Использование MS SQL Server Analysis Services 2008 для построения хранилищ данных

Развертывание служб SSAS

Показывать лекцию целиком

Планирование развертывания служб Analysis Services

После завершения разработки проекта служб SSAS в среде BI Dev Studio, а также после развертывания и тестирования проекта в собственной среде разработки можно перейти к развертыванию базы данных служб SSAS на отладочном и рабочем серверах.

При развертывании проекта служб SSAS необходимо ответить на следующие вопросы:

  • какие программные ресурсы и ресурсы оборудования требуются на целевом сервере?
  • как развертывать дополнительные объекты, выходящие за область проекта служб SSAS, а именно: пакеты, отчеты или схемы реляционных баз данных служб SSIS?
  • как загружать и обновлять данные в развернутой базе данных служб SSAS?
  • как обновлять метаданные (например, вычисления) в развернутой базе данных служб SSAS?
  • нужно ли предоставлять пользователям доступ к данным служб SSAS через сеть Интернет?
  • нужно ли предоставлять запросам возможность непрерывного доступа к данным служб SSAS?
  • нужно развертывать объекты в распределенной среде при помощи связанных кубов или удаленных секций?
  • как обеспечить безопасность данных служб SSAS?
  • Требования к ресурсам

    Перед развертыванием проекта служб SSAS следует рассмотреть требования к ресурсам. В частности, следует рассмотреть необходимые ресурсы памяти, процессора и требования к месту на диске. Сведения о ресурсах памяти и процессора, требуемых для служб SSAS, зависящих от версии Microsoft Windows, установленной на сервере, могут быть найдены на сайте Microsoft. В следующих случаях требуется больше ресурсов памяти и процессора:

  • при обработке больших или сложных кубов. Для этого требуется больше ресурсов памяти и процессора в сравнении с обработкой малых или простых кубов;
  • при увеличении количества кубов в одной базе данных;
  • при увеличении количества БД в одном экземпляре служб SSAS;
  • при увеличении количества экземпляров служб SSAS на одном компьютере;
  • при увеличении количества пользователей с одновременным доступом к ресурсам служб SSAS.
  • Объем требуемого места на диске зависит от различных аспектов установки служб SSAS и задач, связанных с обработкой объектов.

    Кубы с большими таблицами фактов требуют больше места на диске, чем кубы с небольшими таблицами фактов. Аналогично, хотя и в меньшей степени, кубы с большим количеством измерений требуют большего места на диске. Как правило, для базы данных служб SSAS требуется примерно на 20% больше объема места на диске в сравнении с таким же объемом данных, хранящемся в базовой реляционной базе данных.

    Для агрегатов требуется дополнительное место, пропорциональное добавлению самих агрегатов: чем больше добавляется агрегатов, тем больше требуется места на диске. Если лишние агрегаты не используются, то дополнительное место на диске, необходимое для агрегатов, обычно не должно превышать 10% от размера данных, хранящихся в базовой реляционной базе данных.

    По умолчанию структуры интеллектуального анализа данных кэшируют на диск набор данных, которые использовались для обучения.

    Во время обработки службы Analysis Services хранят на диске копии объектов, которые участвуют в обработке транзакций, до завершения обработки. Затем обработанные копии объектов замещают исходные объекты. Следовательно, необходимо предоставить значительный объем дополнительного места на диске для второй копии обрабатываемых объектов. Например, если планируется обрабатывать в одной транзакции весь куб, то необходимо обеспечить достаточный объем места на диске для хранения второй копии всего куба.

    Поддержание доступности

    В среде служб SSAS куб или модель интеллектуального анализа данных могут быть недоступны для запросов вследствие возникновения сбоев оборудования или ошибок программного обеспечения.

    Поддержание доступности установки служб SSAS заключается в первую очередь в обеспечении дополнительных ресурсов, позволяющих пользователям использовать систему в случае ошибок и сбоев. Для предоставления дополнительных ресурсов, необходимых для поддержания доступности в случае возникновения сбоев оборудования или ошибок программного обеспечения, используется кластеризация и балансировка нагрузки серверов.

    Некоторые изменения в кубе могут вызвать недоступность куба во время его обработки. Например, при выполнении структурных изменений в измерении куба, даже при повторной обработке измерения, необходимо обработать все кубы, использующие это измененное измерение. Во время обработки таких кубов пользователи не могут выполнять запросы к этим кубам, а также к моделям интеллектуального анализа данных, основанным на кубе с измененным измерением. Чтобы обеспечить доступность во время обработки структурных изменений, влияющих на один или несколько кубов в проекте служб SSAS, следует рассмотреть использование промежуточного сервера и мастера синхронизации баз данных. Эта функция позволяет обновлять данные и метаданные на промежуточном сервере, а затем выполнять оперативную синхронизацию рабочего и промежуточного серверов.

    Инструментарий развертывания служб SSAS

    Службы SSAS предоставляют следующие средства для развертывания базы данных служб SSAS на сервер служб SSAS в рабочей среде:

  • использование ASSL-сценария. При помощи SQL Server Management Studio создается XML-сценарий метаданных существующей базы данных служб SSAS, затем этот сценарий запускается на другом сервере для воссоздания начальной базы данных;
  • использование мастера развертывания служб, чтобы использовать выходные файлы формата XMLA, созданные проектом служб SSAS для развертывания метаданных проекта на целевой сервер;
  • синхронизация баз данных служб SSAS при помощи мастера синхронизации БД;
  • функция резервного копирования и восстановления.
  • Сценарий развертывания XMLA, сформированный мастером развертывания служб SSAS, состоит из двух частей:

  • Первая часть сценария содержит команды, необходимые для создания, изменения или удаления соответствующих объектов служб Microsoft SQL Server в целевой базе данных. По умолчанию входные файлы, сформированные проектом служб SSAS, основываются на добавочном развертывании. В результате сценарий развертывания XMLA влияет только на те объекты, которые были изменены или удалены.
  • Вторая часть сценария развертывания содержит команды, необходимые для обработки только тех объектов, которые были созданы или изменены на целевом сервере или для полной обработки целевой базы данных.
  • Настройка безопасности

    Обеспечение безопасности служб SSAS

    Чтобы обеспечить надлежащую безопасность данных, хранимых в службах SSAS, необходимо обеспечить безопасность всех точек доступа к экземпляру служб SSAS. Эти точки доступа включают:

  • Защита компьютера со службами SSAS. Как и в случае любого приложения, наиболее простым способом доступа к данным в службах SSAS является физическое использование компьютера, на котором запущено приложение. Если несанкционированный пользователь получит физический доступ к компьютеру, на котором запущены службы SSAS, то этот пользователь потенциально может получить доступ к любым данных, хранящимся на этом компьютере, независимо от других мер безопасности, используемых для защиты данных. Чтобы повысить физическую безопасность компьютера, на котором запущены службы SSAS, выполните следующие шаги:
  • убедитесь в том, что только санкционированные пользователи имеют физический доступ к компьютеру. По возможности установите компьютер в запертой комнате с ограниченным доступом;
  • отключите функцию загрузки с дискеты, если это возможно в настройках BIOS материнской платы, и рассмотрите возможность полного удаления дисковода;
  • отключите функцию загрузки с CD-ROM, если это возможно в настройках BIOS материнской платы;
  • увеличьте защиту компьютера путем использования пароля при включении и повысьте защиту настроек BIOS материнской платы, используя пароль доступа к BIOS;
  • используйте корпус для компьютера, который поддерживает обнаружение проникновения, и который невозможно открыть без ключа; храните ключ в безопасном месте вдали от компьютера;
  • Защита операционной системы Windows для служб SSAS. Операционная система с неверно выставленными параметрами безопасности может подвергнуть риску безопасность экземпляра служб SSAS. Следующие мероприятия позволят повысить защищенность операционной системы:
  • ограничение интерактивного доступа;
  • ограничение сетевого доступа;
  • отключение ненужных служб;
  • указание и ограничение портов. Экземпляр по умолчанию служб SSAS осуществляет прослушивание порта 2383. Если именованный экземпляр использует другой порт, то этот порт нужно открыть на межсетевом экране;
  • предоставление прав локального администрирования. Только члены группы локальных администраторов обладают правом запускать, останавливать и настраивать службы Microsoft Windows. Чтобы предоставить пользователям, ответственным за управление всем экземпляром служб SSAS, права на управление службами Windows, необходимыми для экземпляра служб SSAS, этих пользователей следует сделать членами группы локальных администраторов.
  • Защита программных файлов, общих компонентов и файлов данных. Местоположение по умолчанию для файлов служб SSAS - "\Program Files\Microsoft SQL Server\MSAS10.#\OLAP", где # представляет собой номер экземпляра. В этой структуре папок имеются четыре вложенные папки: Backup, Bin, Data и Log. В этих папках хранятся данные резервного копирования, важные файлы для самой службы SSAS, фактические данные измерений и кубов, а также данные журналов. Эти данные должны быть защищены. Программа установки предоставляет доступ ко всем файлам в этой структуре папок только членам локальной группы "Администраторы" и учетной записи входа в службы SSAS. Пользователям доступ к файлам в этих папках не требуется.
  • Безопасность взаимодействия клиентов с экземпляром служб SSAS, что включает шифрование данных, проверку подлинности клиента, установку пакетов безопасности, и указание частоты обновления кэша ролей.
  • Защита источников данных, используемых службами SSAS. Если неавторизованные пользователи получат доступ к источникам данных, из которых службы SSAS загружают данные, эти пользователи будут иметь доступ к сведениям, которые хранятся в экземпляре служб SSAS. Следует ограничить доступ к этим источникам данных. Для просмотра кубов и измерений пользователям служб SSAS не нужны разрешения на эти источники данных.
  • Обеспечение безопасности доступа с помощью служб SSAS. Службы SSAS разрешают устанавливать соединения только пользователям, прошедшим проверку подлинности Windows, если только не разрешены анонимные подключения, и пользователям, которым предоставлены разрешения в экземпляре служб SSAS. Пользователям, не имеющим разрешений, устанавливать соединения запрещено. Службы SSAS не выполняют собственной проверки подлинности пользователей. При проверке подлинности всех пользователей перед авторизацией доступа к данным служб SSAS или перед предоставлением пользователям возможности выполнения административных задач службы SSAS полагаются на операционную систему Windows.
  • По умолчанию любой пользователь, не являющийся членом роли сервера, не имеет разрешений служб SSAS. Чтобы получить разрешения, член роли сервера должен сначала создать пользовательскую роль базы данных, а затем предоставить этой роли разрешения.

    Пользовательской роли базы данных могут быть предоставлены ограниченные или полные административные разрешения в базе данных. Этой роли также могут быть предоставлены ограниченные или полные разрешения на доступ к данным.

    После создания пользовательской роли базы данных член роли сервера должен добавить соответствующих пользователей и группы Windows. Пользователь получает разрешения в службах SSAS только после его добавления к пользовательской роли базы данных.

    Настройка безопасности служб SSAS

    После установки экземпляра служб SSAS все члены локальной группы "Администраторы" становятся членами роли сервера на этом экземпляре и обладают разрешениями уровня сервера для выполнения любой задачи в пределах этого экземпляра служб SSAS. По умолчанию никакие другие пользователи не имеют разрешений на доступ к объектам в экземпляре. Члены роли сервера служб SSAS могут предоставлять другим пользователям доступ к объектам сервера и базы данных, используя среду SQL Server Management Studio, среду BI Dev Studio или XMLA-сценарий.

    Член роли сервера служб SSAS может предоставить другим пользователям доступ к службам SSAS следующими способами:

  • путем предоставления пользователям административного доступа либо уровня сервера, либо уровня базы данных;
  • путем использования ролей базы данных, чтобы предоставить пользователям доступ к источникам данных, кубам, измерениям, структурам интеллектуального анализа данных и моделям интеллектуального анализа данных.
  • Предоставление административного доступа

    Административный доступ к объектам в экземпляре служб SSAS предоставляется пользователям и группам Microsoft Windows следующими способами:

