SAP Сигурност на HANA: Пълен урок
⚡ Умно обобщение
SAP HANA Security защитава бизнес данните от неоторизиран достъп чрез удостоверяване, оторизация, администриране на потребители и роли, одит и криптиране и прилага тези контроли последователно във всеки контейнер на базата данни на наематели, работещ в системата.

Какво е SAP Сигурност на HANA?
SAP HANA Security защитава критични за бизнеса данни от неоторизиран достъп и поддържа системата в съответствие със стандартите за съответствие, които компанията приема.
SAP ХАНА поддържа многоклиентска база данни, в която няколко бази данни работят на една система. Всяка от тях е контейнер за клиентска база данни и всяка от функциите за сигурност по-долу се прилага за всеки контейнер.
SAP HANA предоставя следните функции, свързани със сигурността:
- Управление на потребители и роли
- Упълномощаване
- заверка
- Криптиране на данни в слоя за постоянство
- Криптиране на данни в мрежовия слой
SAP Потребител и роля на HANA
SAP Конфигурацията за управление на потребители и роли в HANA зависи от архитектура, както е описано по-долу.
3-Tier Archiтекстура
SAP HANA може да се използва като релационна база данни в 3-ниво Archiтекстура.
В тази архитектура функциите за сигурност (авторизация, удостоверяване, криптиране и одит) са инсталирани на слоевете на сървъра на приложенията.
- SAP Приложение (ERP, BW и др.) се свързва с базата данни само с помощта на технически потребител или администратор на базата данни (Basis man), както е показано по-долу. Крайният потребител няма директен достъп до базата данни или сървъра на базата данни.
2-Tier Archiтекстура
SAP Услуги за разширени приложения на HANA (SAP HANA XS) е базирана на 2-слойна Archiструктура, в която сървърът на приложенията, уеб сървърът и средата за разработка са вградени в една система, както е показано по-долу.
SAP HANA удостоверяване
Потребител на базата данни идентифицира кой осъществява достъп до нея SAP базата данни HANA и тази идентичност се проверява чрез „удостоверяване“. SAP HANA поддържа много методи за удостоверяване, а Single Sign-On (SSO) интегрира няколко от тях.
SAP HANA поддържа следните методи за удостоверяване:
- Kerberos: Може да се използва в следните случаи –
- Директно от JDBC и ODBC клиент (SAP Студио ХАНА).
- Когато HTTP се използва за достъп SAP HANA XS.
- Потребителско име / Парола: Когато потребителят въведе потребителското си име и парола за базата данни, SAP Базата данни HANA удостоверява потребителя.
- Език за маркиране на твърдения за сигурност (SAML)
SAML може да удостовери SAP Потребител на HANA, който осъществява достъп до базата данни директно чрез ODBC/JDBC. Той съпоставя външна идентичност с вътрешен потребител на базата данни, така че потребителят влиза с външния потребителски идентификатор.
- SAP Билети за влизане и изявление
Потребителят може да бъде удостоверен чрез билети за влизане или за асертивни данни, които са конфигурирани и издавани за тази цел.
- X.509 клиентски сертификати
Кога SAP Достъпът до HANA XS се осъществява чрез HTTP, а клиентските сертификати, подписани от доверен сертифициращ орган (CA), удостоверяват потребителя.
SAP Упълномощаване на HANA
SAP Авторизацията на HANA е необходима, когато потребител използва клиентски интерфейс (JDBC, ODBC или HTTP) за достъп до SAP HANA база данни.
В зависимост от предоставената на потребителя оторизация, той може да извършва операции с база данни върху обект от базата данни. Тази оторизация се нарича „привилегия“.
Привилегиите могат да бъдат предоставени на потребителя директно или индиректно чрез роли. Всички привилегии, присвоени на потребител, се комбинират в едно цяло.
Когато потребител се опита да получи достъп до който и да е SAP Обект на базата данни HANA, системата проверява оторизацията чрез потребителски роли и директно предоставени привилегии.
Когато заявените привилегии бъдат намерени, системата пропуска допълнителни проверки и предоставя достъп.
SAP HANA предлага следните видове привилегии:
| Видове привилегии | Descriptйон |
|---|---|
| Системни привилегии | Контролира нормалната системна активност. Системните привилегии се използват главно за –
|
| Привилегии на обект | Обектните привилегии са SQL привилегии, използвани за предоставяне на оторизация за четене и промяна на обекти от базата данни. За да получи достъп до обект от базата данни, потребителят се нуждае от привилегии за достъп до този обект или до схемата, в която обектът съществува. Привилегиите за достъп до обекти могат да бъдат предоставени на каталожни обекти (таблица, изглед и др.) или некаталожни обекти (обекти за разработка). Привилегиите на обекта са както следва –
|
| Аналитични привилегии | Аналитичните привилегии позволяват достъп за четене на данните на SAP Информационен модел на HANA (атрибутивен изглед, аналитичен изглед, изглед за изчисления). Тази привилегия се оценява по време на обработката на заявката. Аналитичните привилегии предоставят на различни потребители достъп до различни части от данните в един и същ информационен изглед, въз основа на потребителската роля. Те се използват в SAP База данни HANA, която осигурява контрол на ниво ред върху данните, които отделните потребители могат да виждат в един и същ изглед. |
| Пакетни привилегии | Привилегиите за пакети разрешават действия върху отделни пакети в SAP HANA хранилище. Хранилището и XS classic са остарели от SAP HANA 2.0 SPS 02, така че новата работа използва роли, базирани на HDI. |
| Привилегии на приложението | Необходими са привилегии за приложения SAP Услуги за разширени приложения на HANA (SAP HANA XS) за достъп до приложение. Привилегиите на приложенията се предоставят и отнемат чрез процедурите GRANT_APPLICATION_PRIVILEGE и REVOKE_APPLICATION_PRIVILEGE в схемата _SYS_REPO. |
| Привилегии на потребителя | Това е SQL привилегия, която потребителят може да предостави на собствения си потребител. ATTACH DEBUGGER е единствената привилегия, която може да бъде предоставена на потребител по този начин. |
SAP HANA Администриране на потребители и управление на роли
Достъп до SAP Базата данни HANA изисква потребител. В зависимост от политиката за сигурност, има два типа потребители в SAP ХАНА.
1. Технически потребител (DBA потребител) – потребител, който работи директно с SAP База данни HANA с необходимите привилегии. Обикновено тези потребители не се изтриват от базата данни.
Тези потребители се създават за административни задачи, като например създаване на обект и предоставяне на привилегии върху обект на база данни или върху приложението.
- SAP Системата за бази данни HANA предоставя следните потребители по подразбиране като стандартни потребители:
- СИСТЕМА
- система
- _SYS_REPO
2. База данни или реален потребител – всеки човек, който иска да работи по SAP Базата данни HANA се нуждае от потребител на базата данни. Потребителят на базата данни представлява реално лице, което работи върху SAP ХАНА.
Има два типа потребители на база данни, както е сравнено по-долу.
| Тип на потребителя | Descriptйон | Възложена роля |
|---|---|---|
| Стандартен потребител | Този потребител може да създава обекти в собствена схема и да чете данни в системни изгледи. Стандартен потребител се създава с командата „CREATE USER“. | Ролята PUBLIC е зададена за четене на системни изгледи. |
| Ограничен потребител | Потребител с ограничен достъп няма пълен SQL достъп чрез SQL конзола и се създава с командата „CREATE RESTRICTED USER“. Ако са необходими привилегии за използване на приложение, те се предоставят чрез роля.
|
Ролята RESTRICTED_USER_ODBC_ACCESS или RESTRICTED_USER_JDBC_ACCESS е необходима за пълна ODBC/JDBC функционалност. |
An SAP Администраторът на потребители на HANA има достъп до следните дейности:
- Създаване или изтриване на потребител.
- Дефинирайте и създайте роля.
- Предоставете роля на потребителя.
- Нулиране на потребителска парола.
- Повторно активиране или деактивиране на потребител според нуждите.
1. Създайте потребител в SAP ХАНА
Само потребител на базата данни с привилегия ROLE ADMIN може да създава потребители и роли в SAP ХАНА.
Стъпка 1) За да създадете нов потребител в SAP В HANA Studio отидете на раздела „Сигурност“, както е показано по-долу, и следвайте тези стъпки:
- Отидете до възела „Сигурност“.
- Изберете Потребители (щракване с десен бутон) -> Нов потребител.
Стъпка 2) Появява се екран за създаване на потребител, както е показано по-долу.
- Въведете потребителското име.
- Въведете парола за потребителя.
- Това са механизмите за удостоверяване; по подразбиране се използва удостоверяване с потребителско име и парола.
Щракването върху бутона „Разполагане“, показан по-долу, създава потребителя.
2. Дефиниране и създаване на роля
Ролята е съвкупност от привилегии, които могат да бъдат предоставени на други потребители или роли. Тя включва привилегии за обекти на база данни и приложения, в зависимост от естеството на работата.
Това е стандартният механизъм за предоставяне на привилегии, въпреки че привилегиите могат да бъдат предоставяни и директно. Много стандартни роли (например МОДЕЛИРАНЕ и НАБЛЮДЕНИЕ) се доставят с SAP HANA база данни.
Стандартна роля може да се използва като шаблон за създаване на персонализирана роля.
Една роля може да съдържа следните привилегии:
- Системни привилегии за административни и развойни задачи (ЧЕТЕНЕ НА КАТАЛОГ, АДМИНИСТРИРАНЕ НА ОДИТ и др.)
- Привилегии за обекти на базата данни (SELECT, INSERT, DELETE и др.)
