SQL Server 2017 默认仅启用Windows身份验证模式,导致sa登录被拒绝;需先以Windows身份验证连接,修改服务器属性为混合模式并重启服务,再启用sa账户、重置密码,最后确保Navicat使用SQL Server身份验证且SSL配置正确。
SQL Server 2017 默认是 Windows 身份验证模式
sql server 2017 安装时若未手动勾选“混合模式”,默认只启用 windows 身份验证,此时任何 sql server 登录名(包括 sa)都会被直接拒绝,返回错误 18456。这不是密码错、不是 navicat 配置错,而是服务端根本没开启 sql 登录入口。
关键判断:如果用 Windows 身份验证能连上,但输 sa 就报 18456,基本可锁定为该问题。
- 必须用 SSMS 或 Windows 身份验证连入后,右键服务器 → 属性 → 安全性 → 选中“SQL Server 和 Windows 身份验证模式”
- 改完不重启服务,设置不生效 —— 必须重启
SQL Server (MSSQLSERVER)服务(通过services.msc) - 注册表修改虽可行(
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Microsoft SQL Server\MSSQLXX.MSSQLSERVER\MSSQLServer\LoginMode设为2),但不推荐,易误操作
sa 账户被禁用或密码策略卡住
即使开了混合模式,sa 也可能处于禁用、锁定、或密码过期状态。错误日志里 state 5 表示用户不存在,state 8 才是密码错,但 Navicat 界面只显示笼统的 18456,容易误导。
用 Windows 身份验证连进去后,运行以下查询确认状态:
SELECT name, is_disabled, LOGINPROPERTY(name, 'IsLocked') AS is_locked,
LOGINPROPERTY(name, 'BadPasswordCount') AS bad_count
FROM sys.sql_logins WHERE name = 'sa'
-
is_disabled = 1→ 执行ALTER LOGIN sa ENABLE -
is_locked = 1→ 先执行ALTER LOGIN sa WITH PASSWORD = '新密码' UNLOCK - 避免用弱密码(如
123456),否则可能触发策略自动锁住账户
Navicat 连接配置必须显式匹配 SQL Server 认证要求
混合模式开了、sa 也启用了,但 Navicat 仍报空用户名失败,大概率是连接参数没对齐。
- 在 Navicat 连接窗口,“身份验证”下拉菜单必须选
SQL Server Authentication,不能留空或误选Windows Authentication - “用户名”字段手动输入
sa,不要粘贴 —— 富文本粘贴可能带不可见空格或全角字符 - SQL Server 2017 默认启用强制加密(
force encryption = yes),Navicat 的“SSL”选项卡里必须勾选Use SSL;若暂不配证书,可勾选Skip certificate verification排障 - 主机名别写
localhost,优先用.或127.0.0.1,避免 DNS 解析干扰
错误日志里的 state 值才是真实线索
SQL Server 错误日志(路径:C:\Program Files\Microsoft SQL Server\MSSQL14.MSSQLSERVER\MSSQL\Log\ERRORLOG)里每条 18456 记录都带 State 值,它比 Navicat 提示靠谱得多。
比如看到 State: 5,说明 SQL Server 根本没查到这个登录名 —— 不是密码错,而是用户不存在或拼错了大小写(尤其当数据库排序规则为 _CS_AS 时,SA ≠ sa)。
- 查当前排序规则:
SELECT DATABASEPROPERTYEX('master', 'Collation') - 查所有 SQL 登录名:
SELECT name FROM sys.sql_logins,注意大小写是否一致 - 日志默认只保留最近几轮,若找不到,可在 SSMS 中执行
sp_readerrorlog查看
真正卡住人的,往往不是“怎么开混合模式”,而是开了之后没重启服务、没检查 sa 是否真可用、也没去看那行不起眼的 State: X —— 它藏在日志最底下,但决定了你该往哪个方向翻文档。


















