SAP HANA Security: Kompletní návod

⚡ Chytré shrnutí

SAP HANA Security chrání obchodní data před neoprávněným přístupem prostřednictvím ověřování, autorizace, správy uživatelů a rolí, auditu a šifrování a tyto kontroly konzistentně aplikuje na každý kontejner databáze klientů spuštěný v systému.

  • 🔐 Ověření: Kerberos, uživatelské jméno a heslo, SAML, přihlašovací lístky a certifikáty X.509 ověřují, kdo se připojuje.
  • 🛡️ Oprávnění: Šest typů oprávnění určuje, co si ověřený uživatel může číst nebo měnit.
  • 👥 Typy uživatelů: Technickí, standardní a omezení uživatelé mají velmi odlišný výchozí přístup.
  • 🧩 Role: Role sdružuje oprávnění a je standardním způsobem, jak udělit přístup ve velkém měřítku.
  • 📜 Licence: Platnost trvalých klíčů vyprší; dočasný klíč s platností 28 dní se poté automaticky nainstaluje.
  • 🔎 auditování: Auditování musí být v systému zapnuto, než začne fungovat jakákoli zásada auditu.

SAP Zabezpečení HANA

Co je to SAP Bezpečnost HANA?

SAP HANA Security chrání kritická obchodní data před neoprávněným přístupem a udržuje systém v souladu se standardy dodržování předpisů, které společnost přijímá.

SAP HANA podporuje víceklientskou databázi, ve které na jednom systému běží několik databází. Každá z nich je kontejnerem klientské databáze a všechny níže uvedené bezpečnostní funkce platí pro každý kontejner.

SAP HANA poskytuje následující funkce související se zabezpečením:

  • Správa uživatelů a rolí
  • Povolení
  • Ověřování
  • Šifrování dat ve vrstvě perzistence
  • Šifrování dat v síťové vrstvě

SAP Uživatel a role HANA

SAP Konfigurace správy uživatelů a rolí HANA závisí na architektura, jak je popsáno níže.

3-vrstva Architecture

SAP HANA lze použít jako relační databázi ve 3 vrstvách Architecture.

V této architektuře jsou bezpečnostní funkce (autorizace, ověřování, šifrování a auditování) instalovány na vrstvách aplikačního serveru.

Jedno SAP Aplikace (ERP, BW atd.) se k databázi připojuje pouze s pomocí technického uživatele nebo správce databáze (Basis Person), jak je znázorněno níže. Koncový uživatel nemá přímý přístup k databázi ani k databázovému serveru.

SAP HANA 3-vrstvý Archistruktura se zabezpečením na vrstvě aplikačního serveru

2-vrstva Architecture

SAP Rozšířené aplikační služby HANA (SAP HANA XS) je založena na 2vrstvé Archistruktura, ve které jsou aplikační server, webový server a vývojové prostředí integrovány do jednoho systému, jak je znázorněno níže.

SAP HANA 2-vrstvý Architextura s vloženým SAP Aplikační server HANA XS

SAP Autentizace HANA

Uživatel databáze identifikuje, kdo k ní přistupuje. SAP databáze HANA a tato identita je ověřena „autentizací“. SAP HANA podporuje mnoho metod ověřování a jednotné přihlašování (SSO) integruje několik z nich.

SAP HANA podporuje následující metody ověřování:

  • Kerberos: Lze jej použít v následujících případech –
    • Přímo z klienta JDBC a ODBC (SAP Studio HANA).
    • Když se pro přístup používá HTTP SAP HANA XS.
  • Uživatelské jméno / Heslo: Když uživatel zadá své uživatelské jméno a heslo k databázi, SAP Databáze HANA ověřuje uživatele.
  • Security Assertion Markup Language (SAML)

    SAML dokáže ověřit SAP Uživatel HANA přistupující k databázi přímo přes ODBC/JDBC. Mapuje externí identitu na interního uživatele databáze, takže se uživatel přihlásí s externím ID uživatele.

  • SAP Vstupenky na přihlášení a uplatnění

    Uživatel může být ověřen pomocí přihlašovacích nebo assertion ticketů, které jsou pro tento účel nakonfigurovány a vydány.

  • Klientské certifikáty X.509

    Kdy SAP K HANA XS se přistupuje přes HTTP, klientské certifikáty podepsané důvěryhodnou certifikační autoritou (CA) ověřují uživatele.

SAP Autorizace HANA

SAP Autorizace HANA je vyžadována, když uživatel používá klientské rozhraní (JDBC, ODBC nebo HTTP) pro přístup k SAP databáze HANA.

V závislosti na autorizaci udělené uživateli může tento uživatel provádět databázové operace s databázovým objektem. Tato autorizace se nazývá „privilegium“.

Oprávnění lze uživateli udělit přímo nebo nepřímo prostřednictvím rolí. Všechna oprávnění přiřazená uživateli jsou sloučena do jedné jednotky.

Když se uživatel pokusí získat přístup k libovolnému SAP Databázový objekt HANA, systém kontroluje autorizaci prostřednictvím uživatelských rolí a přímo udělených oprávnění.

Jakmile jsou nalezena požadovaná oprávnění, systém přeskočí další kontroly a přístup udělí.

SAP HANA nabízí následující typy oprávnění:

Typy privilegií Description
Systémová oprávnění Řídí běžnou aktivitu systému. Systémová oprávnění se používají hlavně pro –

  • Vytvoření a odstranění schématu v SAP databáze HANA
  • Správa uživatelů a rolí v SAP databáze HANA
  • Monitorování a tracing z SAP databáze HANA
  • Provádění záloh dat
  • Správa licence
  • Správa verzí
  • Řízení auditů
  • Import a export obsah
  • Údržba doručovacích jednotek
Objektová privilegia Objektová oprávnění jsou SQL oprávnění používaná k udělení oprávnění ke čtení a úpravě databázových objektů. Pro přístup k databázovému objektu potřebuje uživatel oprávnění k tomuto objektu nebo ke schématu, ve kterém objekt existuje. Oprávnění k objektu lze udělit objektům katalogu (tabulka, pohled atd.) nebo objektům nekatalogu (vývojové objekty).
Oprávnění objektu jsou uvedena níže –

  • VYTVOŘIT JAKÉKOLI
  • UPDATE, INSERT, SELECT, DELETE, DROP, ALTER, EXECUTE
  • INDEX, TRIGGER, DEBUG, REFERENCE
Analytická privilegia Analytická oprávnění umožňují přístup ke čtení dat SAP Informační model HANA (atributový pohled, analytický pohled, výpočetní pohled).
Toto oprávnění se vyhodnocuje během zpracování dotazu.
Analytická oprávnění udělují různým uživatelům přístup k různým částem dat ve stejném informačním zobrazení na základě uživatelské role.
Používají se v SAP Databáze HANA poskytuje kontrolu na úrovni řádků nad daty, která jednotliví uživatelé mohou vidět ve stejném zobrazení.
Oprávnění balíčku Oprávnění balíčků opravňují k akcím na jednotlivých balíčcích v SAP Repozitář HANA. Repozitář a XS classic jsou zastaralé od SAP HANA 2.0 SPS 02, takže nová práce používá role založené na HDI.
Aplikační práva Oprávnění aplikace jsou vyžadována v SAP Rozšířené aplikační služby HANA (SAP HANA XS) pro přístup k aplikaci.
Oprávnění aplikací se udělují a odebírají pomocí procedur GRANT_APPLICATION_PRIVILEGE a REVOKE_APPLICATION_PRIVILEGE ve schématu _SYS_REPO.
Oprávnění uživatele Toto je SQL oprávnění, které může uživatel udělit svému vlastnímu uživateli. ATTACH DEBUGGER je jediné oprávnění, které lze uživateli tímto způsobem udělit.

SAP Správa uživatelů HANA a správa rolí

Přístup k SAP Databáze HANA vyžaduje uživatele. V závislosti na bezpečnostních zásadách existují dva typy uživatelů. SAP HANA.

1. Technický uživatel (uživatel DBA) – uživatel, který pracuje přímo s SAP Databáze HANA s potřebnými oprávněními. Tito uživatelé se obvykle z databáze neodstraňují.

Tito uživatelé jsou vytvářeni pro administrativní úkoly, jako je vytváření objektu a udělování oprávnění k databázovému objektu nebo k aplikaci.

Jedno SAP Databázový systém HANA standardně poskytuje následující uživatele jako standardní uživatele:

  • SYSTÉM
  • SYS
  • _SYS_REPO

2. Databáze nebo skutečný uživatel – každý, kdo chce na tom pracovat SAP Databáze HANA potřebuje uživatele databáze. Uživatel databáze představuje skutečnou osobu, která pracuje na SAP HANA.

Existují dva typy uživatelů databáze, jak je porovnáno níže.

Typ uživatele Description Role přidělena
Standardní uživatel Tento uživatel může vytvářet objekty ve vlastním schématu a číst data v systémových pohledech. Standardní uživatel se vytvoří příkazem „CREATE USER“. Role PUBLIC je přiřazena pro čtení systémových pohledů.
Omezený uživatel Uživatel s omezenými oprávněními nemá plný přístup k SQL prostřednictvím konzole SQL a je vytvořen příkazem „CREATE RESTRICTED USER“. Pokud jsou k používání aplikace vyžadována oprávnění, jsou poskytována prostřednictvím role.

  • Uživatel s omezenými přístupy nemůže vytvářet databázové objekty.
  • Uživatel s omezenými přístupy si nemůže prohlížet data v databázi, dokud mu to role neudělí.
  • Uživatel s omezenými přístupy se k databázi připojuje pouze přes HTTP.
  • Přístup ODBC/JDBC pro klientské připojení musí být povolen pomocí příkazu SQL.
Pro plnou funkčnost ODBC/JDBC je vyžadována role RESTRICTED_USER_ODBC_ACCESS nebo RESTRICTED_USER_JDBC_ACCESS.

An SAP Správce uživatelů HANA má přístup k následujícím aktivitám:

  1. Vytvořit nebo smazat uživatele.
  2. Definujte a vytvořte roli.
  3. Udělte uživateli roli.
  4. Obnovte heslo uživatele.
  5. Podle potřeby uživatele znovu aktivujte nebo deaktivujte.

1. Vytvořit uživatele v SAP HANA

Pouze uživatel databáze s oprávněním ROLE ADMIN může vytvářet uživatele a role v SAP HANA.

Krok 1) Vytvoření nového uživatele v SAP V aplikaci HANA Studio přejděte na kartu Zabezpečení, jak je znázorněno níže, a postupujte takto:

  1. Přejděte do uzlu Zabezpečení.
  2. Vyberte Uživatelé (klikněte pravým tlačítkem myši) -> Nový uživatel.

Kliknutím pravým tlačítkem myši v kontextové nabídce vytvořte nového uživatele v uzlu Zabezpečení.

Krok 2) Objeví se obrazovka pro vytvoření uživatele, jak je znázorněno níže.

  1. Zadejte uživatelské jméno.
  2. Zadejte heslo pro uživatele.
  3. Toto jsou mechanismy ověřování; ve výchozím nastavení se používá ověřování uživatelským jménem a heslem.

SAP Obrazovka pro vytvoření uživatele v HANA Studiu zobrazující pole pro uživatelské jméno a heslo

Kliknutím na tlačítko Nasadit, které je zobrazeno níže, se vytvoří uživatel.

Tlačítko Nasadit v SAP Panel nástrojů editoru uživatelů HANA Studia

2. Definování a vytvoření role

Role je soubor oprávnění, která lze udělit jiným uživatelům nebo rolím. Zahrnuje oprávnění pro databázové objekty a aplikace v závislosti na povaze úlohy.

Jedná se o standardní mechanismus pro udělování oprávnění, ačkoli oprávnění lze udělovat i přímo. Mnoho standardních rolí (například MODELOVÁNÍ a MONITOROVÁNÍ) je dodáváno s SAP databáze HANA.

Standardní roli lze použít jako šablonu pro vytvoření vlastní role.

Role může obsahovat následující oprávnění:

  • Systémová oprávnění pro administrativní a vývojové úlohy (ČTENÍ KATALOGU, AUDIT ADMIN atd.)
  • Oprávnění objektů pro databázové objekty (SELECT, INSERT, DELETE atd.)
  • Analytická oprávnění pro SAP Zobrazení informací HANA
  • Oprávnění balíčků v repozitářích (REPO.READ, REPO.EDIT_NATIVE_OBJECTS atd.)
  • Oprávnění aplikace pro SAP Aplikace HANA XS
  • Oprávnění uživatele (pro ladění procedury)

Vytváření rolí

Krok 1) Použijte uzel Zabezpečení, jak je znázorněno níže.

  1. Přejděte do uzlu Zabezpečení v SAP systém HANA.
  2. Vyberte uzel Role (klikněte pravým tlačítkem myši) a vyberte Nová role.

Kliknutím pravým tlačítkem myši v kontextové nabídce vytvořte novou roli v uzlu Zabezpečení.

Krok 2) Zobrazí se obrazovka pro vytvoření role, jak je znázorněno níže.

SAP Obrazovka pro vytvoření role v HANA Studiu s otevřenou kartou Udělené role

  1. V bloku Nová role zadejte název role.
  2. Vyberte kartu Udělené role a kliknutím na ikonu „+“ přidejte standardní nebo existující roli.
  3. Vyberte požadovanou roli (například MODELOVÁNÍ nebo MONITOROVÁNÍ).

Krok 3) Potvrďte přiřazení, jak je uvedeno níže.

  1. Vybraná role se přidá na kartu Udělené role.
  2. Oprávnění lze přiřadit přímo výběrem systémových oprávnění, oprávnění objektů, analytických oprávnění, oprávnění balíčků atd.
  3. Klikněte na ikonu Nasadit pro vytvoření role.

Karta Udělené role s uvedením vybrané role před nasazením

Zaškrtněte možnost „Udělitelné dalším uživatelům a rolím“, pokud má být tato role…signable ostatním uživatelům a rolím.

3. Udělte roli uživateli

Krok 1) Přiřaďte roli „MODELLING_VIEW“ jinému uživateli „ABHI_TEST“ pomocí níže uvedeného dialogu.

  1. Přejděte do poduzlu Uživatel v uzlu Zabezpečení a dvakrát na něj klikněte. Otevře se okno Uživatel.
  2. Klikněte na ikonu „+“ u udělených rolí.
  3. Zobrazí se vyskakovací okno. Vyhledejte název role, která bude uživateli přiřazena.

Vyskakovací okno pro vyhledávání rolí používané k výběru MODELLING_VIEW pro uživatele

Krok 2) Role „MODELLING_VIEW“ je nyní přidána pod položkou Role, jak je znázorněno níže.

Seznam udělených rolí zobrazující MODELLING_VIEW přidánou k uživateli ABHI_TEST

Krok 3) Nasaďte změnu a podívejte se na níže uvedenou zprávu.

  1. Klikněte na tlačítko Nasadit.
  2. Zobrazí se zpráva „Uživatel 'ABHI_TEST' se změnil“.

Stavový řádek potvrzující změnu uživatele ABHI_TEST po udělení role

4. Resetování hesla uživatele

Chcete-li resetovat heslo uživatele, přejděte do poduzlu Uživatel v uzlu Zabezpečení a dvakrát na něj klikněte. Otevře se okno Uživatel.

Krok 1) Zadejte nové přihlašovací údaje, jak je uvedeno níže.

  1. Zadejte nové heslo.
  2. Zadejte potvrzovací heslo.

Heslo a Potvrzení hesla v polích SAP Uživatelský editor HANA Studia

Krok 2) Uložte nové heslo, jak je uvedeno níže.

  1. Klikněte na tlačítko Nasadit.
  2. Zobrazí se zpráva „Uživatel 'ABHI_TEST' se změnil“.

Stavový řádek potvrzující změnu hesla pro uživatele ABHI_TEST

5. Znovu aktivovat nebo deaktivovat uživatele

Přejděte do poduzlu Uživatel v uzlu Zabezpečení a dvakrát na něj klikněte. Otevře se okno Uživatel.

Panel nástrojů obsahuje ikonu Deaktivovat uživatele, která je zobrazena níže. Klikněte na ni.

Deaktivovat ikonu uživatele v SAP Panel nástrojů editoru uživatelů HANA Studia

Objeví se vyskakovací okno s potvrzením, jak je znázorněno níže. Klikněte na tlačítko Ano.