- Аналитични привилегии за SAP Изглед на информация за HANA
- Привилегии за пакети в хранилището (REPO.READ, REPO.EDIT_NATIVE_OBJECTS и др.)
- Привилегии на приложението за SAP Приложения на HANA XS
- Привилегии на потребителя (за отстраняване на грешки в процедура)
Създаване на роля
Стъпка 1) Използвайте възела „Сигурност“, както е показано по-долу.
- Отидете до възела „Сигурност“ в SAP HANA система.
- Изберете възела Роля (щракване с десен бутон) и изберете Нова роля.
Стъпка 2) Показва се екран за създаване на роля, както е показано по-долу.
- Дайте име на ролята в блока „Нова роля“.
- Изберете раздела „Предоставени роли“ и щракнете върху иконата „+“, за да добавите стандартна или съществуваща роля.
- Изберете желаната роля (например МОДЕЛИРАНЕ или МОНИТОРИНГ).
Стъпка 3) Потвърдете заданието, както е показано по-долу.
- Избраната роля се добавя в раздела „Предоставени роли“.
- Привилегиите могат да бъдат присвоени директно чрез избиране на Системни привилегии, Привилегии за обекти, Аналитични привилегии, Привилегии за пакети и др.
- Щракнете върху иконата „Разполагане“, за да създадете ролята.
Отбележете опцията „Предоставя се на други потребители и роли“, ако тази роля трябва да бъдеsignable към други потребители и роли.
3. Предоставете роля на потребителя
Стъпка 1) Присвоете ролята „MODELLING_VIEW“ на друг потребител, „ABHI_TEST“, като използвате диалоговия прозорец по-долу.
- Отидете на подвъзела „Потребител“ под възела „Защита“ и щракнете двукратно върху него. Отваря се прозорецът „Потребител“.
- Щракнете върху иконата „+“ на предоставените роли.
- Появява се изскачащ прозорец. Потърсете името на ролята, която ще бъде присвоена на потребителя.
Стъпка 2) Ролята „MODELLING_VIEW“ вече е добавена под „Роля“, както е показано по-долу.
Стъпка 3) Приложете промяната и проверете съобщението по-долу.
- Щракнете върху бутона Разполагане.
- Показва се съобщението „Потребителят „ABHI_TEST“ е променен“.
4. Нулиране на потребителска парола
За да нулирате потребителска парола, отидете на под-възела „Потребител“ под възела „Защита“ и щракнете двукратно върху него. Отваря се прозорецът „Потребител“.
Стъпка 1) Въведете новите идентификационни данни, както е показано по-долу.
- Въведете новата парола.
- Въведете паролата за потвърждение.
Стъпка 2) Запазете новата парола, както е показано по-долу.
- Щракнете върху бутона Разполагане.
- Показва се съобщението „Потребителят „ABHI_TEST“ е променен“.
5. Повторно активиране или деактивиране на потребител
Отидете на подвъзела „Потребител“ под възела „Защита“ и щракнете двукратно върху него. Отваря се прозорецът „Потребител“.
Лентата с инструменти съдържа икона за деактивиране на потребител, показана по-долу. Щракнете върху нея.
Появява се изскачащ прозорец за потвърждение, както е показано по-долу. Щракнете върху бутона Да.
Показва се съобщението „Потребителят „ABHI_TEST“ е деактивиран“. Иконата за деактивиране се променя на „Активиране на потребител“, така че потребителят може да бъде активиран отново от същата икона.
SAP HANA управление на лицензи
Необходим е лицензионен ключ, за да използвате SAP База данни HANA. Лицензионен ключ може да бъде инсталиран и изтрит с помощта на SAP Студио HANA SAP Инструмент за команден ред HANA HDBSQL и редактор на заявки HANA SQL.
- SAP Базата данни HANA поддържа два вида лицензионни ключове:
- Постоянен лицензен ключ: Постоянните лицензионни ключове са валидни до изтичането им. Нов ключ трябва да бъде заявен и приложен преди тази дата. Ако ключът изтече, автоматично се инсталира временен лицензионен ключ за 28 дни.
- Временен лицензен ключ: Това се инсталира автоматично с нов SAP Инсталация на базата данни HANA. Валидна е за 90 дни, след което може да се поиска постоянен ключ от SAP.
Упълномощаване за управление на лицензи
За управление на лицензи е необходима привилегия „АДМИНИСТРАТОР НА ЛИЦЕНЗИ“. SAP HANA Cloud се управлява чрез абонамент, така че не се инсталира ръчно ключ.
SAP Одит на HANA
SAP Функциите за одит на HANA ви позволяват да наблюдавате и записвате действия, извършени в SAP HANA система. Одитът трябва да бъде активиран за системата, преди да може да се създаде политика за одит.
Разрешение за SAP Одит на HANA
Необходимо е системно право „АДМИНИСТРАТОР НА ОДИТ“ за SAP Одит на HANA.














