - 서비스 SID

  • 도메인 컨트롤러 - 서비스 그룹(서비스 계정 사용)

  • 독립 실행형 인스턴스 - 도메인 서비스 그룹(서비스 SID 사용)

  • 장애 조치(Failover) 클러스터 인스턴스 – 도메인 서비스 그룹(서비스 계정 사용)

다음 표에서는 Windows Server 2003 또는 Windows XP에서 새로 설치 및 업그레이드 설치를 위한 서비스 구성을 보여 줍니다.

새로 설치

업그레이드

  • 독립 실행형 인스턴스 - 서비스 그룹(서비스 계정 사용)

  • 장애 조치(Failover) 클러스터 인스턴스 – 도메인 서비스 그룹(서비스 계정 사용)

  • 도메인 컨트롤러 - 서비스 그룹(서비스 계정 사용)

  • 독립 실행형 인스턴스 - 도메인 서비스 그룹(서비스 계정 사용)

  • 장애 조치(Failover) 클러스터 인스턴스 – 도메인 서비스 그룹(서비스 계정 사용)

Windows Vista 및 Windows Server 2008 운영 체제에 있는 SQL Server의 독립 실행형 인스턴스의 경우 서비스 SID가 서비스 그룹에 추가되고, SQL Server 엔진 및 SQL Server 에이전트에 대한 서비스 SID는 Sysadmin 서버 역할에 대한 로그인으로 추가됩니다.

Windows Vista 및 Windows Server 2008 운영 체제에 있는 SQL Server 장애 조치(Failover) 클러스터 인스턴스의 경우 기본적으로 SQL Server 설치 프로그램이 서비스 SID를 사용하며 SQL Server 및 운영 체제 리소스 ACL을 서비스 SID로 설정합니다.

[!참고]

SQL Server 장애 조치(Failover) 클러스터에서 도메인 그룹을 사용하려면 설치 프로그램을 실행하기 전에 도메인 그룹을 만들어 놓아야 합니다. SQL Server 장애 조치(Failover) 클러스터에 SQL Server 서비스를 설치할 경우 고유한 도메인 그룹을 사용하는 것이 좋습니다.

계정 속성 변경

서비스 계정, 암호, 서비스 시작 유형 또는 SQL Server 관련 서비스의 기타 속성을 변경하려면 SQL Server 구성 관리자를 사용하십시오. 보고 서비스의 경우 Reporting Services 구성 도구를 사용하십시오. SQL Server 인스턴스의 이름을 바꿔도 SQL Server 보안 그룹의 이름은 바뀌지 않습니다. 이름을 바꾼 후에도 보안 그룹은 이전 이름으로 계속 작동합니다.

인스턴스 인식형 및 인스턴스 비인식형 서비스 식별

인스턴스 인식형 서비스는 특정 SQL Server 인스턴스와 연결되며 고유한 레지스트리 하이브를 보유합니다. 각 구성 요소 또는 서비스에 대해 SQL Server 설치 프로그램을 실행하여 여러 개의 인스턴스 인식형 서비스 복사본을 설치할 수 있습니다. 인스턴스 비인식형 서비스는 설치된 모든 SQL Server 인스턴스 사이에서 공유되며 특정 인스턴스와 연결되지 않습니다. 또한 한 번만 설치되며 함께 작동하도록 설치할 수 없습니다.

SQL Server의 인스턴스 인식형 서비스는 다음과 같습니다.

  • SQL Server

  • SQL Server 에이전트

    SQL Server Express 및 SQL Server Express with Advanced Services 인스턴스에서는 SQL Server 에이전트 서비스를 사용할 수 없습니다.

  • Analysis Services

  • Reporting Services

  • 전체 텍스트 검색

SQL Server의 인스턴스 비인식형 서비스는 다음과 같습니다.

  • Integration Services

  • SQL Server Browser

  • SQL Server Active Directory Helper

  • SQL 기록기

SQL Server 서비스 계정에 부여된 Windows NT 권한 검토

다음 표에서는 SQL Server 설치 프로그램에서 만든 특정 Windows NT 사용자 권한이 부여된 사용자 그룹을 보여 줍니다.

