SAP Сигурност на HANA: Пълен урок

⚡ Умно обобщение

SAP HANA Security защитава бизнес данните от неоторизиран достъп чрез удостоверяване, оторизация, администриране на потребители и роли, одит и криптиране и прилага тези контроли последователно във всеки контейнер на базата данни на наематели, работещ в системата.

  • 🔐 Authentication: Kerberos, потребителско име и парола, SAML, билети за влизане и X.509 сертификати проверяват кой се свързва.
  • разрешението за употреба: Шест типа привилегии определят какво може да чете или променя удостоверен потребител.
  • 👥 Типове потребители: Техническите, стандартните и ограничените потребители имат много различен достъп по подразбиране.
  • 🧩 Роли: Ролята обединява привилегии и е стандартният начин за предоставяне на достъп в голям мащаб.
  • 📜 Лицензиране: Постоянните ключове изтичат; 28-дневен временен ключ се инсталира автоматично след това.
  • ???? Одит: Одитът трябва да бъде включен за системата, преди да работи каквато и да е политика за одит.

SAP HANA Security

Какво е SAP Сигурност на HANA?

SAP HANA Security защитава критични за бизнеса данни от неоторизиран достъп и поддържа системата в съответствие със стандартите за съответствие, които компанията приема.

SAP ХАНА поддържа многоклиентска база данни, в която няколко бази данни работят на една система. Всяка от тях е контейнер за клиентска база данни и всяка от функциите за сигурност по-долу се прилага за всеки контейнер.

SAP HANA предоставя следните функции, свързани със сигурността:

  • Управление на потребители и роли
  • Упълномощаване
  • заверка
  • Криптиране на данни в слоя за постоянство
  • Криптиране на данни в мрежовия слой

SAP Потребител и роля на HANA

SAP Конфигурацията за управление на потребители и роли в HANA зависи от архитектура, както е описано по-долу.

3-Tier Archiтекстура

SAP HANA може да се използва като релационна база данни в 3-ниво Archiтекстура.

В тази архитектура функциите за сигурност (авторизация, удостоверяване, криптиране и одит) са инсталирани на слоевете на сървъра на приложенията.

- SAP Приложение (ERP, BW и др.) се свързва с базата данни само с помощта на технически потребител или администратор на базата данни (Basis man), както е показано по-долу. Крайният потребител няма директен достъп до базата данни или сървъра на базата данни.

SAP HANA 3 нива ArchiСтруктура със сигурност на ниво сървър на приложения

2-Tier Archiтекстура

SAP Услуги за разширени приложения на HANA (SAP HANA XS) е базирана на 2-слойна Archiструктура, в която сървърът на приложенията, уеб сървърът и средата за разработка са вградени в една система, както е показано по-долу.

SAP HANA 2 нива Archiтекстура с вградени SAP HANA XS сървър за приложения

SAP HANA удостоверяване

Потребител на базата данни идентифицира кой осъществява достъп до нея SAP базата данни HANA и тази идентичност се проверява чрез „удостоверяване“. SAP HANA поддържа много методи за удостоверяване, а Single Sign-On (SSO) интегрира няколко от тях.

SAP HANA поддържа следните методи за удостоверяване:

  • Kerberos: Може да се използва в следните случаи –
    • Директно от JDBC и ODBC клиент (SAP Студио ХАНА).
    • Когато HTTP се използва за достъп SAP HANA XS.
  • Потребителско име / Парола: Когато потребителят въведе потребителското си име и парола за базата данни, SAP Базата данни HANA удостоверява потребителя.
  • Език за маркиране на твърдения за сигурност (SAML)

    SAML може да удостовери SAP Потребител на HANA, който осъществява достъп до базата данни директно чрез ODBC/JDBC. Той съпоставя външна идентичност с вътрешен потребител на базата данни, така че потребителят влиза с външния потребителски идентификатор.

  • SAP Билети за влизане и изявление

    Потребителят може да бъде удостоверен чрез билети за влизане или за асертивни данни, които са конфигурирани и издавани за тази цел.