  • Пользователи и группы могут получить административный доступ к службам SSAS на уровне сервера с помощью роли сервера. Члены роли сервера на экземпляре службSSAS имеют неограниченный доступ ко всем объектам и данным данного экземпляра служб SSAS. Член роли сервера служб SSAS может добавлять пользователей и группы Microsoft Windows в роль сервера служб SSAS. Для выполнения любых задач на уровне сервера, например для создания базы данных, изменения свойств сервера или запуска трассировки (кроме обработки событий) пользователь должен входить в состав роли сервера служб SSAS. По умолчанию члены локальной группы "Администраторы" входят в состав роли сервера служб SSAS. Тем не менее, их принадлежность к этой роли сервера не отражается в пользовательском интерфейсе.
  • Пользователи и группы могут получить административный доступ к определенной базе данных служб SSAS с помощью роли базы данных. В службах Microsoft SQL Server члены роли сервера служб SSAS могут создавать в базе данных роли базы данных и предоставлять этим ролям полные или ограниченные административные разрешения в базе данных. Члены роли сервера служб SSAS могут добавлять к этим ролям базы данных пользователей и группы Microsoft Windows.
  • Разрешения, которые роль сервера служб SSAS может предоставить роли базы данных

    Роль сервера служб SSAS может предоставить роли базы данных следующие разрешения:

  • полные административные разрешения в базе данных. В качестве члена роли базы данных с разрешениями "Полный доступ" (администратор) пользователь Windows может выполнять в рамках базы данных любую задачу, включая следующие:
  • обработка объектов базы данных;
  • чтение данных базы данных;
  • чтение метаданных базы данных;
  • добавление пользователей к существующим ролям базы данных;
  • создание новых ролей базы данных;
  • определение разрешений для ролей базы данных.
  • только разрешение на обработку некоторых объектов служб SSAS. При предоставлении роли базы данных разрешения на обработку объекта данных администратор получает возможность передать задачу обработки некоторых объектов без предоставления дополнительных внешних разрешений пользователю, выполняющему обработку. При предоставлении роли базы данных разрешений на обработку следует иметь в виду то, что разрешения носят аддитивный характер. Например, одна роль базы данных разрешает пользователю обрабатывать определенный куб, в то время как другая роль базы данных предоставляет тому же пользователю разрешение на обработку измерения в этом же кубе. Разрешения из двух различных ролей объединяются, в результате чего пользователь получает разрешение на обработку как куба, так и заданного измерения в рамках такого куба. Пользователь, роль базы данных которого имеет только разрешения на обработку одного или нескольких объектов базы данных, не сможет воспользоваться средой SQL Server Management Studio или BI Dev Studio для подключения к службам SSAS и выполнения обработки объектов. Для данных средств необходимо, чтобы у пользователя было разрешение на доступ к метаданным объекта. Следовательно, для обработки таких объектов пользователю, располагающему только разрешениями на обработку объектов, необходимо будет использовать XMLA-сценарий. Разрешения на обработку могут быть предоставлены на уровнях базы данных, куба, измерения и структуры интеллектуального анализа данных.
  • разрешение на просмотр определения объекта служб SSAS, но не обработку объекта или представление фактических данных. Предоставление роли базы данных разрешения на чтение метаданных выбранных объектов позволяет администратору предоставить пользователям разрешения на просмотр определений объектов, при этом не предоставляя этим пользователям разрешение на изменение определения объекта, изменение структуры базы данных или просмотр реальных данных для объекта. При предоставлении роли базы данных разрешения на чтение метаданных следует помнить, что разрешения являются аддитивными. Например, одна роль базы данных может предоставлять пользователю разрешение на чтение метаданных для конкретного куба, в то время как другая роль базы данных может предоставлять тому же пользователю разрешение на чтение метаданных для измерения в этом кубе. Разрешения из этих двух различных ролей комбинируются, предоставляя пользователю разрешение на чтение как метаданных для куба, так и метаданных для измерения в пределах этого куба . Чтобы просмотреть определение объекта в среде SQL Server Management Studio или в среде BI Dev Studio, пользователь должен иметь роль базы данных, которая предоставляет разрешение на чтение метаданных базы данных.
  • Вернуться к учебному плану