Pertanyaan ini menunjukkan bahwa izin "Lihat Status Server" diperlukan untuk berbagai DMV (tampilan manajemen dinamis), tetapi saya tidak dapat menemukan apa pun tentang siapa yang Anda lakukan dan tidak ingin memberikan izin kepada.
Sekarang tentu saja saya mengerti "izin paling tidak", dan mengapa Anda tidak ingin hanya memberikannya kepada siapa pun, tetapi saya tidak dapat menemukan panduan tentang cara mengevaluasi apakah itu HARUS diberikan atau tidak.
Jadi, pertanyaan saya: Apa implikasi keamanan dan kinerja dari pemberian izin "View Server State" pengguna. Apa yang bisa mereka lakukan yang seharusnya tidak boleh mereka lakukan ...
Pembaruan : salah satu implikasinya adalah bahwa pengguna akan dapat menggunakan DMV untuk melihat kueri. Jika parameter kueri atau kueri dapat berisi informasi rahasia yang tidak dapat dilihat oleh pengguna, jika memungkinkan, LIHAT SERVER STATE memungkinkan mereka melakukannya (mis. Dob = atau ssn =).
sumber
sys.dm_db_missing_index_details
) dan mereka ingin tahu apa risiko sebenarnya dari melakukannya.