  • X.509 клиентски сертификати

    Кога SAP Достъпът до HANA XS се осъществява чрез HTTP, а клиентските сертификати, подписани от доверен сертифициращ орган (CA), удостоверяват потребителя.

SAP Упълномощаване на HANA

SAP Авторизацията на HANA е необходима, когато потребител използва клиентски интерфейс (JDBC, ODBC или HTTP) за достъп до SAP HANA база данни.

В зависимост от предоставената на потребителя оторизация, той може да извършва операции с база данни върху обект от базата данни. Тази оторизация се нарича „привилегия“.

Привилегиите могат да бъдат предоставени на потребителя директно или индиректно чрез роли. Всички привилегии, присвоени на потребител, се комбинират в едно цяло.

Когато потребител се опита да получи достъп до който и да е SAP Обект на базата данни HANA, системата проверява оторизацията чрез потребителски роли и директно предоставени привилегии.

Когато заявените привилегии бъдат намерени, системата пропуска допълнителни проверки и предоставя достъп.

SAP HANA предлага следните видове привилегии:

Видове привилегии Descriptйон
Системни привилегии Контролира нормалната системна активност. Системните привилегии се използват главно за –

  • Създаване и изтриване на схема в SAP HANA база данни
  • Управление на потребители и роли в SAP HANA база данни
  • Мониторинг и tracна SAP HANA база данни
  • Извършване на архивиране на данни
  • Управление на лиценза
  • Управление на версии
  • Управление на одити
  • Внос и износ съдържание
  • Поддържане на единици за доставка
Привилегии на обект Обектните привилегии са SQL привилегии, използвани за предоставяне на оторизация за четене и промяна на обекти от базата данни. За да получи достъп до обект от базата данни, потребителят се нуждае от привилегии за достъп до този обект или до схемата, в която обектът съществува. Привилегиите за достъп до обекти могат да бъдат предоставени на каталожни обекти (таблица, изглед и др.) или некаталожни обекти (обекти за разработка).
Привилегиите на обекта са както следва –

  • СЪЗДАВАЙТЕ ВСЯКАКВА
  • АКТУАЛИЗИРАНЕ, ВМЪКВАНЕ, ИЗБИРАНЕ, ИЗТРИВАНЕ, ПУСКАНЕ, ПРОМЕНЯНЕ, ИЗПЪЛНЕНИЕ
  • ИНДЕКС, ТРИГЕР, ОТСТРАНЯВАНЕ НА ГРЕШКИ, ПРЕПОРЪЧКИ
Аналитични привилегии Аналитичните привилегии позволяват достъп за четене на данните на SAP Информационен модел на HANA (атрибутивен изглед, аналитичен изглед, изглед за изчисления).
Тази привилегия се оценява по време на обработката на заявката.
Аналитичните привилегии предоставят на различни потребители достъп до различни части от данните в един и същ информационен изглед, въз основа на потребителската роля.
Те се използват в SAP База данни HANA, която осигурява контрол на ниво ред върху данните, които отделните потребители могат да виждат в един и същ изглед.
Пакетни привилегии Привилегиите за пакети разрешават действия върху отделни пакети в SAP HANA хранилище. Хранилището и XS classic са остарели от SAP HANA 2.0 SPS 02, така че новата работа използва роли, базирани на HDI.
Привилегии на приложението Необходими са привилегии за приложения SAP Услуги за разширени приложения на HANA (SAP HANA XS) за достъп до приложение.
Привилегиите на приложенията се предоставят и отнемат чрез процедурите GRANT_APPLICATION_PRIVILEGE и REVOKE_APPLICATION_PRIVILEGE в схемата _SYS_REPO.
Привилегии на потребителя Това е SQL привилегия, която потребителят може да предостави на собствения си потребител. ATTACH DEBUGGER е единствената привилегия, която може да бъде предоставена на потребител по този начин.

SAP HANA Администриране на потребители и управление на роли

Достъп до SAP Базата данни HANA изисква потребител. В зависимост от политиката за сигурност, има два типа потребители в SAP ХАНА.

1. Технически потребител (DBA потребител) – потребител, който работи директно с SAP База данни HANA с необходимите привилегии. Обикновено тези потребители не се изтриват от базата данни.

