Die SQL Server Datenbanken von Microsoft (SQL Server, Azure SQL) unterstützen verschiedene Authentifizierungsarten. Nachfolgend werden die von den TimeSafe Leistungserfassung unterstützten Authentifizierungsarten beschrieben (ab Version 2025).
Wichtig: Die Verfügbarkeit und Nutzbarkeit der jeweiligen Authentifizierungsart hängt davon ab, in welcher Umgebung TimeSafe und der SQL Server betrieben werden – etwa in einer lokalen Active-Directory-Umgebung, in einem hybriden Szenario oder in einer rein cloudbasierten (Entra ID-only) Umgebung.
| Umgebung | Lokaler SQL-Server | Azure SQL |
| Nur lokales Active Directory | ✅SQL Server Authentifizierung ✅Windows Authentifizierung | ✅SQL Server Authentifizierung ✅Entra Interaktive Authentifizierung |
| Hybrid (lokales Active Directory + Entra ID) | ✅SQL Server Authentifizierung ✅Windows Authentifizierung ✅Entra Integrierte Windows- Authentifizierung | ✅SQL Server Authentifizierung ✅Entra Integrierte Windows- Authentifizierung ✅Entra Interaktive Authentifizierung ✅Entra Standard Authentifizierung |
| Entra ID-only Umgebung | ✅SQL Server Authentifizierung | ✅SQL Server Authentifizierung ✅Entra Interaktive Authentifizierung ✅Entra Standard Authentifizierung |
| Authentifizierungsart | Kurzbeschreibung |
| SQL Server Authentifizierung | Benutzername und Passwort werden direkt im SQL Server verwaltet. |
| Windows Authentifizierung | Anmeldung erfolgt über die Windows-Anmeldeinformationen des angemeldeten Benutzers. |
| Entra Integrierte Windows- Authentifizierung | Single Sign-On über den angemeldeten Windows-Benutzer in einer Hybrid-Umgebung mit Entra ID. |
| Entra Interaktive Authentifizierung | Benutzer meldet sich interaktiv über ein Entra ID-Anmeldefenster (z. B. Browser) an. |
| Entra Standard Authentifizierung | Anmeldung mit Benutzername und Passwort über Entra ID – ohne interaktiven Dialog. Wird nur unterstützt, wenn keine interaktive Anmeldung oder MFA erforderlich ist. |
Weitere Informationen zu den Microsoft Entra Authentifizierungarten für SQL Server:
https://learn.microsoft.com/en-us/sql/relational-databases/security/authentication-access/azure-ad-authentication-sql-server-overview
Azure SQL: Autorisierung der User
Falls eine Azure SQL Datenbank verwendet wird und nicht SQL Server Authentifizierung verwendet wird, muss folgendes gemacht werden:
- Entra ID Benutzer z.B. via Entra ID Gruppe in der TimeSafe Azure SQL Datenbank berechtigen
- App-Registrierung im Azure Portal hinzufügen
- Authentifizierung:
- Plattform «Mobilgerät- und Desktopanwendungen hinzufügen
- Unterstützte Kontotypen definieren
- API-Berechtigung für Azure SQL Datenbank hinzufügen
Damit die Entra User eine Verbindung mit dem SQL-Server aufbauen können, müssen sie zuerst beim Server autorisiert werden. Idealerweise erzeugt man in Entra ID eine Gruppe und berechtigt sie in der Azure SQL-Datenbank. Danach kann man die User der Gruppe zuweisen und sie können sich bei der Azure SQL-Datenbank anmelden.
Entra ID-Gruppe einrichten
In Entra ID eine neue Gruppe mit dem Gruppentyp Sicherheit eröffnen.
Im SQL Server Management Studio kann die Gruppe mit folgenden Befehlen autorisiert werden:
USE MASTER
CREATE LOGIN [EntraGruppenName] FROM EXTERNAL PROVIDER
USE DatenbankName
CREATE USER [EntraGruppenName] FROM LOGIN [EntraGruppenName]
ALTER ROLE db_owner ADD MEMBER [EntraGruppenName]
Option: Microsoft Entra-only authentication
Ist diese Option aktiviert, kann nur via Microsoft Entra auf die Datenbank verbunden werden. Es können zwar weiterhin SQL-Logins erstellt werden und bestehende SQL-Logins bleiben erhalten, es kann jedoch nicht mehr via SQL-Login auf die Datenbank verbunden werden
TimeSafe Web-Client
Wichtig: In einer Umgebung welche nur über eine lokale AD verfügt, ist keine Authentifizierung mit Entra ID an der Datenbank mit dem TimeSafe Web-Client möglich. Es muss eine andere Authentifizierungsart gewählt werden.