SQL Server 서비스

사용자 그룹

SQL Server 설치 프로그램이 부여한 기본 권한

SQL Server

기본 인스턴스: SQLServerMSSQLUser$ComputerName$MSSQLSERVER

명명된 인스턴스: SQLServerMSSQLUser$ComputerName$InstanceName

서비스로 로그온(SeServiceLogonRight)1

프로세스 수준 토큰 바꾸기(SeAssignPrimaryTokenPrivilege)

트래버스 검사 무시(SeChangeNotifyPrivilege)

프로세스 메모리 할당량 조정(SeIncreaseQuotaPrivilege)

SQL Server Active Directory Helper를 시작할 수 있는 권한

SQL 기록기를 시작할 수 있는 권한

이벤트 로그 서비스를 읽을 수 있는 권한

원격 프로시저 호출 서비스를 읽을 수 있는 권한

중요 정보중요
Windows Vista 이상에 있는 SQL Server 인스턴스의 경우 서비스로 로그온, 프로세스 수준 토큰 바꾸기, 트래버스 검사 무시 및 프로세스 메모리 할당량 조정 사용자 권한이 SQL Server 서비스 SID에 부여됩니다.

SQL Server 에이전트3

기본 인스턴스: SQLServerSQLAgentUser$ComputerName$MSSQLSERVER

명명된 인스턴스: SQLServerSQLAgentUser$ComputerName$InstanceName

서비스로 로그온(SeServiceLogonRight)

프로세스 수준 토큰 바꾸기(SeAssignPrimaryTokenPrivilege)

트래버스 검사 무시(SeChangeNotifyPrivilege)

프로세스 메모리 할당량 조정(SeIncreaseQuotaPrivilege)

Analysis Services

기본 인스턴스: SQLServerMSASUser$ComputerName$MSSQLSERVER

명명된 인스턴스: SQLServerMSASUser$컴퓨터 이름$인스턴스 이름

서비스로 로그온(SeServiceLogonRight)

SSRS

기본 인스턴스: SQLServerReportServerUser$ComputerName$MSRS10.MSSQLSERVER

명명된 인스턴스: SQLServerReportServerUser$ComputerName$MSRS10.InstanceName

서비스로 로그온(SeServiceLogonRight)

Integration Services 

기본 또는 명명된 인스턴스: SQLServerDTSUser$ComputerName

서비스로 로그온(SeServiceLogonRight)

응용 프로그램 이벤트 로그에 기록할 수 있는 권한

트래버스 검사 무시(SeChangeNotifyPrivilege)

인증 후 클라이언트 가장(SeImpersonatePrivilege)

전체 텍스트 검색

기본 인스턴스: SQLServerFDHostUser$ ComputerName$MSSQL10.MSSQLSERVER

명명된 인스턴스: SQLServerFDHostUser$ComputerName$MSSQL10.InstanceName

서비스로 로그온(SeServiceLogonRight)

중요 정보중요
Windows Vista 이상에 있는 SQL Server 인스턴스의 경우 서비스로 로그온 권한이 FD Launcher 서비스 SID에 부여됩니다.

SQL Server Browser

기본 또는 명명된 인스턴스: SQLServerSQLBrowserUser$ComputerName

서비스로 로그온(SeServiceLogonRight)

SQL Server Active Directory Helper

기본 또는 명명된 인스턴스: SQLServerMSSQLServerADHelperUser$ComputerName

없음2

SQL 기록기

해당 없음

없음2

1이 사용 권한은 기본적으로 모든 SQL Server 서비스에 부여됩니다.

2SQL Server 설치 프로그램에서는 이 서비스에 대한 권한을 확인 또는 부여하지 않습니다.

3SQL Server Express 및 SQL Server Express with Advanced Services 인스턴스에서는 SQL Server 에이전트 서비스를 사용할 수 없습니다.

SQL Server 서비스 계정용으로 생성된 액세스 제어 목록 검토

SQL Server 서비스 계정에 리소스에 대한 액세스 권한이 있어야 합니다. 액세스 제어 목록은 사용자 그룹 수준에서 설정됩니다.

중요 정보중요

장애 조치(Failover) 클러스터 설치의 경우 공유 디스크의 리소스는 로컬 계정에 대한 ACL에 설정해야 합니다.

다음 표에서는 SQL Server 설치 프로그램에서 설정하는 ACL을 보여 줍니다.