Тези потребители се създават за административни задачи, като например създаване на обект и предоставяне на привилегии върху обект на база данни или върху приложението.

- SAP Системата за бази данни HANA предоставя следните потребители по подразбиране като стандартни потребители:

  • СИСТЕМА
  • система
  • _SYS_REPO

2. База данни или реален потребител – всеки човек, който иска да работи по SAP Базата данни HANA се нуждае от потребител на базата данни. Потребителят на базата данни представлява реално лице, което работи върху SAP ХАНА.

Има два типа потребители на база данни, както е сравнено по-долу.

Тип на потребителя Descriptйон Възложена роля
Стандартен потребител Този потребител може да създава обекти в собствена схема и да чете данни в системни изгледи. Стандартен потребител се създава с командата „CREATE USER“. Ролята PUBLIC е зададена за четене на системни изгледи.
Ограничен потребител Потребител с ограничен достъп няма пълен SQL достъп чрез SQL конзола и се създава с командата „CREATE RESTRICTED USER“. Ако са необходими привилегии за използване на приложение, те се предоставят чрез роля.

  • Потребител с ограничени права не може да създава обекти на база данни.
  • Потребител с ограничен достъп не може да преглежда данни в базата данни, докато не му бъде предоставена тази роля.
  • Потребител с ограничен достъп се свързва с базата данни само чрез HTTP.
  • ODBC/JDBC достъпът за клиентска връзка трябва да бъде активиран с SQL команда.
Ролята RESTRICTED_USER_ODBC_ACCESS или RESTRICTED_USER_JDBC_ACCESS е необходима за пълна ODBC/JDBC функционалност.

An SAP Администраторът на потребители на HANA има достъп до следните дейности:

  1. Създаване или изтриване на потребител.
  2. Дефинирайте и създайте роля.
  3. Предоставете роля на потребителя.
  4. Нулиране на потребителска парола.
  5. Повторно активиране или деактивиране на потребител според нуждите.

1. Създайте потребител в SAP ХАНА

Само потребител на базата данни с привилегия ROLE ADMIN може да създава потребители и роли в SAP ХАНА.

Стъпка 1) За да създадете нов потребител в SAP В HANA Studio отидете на раздела „Сигурност“, както е показано по-долу, и следвайте тези стъпки:

  1. Отидете до възела „Сигурност“.
  2. Изберете Потребители (щракване с десен бутон) -> Нов потребител.

Щракнете с десния бутон върху контекстното меню, за да създадете нов потребител под възела „Сигурност“.

Стъпка 2) Появява се екран за създаване на потребител, както е показано по-долу.

  1. Въведете потребителското име.
  2. Въведете парола за потребителя.
  3. Това са механизмите за удостоверяване; по подразбиране се използва удостоверяване с потребителско име и парола.

SAP Екран за създаване на потребител в HANA Studio, показващ полета за потребителско име и парола

Щракването върху бутона „Разполагане“, показан по-долу, създава потребителя.

Бутон за разгръщане в SAP Панел с инструменти за редактор на потребители на HANA Studio

2. Дефиниране и създаване на роля

Ролята е съвкупност от привилегии, които могат да бъдат предоставени на други потребители или роли. Тя включва привилегии за обекти на база данни и приложения, в зависимост от естеството на работата.

Това е стандартният механизъм за предоставяне на привилегии, въпреки че привилегиите могат да бъдат предоставяни и директно. Много стандартни роли (например МОДЕЛИРАНЕ и НАБЛЮДЕНИЕ) се доставят с SAP HANA база данни.

Стандартна роля може да се използва като шаблон за създаване на персонализирана роля.

Една роля може да съдържа следните привилегии:

  • Системни привилегии за административни и развойни задачи (ЧЕТЕНЕ НА КАТАЛОГ, АДМИНИСТРИРАНЕ НА ОДИТ и др.)
  • Привилегии за обекти на базата данни (SELECT, INSERT, DELETE и др.)
  • Аналитични привилегии за SAP Изглед на информация за HANA
  • Привилегии за пакети в хранилището (REPO.READ, REPO.EDIT_NATIVE_OBJECTS и др.)
  • Привилегии на приложението за SAP Приложения на HANA XS
  • Привилегии на потребителя (за отстраняване на грешки в процедура)

Създаване на роля

Стъпка 1) Използвайте възела „Сигурност“, както е показано по-долу.