Potvrzovací vyskakovací okno s dotazem, zda deaktivovat uživatele ABHI_TEST

Zobrazí se zpráva „Uživatel 'ABHI_TEST' deaktivován“. Ikona Deaktivace se změní na „Aktivovat uživatele“, takže uživatele lze znovu aktivovat pomocí stejné ikony.

SAP Správa licencí HANA

K použití je vyžadován licenční klíč SAP Databáze HANA. Licenční klíč lze nainstalovat a odstranit pomocí SAP Studio HANA SAP Nástroj příkazového řádku HANA HDBSQL a editor dotazů HANA SQL.

Jedno SAP Databáze HANA podporuje dva typy licenčních klíčů:

  • Trvalý licenční klíč: Trvalé licenční klíče jsou platné do data vypršení platnosti. Před tímto datem je nutné požádat o nový klíč a použít jej. Pokud platnost klíče vyprší, automaticky se nainstaluje dočasný licenční klíč na 28 dní.
  • Dočasný licenční klíč: Toto se nainstaluje automaticky s novým SAP Instalace databáze HANA. Platnost je 90 dní, po uplynutí této doby lze vyžádat trvalý klíč od SAP.

Autorizace pro správu licencí

Pro správu licencí je vyžadováno oprávnění „ADMINISTRÁTOR LICENCÍ“. SAP HANA Cloud je spravován na základě předplatného, ​​takže se žádný klíč neinstaluje ručně.

SAP HANA Auditing

SAP Funkce auditu HANA vám umožňují monitorovat a zaznamenávat akce prováděné v SAP Systém HANA. Před vytvořením zásad auditu musí být pro systém aktivováno auditování.

Oprávnění pro SAP HANA Auditing

Pro systém je vyžadováno systémové oprávnění „ADMIN“ (Správce auditu). SAP Audit HANA.

Nejčastější dotazy

Katalogová role existuje pouze za běhu a je vytvořena pomocí SQL. Role HDI je artefakt vytvořený v době návrhu s příponou .hdbrole, nasazený do kontejneru, takže jej lze verzovat a přepravovat.

Uživatel s omezeným přístupem je vytvořen bez role PUBLIC, takže nemá žádná oprávnění k zobrazení systému ani k objektům. Přístup je možný pouze prostřednictvím udělených rolí a připojení ODBC nebo JDBC musí být explicitně povoleno.

Šifrování na vrstvě perzistence chrání datové svazky, protokoly opakování a zálohy na disku. Šifrování na síťové vrstvě používá TLS/SSL pro klientský a interní provoz. Kořenové klíče jsou uloženy v zabezpečeném úložišti a po instalaci by měly být změněny.

Ano. Modely strojového učení profilují běžné vzorce udělení oprávnění z auditních protokolů a označují odchylky, jako jsou náhlá udělení systémových oprávnění, opětovné získání přístupu neaktivním účtům nebo konflikty oddělení povinností. Rozhodnutí stále provádí kontrolor, protože model hodnotí pouze rizika.

Copilot rychle vytváří návrhy souborů CREATE ROLE, GRANT a .hdbrole, což je vhodné pro repetitivní scaffolding rolí. RevProhlédněte si každý vygenerovaný příkaz podle bezpečnostní příručky, protože návrhy mohou nadměrně udělovat oprávnění nebo používat zastaralou syntaxi repozitáře.

Jedná se o izolovanou databázi nájemníků na jednom SAP Systém HANA. Každý klient si uchovává své vlastní uživatele, role, katalog a perzistenci, zatímco systémová databáze zpracovává úlohy v rámci celé instalace, jako je vytváření klientů a licencování.

Ne. SAP Doporučuje vytvořit pojmenované administrátorské uživatele, kteří budou mít pouze oprávnění potřebná pro daný úkol, a poté deaktivovat SYSTEM. Sdílený superuživatel odstraňuje odpovědnost z auditní stopy a rozšiřuje dopad úniku hesla.

SAP HANA Cloud si zachovává stejný model oprávnění, ale odstraňuje manipulaci s licenčními klíči a úlohy na úrovni hostitele, což... SAP funguje. Šifrování je ve výchozím nastavení zapnuto, XS classic je pryč a role HDI nahrazují role repozitáře.

Shrňte tento příspěvek takto: