Aktualisiert: 2026-08-30 · Alle Artikel
Warum nicht sa
sa ist der SQL-Server-Administrator. Wenn der Login leakt, ist die ganze Instanz offen — nicht nur die WaWi-Datenbank.
Self-Serve heißt nicht „Produktions-sa ins Formular“. Empfohlen: eigener Login nur für DataYeehaw, nur Lesen, nur die nötigen Views/Tabellen.
Grob: read-only User anlegen
Auf dem SQL-Server (SSMS oder Azure Data Studio), Platzhalter — keine echten Secrets:
CREATE LOGIN datayeehaw_ro WITH PASSWORD = '********'; USE [EureWawiDb]; CREATE USER datayeehaw_ro FOR LOGIN datayeehaw_ro;
Danach GRANT SELECT nur auf die benötigten Tabellen oder Views — nicht db_owner. Den genauen Satz Tabellen klären wir im Termin oder anhand des Schema-Profils „JTL-Wawi“.
Diesen User tragt ihr unter /datasources ein und klickt „Testen“. sa bleibt unberührt.
Was wir mit den Daten machen
Das Passwort liegt verschlüsselt (AES-256-GCM), nicht im Klartext in Logs. Wir brauchen keinen Dauer-Admin und keinen Windows-Dienst auf eurem Packplatz.
Wer unsicher ist
Termin buchen (15 Minuten reichen zum Klären). Wir teilen den Screen, oder ihr legt den User an und gebt ihn live ein. Zugangsdaten nicht per Mail, nicht in WhatsApp-Verlauf als Screenshot der sa-Box.
Optional 99 € Remote-Hilfe, wenn ihr die Session als bezahlte Einrichtung wollt. Doku bleibt 0 €. Kein Pflicht-Paket „Termin plus Remote“.