서비스 계정1 대상

파일 및 폴더

액세스

MSSQLServer

Instid\MSSQL\backup

모든 권한

 

Instid\MSSQL\binn

읽기, 실행

 

Instid\MSSQL\data

모든 권한

 

Instid\MSSQL\FTData

모든 권한

 

Instid\MSSQL\Install

읽기, 실행

 

Instid\MSSQL\Log

모든 권한

 

Instid\MSSQL\Repldata

모든 권한

 

100\shared

읽기, 실행

 

Instid\MSSQL\Template Data(SQL Server Express만 해당)

읽기

SQLServerAgent2

Instid\MSSQL\binn

모든 권한

 

Instid\MSSQL\binn

모든 권한

 

Instid\MSSQL\Log

읽기, 쓰기, 삭제, 실행

 

100\com

읽기, 실행

 

100\shared

읽기, 실행

 

100\shared\Errordumps

읽기, 쓰기

ServerName\EventLog

모든 권한

FTS

Instid\MSSQL\FTData

모든 권한

 

Instid\MSSQL\FTRef

읽기, 실행

 

100\shared

읽기, 실행

 

100\shared\Errordumps

읽기, 쓰기

 

Instid\MSSQL\Install

읽기, 실행

Instid\MSSQL\jobs

읽기, 쓰기

MSSQLServerOLAPservice

100\shared\ASConfig

모든 권한

 

Instid\OLAP

읽기, 실행

 

Instid\Olap\Data

모든 권한

 

Instid\Olap\Log

읽기, 쓰기

 

Instid\OLAP\Backup

읽기, 쓰기

 

Instid\OLAP\Temp

읽기, 쓰기

 

100\shared\Errordumps

읽기, 쓰기

SQLServerReportServerUser

Instid\Reporting Services\Log Files

읽기, 쓰기, 삭제

 

Instid\Reporting Services\ReportServer

읽기, 실행

 

Instid\Reportingservices\Reportserver\global.asax

모든 권한

 

Instid\Reportingservices\Reportserver\Reportserver.config

읽기

 

Instid\Reporting Services\reportManager

읽기, 실행

 

Instid\Reporting Services\RSTempfiles

읽기, 쓰기, 실행, 삭제

 

100\shared

읽기, 실행

 

100\shared\Errordumps

읽기, 쓰기

MSDTSServer100

100\dts\binn\MsDtsSrvr.ini.xml

읽기

 

100\dts\binn

읽기, 실행

 

100\shared

읽기, 실행

 

100\shared\Errordumps

읽기, 쓰기

SQL Server Browser

100\shared\ASConfig

읽기

 

100\shared

읽기, 실행

 

100\shared\Errordumps

읽기, 쓰기

MSADHelper

해당 없음(네트워크 서비스 계정에서 실행)

 

SQLWriter

해당 없음(로컬 시스템으로 실행)

 

User

Instid\MSSQL\binn

읽기, 실행

 

Instid\Reporting Services\ReportServer

읽기, 실행, 폴더 내용 보기

 

Instid\Reportingservices\Reportserver\global.asax

읽기

 

Instid\Reporting Services\ReportManager

읽기, 실행

 

Instid\Reporting Services\ReportManager\pages

읽기

 

Instid\Reporting Services\ReportManager\Styles

읽기

 

100\dts

읽기, 실행

 

100\tools

읽기, 실행

 

90\tools

읽기, 실행

 

80\tools

읽기, 실행

 

100\sdk

읽기

 

Microsoft SQL Server\100\Setup Bootstrap

읽기, 실행

1Windows Vista 및 Windows Server 2008 운영 체제에서 도메인 컨트롤러에 설치된 SQL Server 장애 조치(Failover) 클러스터링 또는 SQL Server의 경우 ACL은 SQL Server 서비스 그룹이 아닌 SQL Server 서비스 SID에 대해 설정됩니다.

2SQL Server Express 및 SQL Server Express with Advanced Services의 인스턴스에서는 SQL Server 에이전트 서비스를 사용할 수 없습니다.

기본 제공 계정 또는 기타 SQL Server 서비스 계정에 일부 액세스 제어 권한을 부여해야 할 수도 있습니다. 다음 표에서는 SQL Server 설치 프로그램에서 설정하는 추가 ACL을 보여 줍니다.

요구 구성 요소

계정

리소스

사용 권한

MSSQLServer

성능 로그 사용자

Instid\MSSQL\binn

폴더 내용 보기

 

성능 모니터 사용자

Instid\MSSQL\binn

폴더 내용 보기

 

성능, 로그 사용자, 성능 모니터 사용자

\WINNT\system32\sqlctr100.dll

읽기, 실행

 

관리자 전용

\\.\root\Microsoft\SqlServer\ServerEvents\<sql_instance_name>1

모든 권한

 

관리자, 시스템

\tools\binn\schemas\sqlserver\2004\07\showplan

모든 권한

 

사용자

\tools\binn\schemas\sqlserver\2004\07\showplan

읽기, 실행

Reporting Services

<보고서 서버 웹 서비스 계정>

<install>\Reporting Services\LogFiles

DELETE

READ_CONTROL

SYNCHRONIZE

FILE_GENERIC_READ

FILE_GENERIC_WRITE

FILE_READ_DATA

FILE_WRITE_DATA

FILE_APPEND_DATA

FILE_READ_EA

FILE_WRITE_EA

FILE_READ_ATTRIBUTES

FILE_WRITE_ATTRIBUTES

 

보고서 관리자 응용 프로그램 풀 ID, ASP.NET 계정, 모든 사람

<install>\Reporting Services\ReportManager, <install>\Reporting Services\ReportManager\Pages\*.*, <install>\Reporting Services\ReportManager\Styles\*.*, <install>\Reporting Services\ReportManager\webctrl_client\1_0\*.*

읽기

 

보고서 관리자 응용 프로그램 풀 ID

<install>\Reporting Services\ReportManager\Pages\*.*

읽기

 

<보고서 서버 웹 서비스 계정>

<install>\Reporting Services\ReportServer

읽기

 

<보고서 서버 웹 서비스 계정>

<install>\Reporting Services\ReportServer\global.asax

모든 권한

 

모든 사람

<install>\Reporting Services\ReportServer\global.asax

READ_CONTROL

FILE_READ_DATA

FILE_READ_EA

FILE_READ_ATTRIBUTES

 

네트워크 서비스

<install>\Reporting Services\ReportServer\ReportService.asmx

모든 권한

 

모든 사람

<install>\Reporting Services\ReportServer\ReportService.asmx

READ_CONTROL

SYNCHRONIZE FILE_GENERIC_READ

FILE_GENERIC_EXECUTE

FILE_READ_DATA

FILE_READ_EA

FILE_EXECUTE

FILE_READ_ATTRIBUTES

 

ReportServer Windows 서비스 계정

<Install>\Reporting Services\ReportServer\RSReportServer.config

DELETE

READ_CONTROL

SYNCHRONIZE

FILE_GENERIC_READ

FILE_GENERIC_WRITE

FILE_READ_DATA

FILE_WRITE_DATA

FILE_APPEND_DATA

FILE_READ_EA

FILE_WRITE_EA

FILE_READ_ATTRIBUTES

FILE_WRITE_ATTRIBUTES

 

모든 사람

보고서 서버 키(Instid 하이브)

값 쿼리

하위 키 열거

알림

읽기 제어

 

터미널 서비스 사용자

보고서 서버 키(Instid 하이브)

값 쿼리

값 설정

하위 키 만들기

하위 키 열거

알림

삭제

읽기 제어

 

고급 사용자

보고서 서버 키(Instid 하이브)

값 쿼리

값 설정

하위 키 만들기

하위 키 열거

알림

삭제

읽기 제어

1WMI 공급자 네임스페이스입니다.

SQL Server 서비스에 대한 Windows 권한 검토

다음 표에서는 서비스 이름, SQL Server 서비스의 기본 및 명명된 인스턴스를 참조하는 데 사용하는 용어, 서비스 기능에 대한 설명, 필요한 최소 권한을 보여 줍니다.

표시 이름

서비스 이름

설명

필수 사용 권한

SQL Server(InstanceName)

기본 인스턴스: MSSQLSERVER

명명된 인스턴스: MSSQL$InstanceName

SQL Server 데이터베이스 엔진.

실행 파일 경로는 \MSSQL\Binn\sqlservr.exe입니다.

로컬 사용자 또는 도메인 사용자 계정을 사용하는 것이 좋습니다.

서비스로 로그온(SeServiceLogonRight).1

프로세스 수준 토큰 바꾸기(SeAssignPrimaryTokenPrivilege).

트래버스 검사 무시(SeChangeNotifyPrivilege).

프로세스의 메모리 할당량을 조정합니다(SeIncreaseQuotaPrivilege).

SQL Server Active Directory Helper를 시작할 수 있는 권한입니다.

SQL 기록기를 시작할 수 있는 권한.

이벤트 로그 서비스를 읽을 수 있는 권한.

원격 프로시저 호출 서비스를 읽을 수 있는 권한입니다.

최소 권한기능
MSSQLServer 서비스 시작 계정
계정은 SQL Server가 설치된 루트 드라이브에 대한 폴더 보기 권한이 있는 계정 목록에 있어야 합니다. SQL Server 파일이 저장된 다른 드라이브의 루트에 대해서도 이 권한이 있어야 합니다.
참고참고
루트 드라이브에 대한 "폴더 보기" 권한이 하위 폴더로 상속될 필요는 없습니다.
MSSQLServer 서비스 시작 계정이 계정에는 데이터 또는 로그 파일(.mdf, .ndf, .ldf)이 있는 모든 폴더에 대한 모든 권한이 필요합니다.

SQL Server 에이전트(InstanceName)1

기본 인스턴스: SQLServerAgent

명명된 인스턴스: SQLAgent$InstanceName

작업을 실행하고 SQL Server를 모니터링하고 경고를 발생시키고 일부 관리 태스크의 자동화를 지원합니다.

실행 파일 경로는 \MSSQL\Binn\sqlagent.exe입니다.

최소 권한기능
계정은 sysadmin 고정 서버 역할의 멤버여야 합니다. 
이 계정에는 다음과 같은 Windows 권한이 필요합니다.서비스로 로그온 프로세스 수준 토큰 바꾸기 프로세스 메모리 할당량 조정 트래버스 검사 무시

Analysis Services 서비스(InstanceName)

기본 인스턴스: MSSQLServerOLAPService

명명된 인스턴스: MSOLAP$InstanceName

비즈니스 인텔리전스 응용 프로그램을 위한 OLAP(온라인 분석 처리) 및 데이터 마이닝 기능을 제공하는 서비스입니다.

실행 파일 경로는 \OLAP\Bin\msmdsrv.exe입니다.

 

Reporting Services

기본 인스턴스: ReportServer

명명된 인스턴스: ReportServer$InstanceName

보고서를 관리, 실행, 작성, 예약 및 배달합니다.

실행 파일 경로는 \Reporting Services\ReportServer\Bin\ReportingServicesService.exe입니다.

 

Integration Services

기본 또는 명명된 인스턴스: MSDTSServer

Integration Services 패키지 저장 및 실행을 위한 관리를 지원합니다.

실행 파일 경로는 \DTS\Binn\msdtssrvr.exe입니다.

 

전체 텍스트 검색

기본 또는 명명된 인스턴스: SQL 전체 텍스트 필터 데몬 시작 관리자

SQL Server 전체 텍스트 검색을 위한 문서 필터링 및 단어 분리를 수행하기 위해 전체 텍스트 필터 데몬 프로세스를 시작하는 서비스입니다.

 

SQL Server Browser

기본 또는 명명된 인스턴스: SQLBrowser

클라이언트 컴퓨터에 대한 SQL Server 연결 정보를 제공하는 이름 확인 서비스입니다. 이 서비스는 여러 SQL Server 및 SSIS 인스턴스에서 공유됩니다.

실행 파일 경로는 <drive>:\Program Files\Microsoft SQL Server\100\Shared\sqlbrowser.exe입니다.

 

SQL Server Active Directory Helper

기본 또는 명명된 인스턴스: MSSQLServerADHelper.

Windows Active Directory에서 SQL Server 서비스를 게시 및 관리합니다.

실행 파일 경로는 <drive>:\Program Files\Microsoft SQL Server\100\Shared\sqladhelper.exe입니다.

 

SQL 기록기

SQLWriter

백업 및 복원 응용 프로그램이 볼륨 섀도 복사본 서비스 프레임워크에서 작동할 수 있도록 합니다. 서버의 모든 SQL Server 인스턴스에 대한 SQL 기록기 서비스 인스턴스는 단 한 개입니다.

실행 파일 경로는 <drive>:\Program Files\Microsoft SQL Server\100\Shared\sqlwriter.exe입니다.

 

1SQL Server Express 및 SQL Server Express with Advanced Services 인스턴스에서는 SQL Server 에이전트 서비스를 사용할 수 없습니다.

추가 고려 사항 검토

다음 표에서는 SQL Server 서비스에서 추가 기능을 제공하는 데 필요한 권한을 보여 줍니다.

서비스/응용 프로그램

기능

필요한 권한

SQL Server(MSSQLSERVER)

xp_sendmail을 사용하여 메일 슬롯에 씁니다.

네트워크 쓰기 권한

SQL Server(MSSQLSERVER)

SQL Server 관리자 이외의 사용자를 위해 xp_cmdshell을 실행합니다.

운영 체제의 일부로 작동하며 프로세스 수준의 토큰을 교체합니다.

SQL Server 에이전트(MSSQLSERVER)

자동 재시작 기능을 사용합니다.

Administrators 로컬 그룹의 멤버여야 합니다.

데이터베이스 엔진 튜닝 관리자

최적의 쿼리 성능을 위해 데이터베이스를 튜닝합니다.

처음 사용하는 경우 시스템 관리 자격 증명이 있는 사용자가 응용 프로그램을 초기화해야 합니다. 초기화한 다음에는 dbo 사용자가 데이터베이스 엔진 튜닝 관리자를 사용하여 자신이 소유한 테이블만 튜닝할 수 있습니다. 자세한 내용은 SQL Server 온라인 설명서의 "처음 사용할 때의 데이터베이스 엔진 튜닝 관리자 초기화"를 참조하십시오.

중요 정보중요

SQL Server를 업그레이드하기 전에 SQL Server 에이전트에 대해 Windows 인증을 활성화하고 필요한 기본 구성, 즉 SQL Server 에이전트 서비스 계정이 SQL Serversysadmin 그룹의 멤버인지를 확인합니다.

지역화된 버전의 서비스 이름

다음 표에서는 각 언어 버전의 Windows에서 표시되는 서비스 이름을 보여 줍니다.

언어

로컬 서비스 이름

네트워크 서비스 이름

로컬 시스템 이름

관리자 그룹 이름

영어

중국어 간체

중국어 번체

한국어

일본어

NT AUTHORITY\LOCAL SERVICE

NT AUTHORITY\NETWORK SERVICE

NT AUTHORITY\SYSTEM

BUILTIN\Administrators

독일어

NT-AUTORITÄT\LOKALER DIENST

NT-AUTORITÄT\NETZWERKDIENST

NT-AUTORITÄT\SYSTEM

VORDEFINIERT\Administratoren

프랑스어

AUTORITE NT\SERVICE LOCAL

AUTORITE NT\SERVICE RÉSEAU

AUTORITE NT\SYSTEM

BUILTIN\Administrateurs

이탈리아어

NT AUTHORITY\SERVIZIO LOCALE

NT AUTHORITY\SERVIZIO DI RETE

NT AUTHORITY\SYSTEM

BUILTIN\Administrators

스페인어

NT AUTHORITY\SERVICIO LOC

NT AUTHORITY\SERVICIO DE RED

NT AUTHORITY\SYSTEM

BUILTIN\Administradores

러시아어

NT AUTHORITY\LOCAL SERVICE

NT AUTHORITY\NETWORK SERVICE

NT AUTHORITY\SYSTEM

BUILTIN\Администраторы

변경 내역

업데이트된 내용

SQL Server 2008 서비스의 계정 설정을 구성하거나 변경하는 데 사용할 수 있는 도구에 대한 설명이 소개 섹션에 추가되었습니다.

서비스 시작 유형 구성 표에서 무인 설치 관련 매개 변수가 업데이트되었습니다.

서비스 SID에 부여된 권한 설명에 대한 알림이 SQL Server 서비스 계정에 부여된 Windows NT 권한 검토 표에 추가되었습니다.