  1. Отидете до възела „Сигурност“ в SAP HANA система.
  2. Изберете възела Роля (щракване с десен бутон) и изберете Нова роля.

Щракнете с десния бутон върху контекстното меню, за да създадете нова роля под възела „Сигурност“.

Стъпка 2) Показва се екран за създаване на роля, както е показано по-долу.

SAP Екран за създаване на роли в HANA Studio с отворен раздел „Предоставени роли“

  1. Дайте име на ролята в блока „Нова роля“.
  2. Изберете раздела „Предоставени роли“ и щракнете върху иконата „+“, за да добавите стандартна или съществуваща роля.
  3. Изберете желаната роля (например МОДЕЛИРАНЕ или МОНИТОРИНГ).

Стъпка 3) Потвърдете заданието, както е показано по-долу.

  1. Избраната роля се добавя в раздела „Предоставени роли“.
  2. Привилегиите могат да бъдат присвоени директно чрез избиране на Системни привилегии, Привилегии за обекти, Аналитични привилегии, Привилегии за пакети и др.
  3. Щракнете върху иконата „Разполагане“, за да създадете ролята.

Раздел „Предоставени роли“, в който е изброена избраната роля преди внедряването

Отбележете опцията „Предоставя се на други потребители и роли“, ако тази роля трябва да бъдеsignable към други потребители и роли.

3. Предоставете роля на потребителя

Стъпка 1) Присвоете ролята „MODELLING_VIEW“ на друг потребител, „ABHI_TEST“, като използвате диалоговия прозорец по-долу.

  1. Отидете на подвъзела „Потребител“ под възела „Защита“ и щракнете двукратно върху него. Отваря се прозорецът „Потребител“.
  2. Щракнете върху иконата „+“ на предоставените роли.
  3. Появява се изскачащ прозорец. Потърсете името на ролята, която ще бъде присвоена на потребителя.

Изскачащ прозорец за търсене на роли, използван за избор на MODELLING_VIEW за потребителя

Стъпка 2) Ролята „MODELLING_VIEW“ вече е добавена под „Роля“, както е показано по-долу.

Списък с предоставени роли, показващ MODELLING_VIEW, добавен към потребителя ABHI_TEST

Стъпка 3) Приложете промяната и проверете съобщението по-долу.

  1. Щракнете върху бутона Разполагане.
  2. Показва се съобщението „Потребителят „ABHI_TEST“ е променен“.

Лента на състоянието, потвърждаваща промяната на потребителя ABHI_TEST след предоставяне на ролята

4. Нулиране на потребителска парола

За да нулирате потребителска парола, отидете на под-възела „Потребител“ под възела „Защита“ и щракнете двукратно върху него. Отваря се прозорецът „Потребител“.

Стъпка 1) Въведете новите идентификационни данни, както е показано по-долу.

  1. Въведете новата парола.
  2. Въведете паролата за потвърждение.

Полетата „Парола“ и „Потвърждаване на паролата“ в SAP Потребителски редактор на HANA Studio

Стъпка 2) Запазете новата парола, както е показано по-долу.

  1. Щракнете върху бутона Разполагане.
  2. Показва се съобщението „Потребителят „ABHI_TEST“ е променен“.

Лента на състоянието, потвърждаваща промяната на паролата за потребителя ABHI_TEST

5. Повторно активиране или деактивиране на потребител

Отидете на подвъзела „Потребител“ под възела „Защита“ и щракнете двукратно върху него. Отваря се прозорецът „Потребител“.

Лентата с инструменти съдържа икона за деактивиране на потребител, показана по-долу. Щракнете върху нея.

Икона за деактивиране на потребителя в SAP Панел с инструменти за редактор на потребители на HANA Studio

Появява се изскачащ прозорец за потвърждение, както е показано по-долу. Щракнете върху бутона Да.

Изскачащ прозорец с потвърждение, който пита дали да се деактивира потребителят ABHI_TEST

Показва се съобщението „Потребителят „ABHI_TEST“ е деактивиран“. Иконата за деактивиране се променя на „Активиране на потребител“, така че потребителят може да бъде активиран отново от същата икона.

SAP HANA управление на лицензи

Необходим е лицензионен ключ, за да използвате SAP База данни HANA. Лицензионен ключ може да бъде инсталиран и изтрит с помощта на SAP Студио HANA SAP Инструмент за команден ред HANA HDBSQL и редактор на заявки HANA SQL.

- SAP Базата данни HANA поддържа два вида лицензионни ключове:

  • Постоянен лицензен ключ: Постоянните лицензионни ключове са валидни до изтичането им. Нов ключ трябва да бъде заявен и приложен преди тази дата. Ако ключът изтече, автоматично се инсталира временен лицензионен ключ за 28 дни.
  • Временен лицензен ключ: Това се инсталира автоматично с нов SAP Инсталация на базата данни HANA. Валидна е за 90 дни, след което може да се поиска постоянен ключ от SAP.

Упълномощаване за управление на лицензи

За управление на лицензи е необходима привилегия „АДМИНИСТРАТОР НА ЛИЦЕНЗИ“. SAP HANA Cloud се управлява чрез абонамент, така че не се инсталира ръчно ключ.

SAP Одит на HANA

SAP Функциите за одит на HANA ви позволяват да наблюдавате и записвате действия, извършени в SAP HANA система. Одитът трябва да бъде активиран за системата, преди да може да се създаде политика за одит.

Разрешение за SAP Одит на HANA

Необходимо е системно право „АДМИНИСТРАТОР НА ОДИТ“ за SAP Одит на HANA.

Въпроси и Отговори

Каталожна роля съществува само по време на изпълнение и се създава с SQL. HDI ролята е артефакт по време на проектиране със суфикс .hdbrole, разположен в контейнер, така че да може да бъде версиран и транспортиран.

Създава се потребител с ограничен достъп без ролята PUBLIC, така че той няма привилегии за системен изглед или обекти. Достъпът се осъществява само чрез предоставени роли, а ODBC или JDBC свързаността трябва да бъде изрично активирана.

Криптирането на ниво персистентност защитава обемите от данни, журналите за повторно изпълнение и резервните копия на диска. Криптирането на мрежово ниво използва TLS/SSL за клиентски и вътрешен трафик. Коренните ключове се намират в защитено хранилище и трябва да се променят след инсталирането.

Да. Моделите за машинно обучение профилират нормални модели на предоставяне на привилегии от регистрационни файлове за одит и сигнализират за отклонения, като например внезапни предоставяния на системни привилегии, възстановяване на достъпа на неактивни акаунти или конфликти за разделяне на задълженията. Решаването все още се взема от проверяващ, тъй като моделът класира само риска.

Copilot създава бързо файлове CREATE ROLE, GRANT и .hdbrole, което е подходящо за изграждане на повтарящи се роли. RevПрегледайте всяко генерирано твърдение спрямо ръководството за сигурност, тъй като предложенията може да предоставят прекомерни привилегии или да използват остарял синтаксис на хранилището.

Това е изолирана база данни за наематели на едно място SAP HANA система. Всеки клиент запазва свои собствени потребители, роли, каталог и постоянство, докато системната база данни обработва задачи за цялата инсталация, като например създаване и лицензиране на клиенти.

Не. SAP Препоръчва създаването на администраторски потребители с имена, притежаващи само привилегиите, необходими за всяка задача, след което деактивирането на SYSTEM. Споделеният суперпотребител премахва отчетността от одитната следа и разширява въздействието на изтекла парола.

SAP HANA Cloud запазва същия модел на привилегии, но премахва обработката на лицензионни ключове и задачите на ниво хост, което... SAP работи. Криптирането е включено по подразбиране, XS classic е премахнат, а HDI ролите заменят ролите на хранилището.

Обобщете тази публикация с: