Cette question souligne que l'autorisation "Afficher l'état du serveur" est requise pour divers DMV (vues de gestion dynamique), mais je ne trouve rien sur qui vous faites et ne souhaitez pas accorder l'autorisation.
Maintenant, bien sûr, je comprends les "moindres autorisations" et pourquoi vous ne voudriez pas simplement les accorder à quiconque, mais je ne trouve aucune indication sur la façon d'évaluer si elles DEVRAIENT être accordées ou non.
Donc, ma question: quelles sont les implications en termes de sécurité et de performances de l'octroi à un utilisateur de l'autorisation "Afficher l'état du serveur". Que peuvent-ils faire qu'ils ne devraient peut-être pas être autorisés à faire ...
Mise à jour : une implication est que l'utilisateur pourra utiliser les DMV pour regarder les requêtes. Si les requêtes ou les paramètres de requête peuvent contenir des informations confidentielles que l'utilisateur ne pourrait pas voir autrement, autoriser VIEW SERVER STATE leur permettrait de le faire (c'est-à-dire dob = ou ssn =).
la source
sys.dm_db_missing_index_details
) et il veut savoir quels sont exactement les risques de le faire.