Permissões do clientes em sua própria instância isolada
Você faz praticamente tudo dentro da sua instância, como faria em uma dedicada, sem ser sysadmin.
O que não se concede é aquilo que sairia da instância — o sistema operacional do host — ou o que transferiria a POSSE dela: sysadmin, CONTROL SERVER, ALTER ANY LOGIN, Proxy, troca de dono de job e administração multiservidor.
Permissões de servidor que o seu login recebe, e apenas estas:
CONNECT SQL, VIEW SERVER STATE e VIEW ANY DEFINITION.
Sob demanda e por operação da plataforma:
VIEW SERVER PERFORMANCE STATE e VIEW ANY DATABASE.
O QUE VOCÊ PODE ADMINISTRAR
| Área | Criar | Alterar | Remover | Caminho principal |
|---|---|---|---|---|
| Objetos dentro do seu database | Sim | Sim | Sim | T-SQL nativo |
| Users, roles e permissões no seu database | Sim | Sim | Sim | T-SQL nativo |
| Jobs, steps e agendas do SQL Agent | Sim | Sim | Sim | T-SQL nativo |
| Dono de Job entre logins do tenant | — | Sim | — | Procedure SkyNova |
| Categoria de Job | Sim | Sim | Sim | T-SQL nativo OU procedure SkyNova |
| Operator | Sim | Sim | Sim | Procedure SkyNova |
| Alert | Sim | Sim | Sim | Procedure SkyNova |
| Database Mail | Sim | Sim | Sim | Procedure SkyNova; T-SQL nativo avançado |
| Linked Server | Sim | Sim | Sim | Procedure SkyNova |
| Destino remoto pontual | Sim | Sim | Sim | Procedure SkyNova |
| Sua própria senha SQL | — | Sim | — | Procedure SkyNova |
| Login de servidor | Não | Não | Não | Manager / plataforma |
| Database físico / capacidade | Não | Não | Não | Manager / plataforma |
| Resource Governor / configuração de servidor | Não | Não | Não | Manager / plataforma |
| Firewall / LOGON Trigger | Não | Não | Não | Manager / plataforma |
| SQL Agent Proxy | Não | Não | Não | Não suportado |
| Step CmdExec / PowerShell / SSIS | Não | Não | Não | Não suportado |
"Os dois" significa T-SQL nativo E procedimento da plataforma, ambos ativos.
A seção 2 mostra os dois e indica quando preferir cada um.
Destino que exige um usuário diferente do seu
Quando o destino exige um usuário DIFERENTE do seu — caso típico de um ERP — existem DOIS caminhos, e ambos já estão ativos na sua instância:
Seção 6 — Linked Server
Indicado para uso contínuo.
- Aparece na árvore do SSMS.
- Aceita nome de quatro partes.
- Funciona contra destinos legados e versões como SQL Server 2016, 2019 e 2022.
- Não exige alteração no destino.
Seção 7 — Cadastro de destino remoto
Indicado para consulta pontual.
- Não deixa objeto permanente na instância.
- A senha fica cifrada por certificado.
O que significa cada caminho
T-SQL nativo
"T-SQL nativo" significa usar os mesmos comandos de uma instância dedicada.
O assistente do SSMS também funciona pelo caminho normal.
Procedimento
"Procedimento" significa que um procedimento da plataforma realiza a operação por você, porque o comando nativo correspondente exige sysadmin por checagem interna do próprio SQL Server.
A capacidade é a mesma; muda apenas o nome do que você chama.
REGRAS QUE VALEM PARA TUDO
Todos os comandos abaixo rodam no contexto do
msdb, exceto Linked Server, que roda emmaster.Portanto, use:
USE [msdb];
antes dos comandos, ou utilize o nome de três partes:
msdb.dbo.xxx
- Você não é
sysadmine não precisa ser. - Nomes que começam com
SkyNovasão reservados à plataforma e serão recusados. - Objetos gerenciados pela plataforma — perfil de Mail, jobs e Linked Servers provisionados pelo contrato — são protegidos: Você enxerga, mas não altera.
- Nada aqui alcança outra instância nem o sistema operacional do host.
Em Linked Server, o mapeamento de credencial pertence ao login que CRIOU o objeto.
Outro login da sua instância não herda essa credencial — cada um cria o seu.