SAP HANA Security: Kompletní návod
⚡ Chytré shrnutí
SAP HANA Security chrání obchodní data před neoprávněným přístupem prostřednictvím ověřování, autorizace, správy uživatelů a rolí, auditu a šifrování a tyto kontroly konzistentně aplikuje na každý kontejner databáze klientů spuštěný v systému.
Co je to SAP Bezpečnost HANA?
SAP HANA Security chrání kritická obchodní data před neoprávněným přístupem a udržuje systém v souladu se standardy dodržování předpisů, které společnost přijímá.
SAP HANA podporuje víceklientskou databázi, ve které na jednom systému běží několik databází. Každá z nich je kontejnerem klientské databáze a všechny níže uvedené bezpečnostní funkce platí pro každý kontejner.
SAP HANA poskytuje následující funkce související se zabezpečením:
- Správa uživatelů a rolí
- Povolení
- Ověřování
- Šifrování dat ve vrstvě perzistence
- Šifrování dat v síťové vrstvě
SAP Uživatel a role HANA
SAP Konfigurace správy uživatelů a rolí HANA závisí na architektura, jak je popsáno níže.
3-vrstva Architecture
SAP HANA lze použít jako relační databázi ve 3 vrstvách Architecture.
V této architektuře jsou bezpečnostní funkce (autorizace, ověřování, šifrování a auditování) instalovány na vrstvách aplikačního serveru.
Jedno SAP Aplikace (ERP, BW atd.) se k databázi připojuje pouze s pomocí technického uživatele nebo správce databáze (Basis Person), jak je znázorněno níže. Koncový uživatel nemá přímý přístup k databázi ani k databázovému serveru.
2-vrstva Architecture
SAP Rozšířené aplikační služby HANA (SAP HANA XS) je založena na 2vrstvé Archistruktura, ve které jsou aplikační server, webový server a vývojové prostředí integrovány do jednoho systému, jak je znázorněno níže.
SAP Autentizace HANA
Uživatel databáze identifikuje, kdo k ní přistupuje. SAP databáze HANA a tato identita je ověřena „autentizací“. SAP HANA podporuje mnoho metod ověřování a jednotné přihlašování (SSO) integruje několik z nich.
SAP HANA podporuje následující metody ověřování:
- Kerberos: Lze jej použít v následujících případech –
- Přímo z klienta JDBC a ODBC (SAP Studio HANA).
- Když se pro přístup používá HTTP SAP HANA XS.
- Uživatelské jméno / Heslo: Když uživatel zadá své uživatelské jméno a heslo k databázi, SAP Databáze HANA ověřuje uživatele.
- Security Assertion Markup Language (SAML)
SAML dokáže ověřit SAP Uživatel HANA přistupující k databázi přímo přes ODBC/JDBC. Mapuje externí identitu na interního uživatele databáze, takže se uživatel přihlásí s externím ID uživatele.
- SAP Vstupenky na přihlášení a uplatnění
Uživatel může být ověřen pomocí přihlašovacích nebo assertion ticketů, které jsou pro tento účel nakonfigurovány a vydány.
- Klientské certifikáty X.509
Kdy SAP K HANA XS se přistupuje přes HTTP, klientské certifikáty podepsané důvěryhodnou certifikační autoritou (CA) ověřují uživatele.
SAP Autorizace HANA
SAP Autorizace HANA je vyžadována, když uživatel používá klientské rozhraní (JDBC, ODBC nebo HTTP) pro přístup k SAP databáze HANA.
V závislosti na autorizaci udělené uživateli může tento uživatel provádět databázové operace s databázovým objektem. Tato autorizace se nazývá „privilegium“.
Oprávnění lze uživateli udělit přímo nebo nepřímo prostřednictvím rolí. Všechna oprávnění přiřazená uživateli jsou sloučena do jedné jednotky.
Když se uživatel pokusí získat přístup k libovolnému SAP Databázový objekt HANA, systém kontroluje autorizaci prostřednictvím uživatelských rolí a přímo udělených oprávnění.
Jakmile jsou nalezena požadovaná oprávnění, systém přeskočí další kontroly a přístup udělí.
SAP HANA nabízí následující typy oprávnění:
| Typy privilegií | Description |
|---|---|
| Systémová oprávnění | Řídí běžnou aktivitu systému. Systémová oprávnění se používají hlavně pro –
|
| Objektová privilegia | Objektová oprávnění jsou SQL oprávnění používaná k udělení oprávnění ke čtení a úpravě databázových objektů. Pro přístup k databázovému objektu potřebuje uživatel oprávnění k tomuto objektu nebo ke schématu, ve kterém objekt existuje. Oprávnění k objektu lze udělit objektům katalogu (tabulka, pohled atd.) nebo objektům nekatalogu (vývojové objekty). Oprávnění objektu jsou uvedena níže –
|
| Analytická privilegia | Analytická oprávnění umožňují přístup ke čtení dat SAP Informační model HANA (atributový pohled, analytický pohled, výpočetní pohled). Toto oprávnění se vyhodnocuje během zpracování dotazu. Analytická oprávnění udělují různým uživatelům přístup k různým částem dat ve stejném informačním zobrazení na základě uživatelské role. Používají se v SAP Databáze HANA poskytuje kontrolu na úrovni řádků nad daty, která jednotliví uživatelé mohou vidět ve stejném zobrazení. |
| Oprávnění balíčku | Oprávnění balíčků opravňují k akcím na jednotlivých balíčcích v SAP Repozitář HANA. Repozitář a XS classic jsou zastaralé od SAP HANA 2.0 SPS 02, takže nová práce používá role založené na HDI. |
| Aplikační práva | Oprávnění aplikace jsou vyžadována v SAP Rozšířené aplikační služby HANA (SAP HANA XS) pro přístup k aplikaci. Oprávnění aplikací se udělují a odebírají pomocí procedur GRANT_APPLICATION_PRIVILEGE a REVOKE_APPLICATION_PRIVILEGE ve schématu _SYS_REPO. |
| Oprávnění uživatele | Toto je SQL oprávnění, které může uživatel udělit svému vlastnímu uživateli. ATTACH DEBUGGER je jediné oprávnění, které lze uživateli tímto způsobem udělit. |
SAP Správa uživatelů HANA a správa rolí
Přístup k SAP Databáze HANA vyžaduje uživatele. V závislosti na bezpečnostních zásadách existují dva typy uživatelů. SAP HANA.
1. Technický uživatel (uživatel DBA) – uživatel, který pracuje přímo s SAP Databáze HANA s potřebnými oprávněními. Tito uživatelé se obvykle z databáze neodstraňují.
Tito uživatelé jsou vytvářeni pro administrativní úkoly, jako je vytváření objektu a udělování oprávnění k databázovému objektu nebo k aplikaci.
Jedno SAP Databázový systém HANA standardně poskytuje následující uživatele jako standardní uživatele:
- SYSTÉM
- SYS
- _SYS_REPO
2. Databáze nebo skutečný uživatel – každý, kdo chce na tom pracovat SAP Databáze HANA potřebuje uživatele databáze. Uživatel databáze představuje skutečnou osobu, která pracuje na SAP HANA.
Existují dva typy uživatelů databáze, jak je porovnáno níže.
| Typ uživatele | Description | Role přidělena |
|---|---|---|
| Standardní uživatel | Tento uživatel může vytvářet objekty ve vlastním schématu a číst data v systémových pohledech. Standardní uživatel se vytvoří příkazem „CREATE USER“. | Role PUBLIC je přiřazena pro čtení systémových pohledů. |
| Omezený uživatel | Uživatel s omezenými oprávněními nemá plný přístup k SQL prostřednictvím konzole SQL a je vytvořen příkazem „CREATE RESTRICTED USER“. Pokud jsou k používání aplikace vyžadována oprávnění, jsou poskytována prostřednictvím role.
|
Pro plnou funkčnost ODBC/JDBC je vyžadována role RESTRICTED_USER_ODBC_ACCESS nebo RESTRICTED_USER_JDBC_ACCESS. |
An SAP Správce uživatelů HANA má přístup k následujícím aktivitám:
- Vytvořit nebo smazat uživatele.
- Definujte a vytvořte roli.
- Udělte uživateli roli.
- Obnovte heslo uživatele.
- Podle potřeby uživatele znovu aktivujte nebo deaktivujte.
1. Vytvořit uživatele v SAP HANA
Pouze uživatel databáze s oprávněním ROLE ADMIN může vytvářet uživatele a role v SAP HANA.
Krok 1) Vytvoření nového uživatele v SAP V aplikaci HANA Studio přejděte na kartu Zabezpečení, jak je znázorněno níže, a postupujte takto:
- Přejděte do uzlu Zabezpečení.
- Vyberte Uživatelé (klikněte pravým tlačítkem myši) -> Nový uživatel.
Krok 2) Objeví se obrazovka pro vytvoření uživatele, jak je znázorněno níže.
- Zadejte uživatelské jméno.
- Zadejte heslo pro uživatele.
- Toto jsou mechanismy ověřování; ve výchozím nastavení se používá ověřování uživatelským jménem a heslem.
Kliknutím na tlačítko Nasadit, které je zobrazeno níže, se vytvoří uživatel.
2. Definování a vytvoření role
Role je soubor oprávnění, která lze udělit jiným uživatelům nebo rolím. Zahrnuje oprávnění pro databázové objekty a aplikace v závislosti na povaze úlohy.
Jedná se o standardní mechanismus pro udělování oprávnění, ačkoli oprávnění lze udělovat i přímo. Mnoho standardních rolí (například MODELOVÁNÍ a MONITOROVÁNÍ) je dodáváno s SAP databáze HANA.
Standardní roli lze použít jako šablonu pro vytvoření vlastní role.
Role může obsahovat následující oprávnění:
- Systémová oprávnění pro administrativní a vývojové úlohy (ČTENÍ KATALOGU, AUDIT ADMIN atd.)
- Oprávnění objektů pro databázové objekty (SELECT, INSERT, DELETE atd.)
- Analytická oprávnění pro SAP Zobrazení informací HANA
- Oprávnění balíčků v repozitářích (REPO.READ, REPO.EDIT_NATIVE_OBJECTS atd.)
- Oprávnění aplikace pro SAP Aplikace HANA XS
- Oprávnění uživatele (pro ladění procedury)
Vytváření rolí
Krok 1) Použijte uzel Zabezpečení, jak je znázorněno níže.
- Přejděte do uzlu Zabezpečení v SAP systém HANA.
- Vyberte uzel Role (klikněte pravým tlačítkem myši) a vyberte Nová role.
Krok 2) Zobrazí se obrazovka pro vytvoření role, jak je znázorněno níže.
- V bloku Nová role zadejte název role.
- Vyberte kartu Udělené role a kliknutím na ikonu „+“ přidejte standardní nebo existující roli.
- Vyberte požadovanou roli (například MODELOVÁNÍ nebo MONITOROVÁNÍ).
Krok 3) Potvrďte přiřazení, jak je uvedeno níže.
- Vybraná role se přidá na kartu Udělené role.
- Oprávnění lze přiřadit přímo výběrem systémových oprávnění, oprávnění objektů, analytických oprávnění, oprávnění balíčků atd.
- Klikněte na ikonu Nasadit pro vytvoření role.
Zaškrtněte možnost „Udělitelné dalším uživatelům a rolím“, pokud má být tato role…signable ostatním uživatelům a rolím.
3. Udělte roli uživateli
Krok 1) Přiřaďte roli „MODELLING_VIEW“ jinému uživateli „ABHI_TEST“ pomocí níže uvedeného dialogu.
- Přejděte do poduzlu Uživatel v uzlu Zabezpečení a dvakrát na něj klikněte. Otevře se okno Uživatel.
- Klikněte na ikonu „+“ u udělených rolí.
- Zobrazí se vyskakovací okno. Vyhledejte název role, která bude uživateli přiřazena.
Krok 2) Role „MODELLING_VIEW“ je nyní přidána pod položkou Role, jak je znázorněno níže.
Krok 3) Nasaďte změnu a podívejte se na níže uvedenou zprávu.
- Klikněte na tlačítko Nasadit.
- Zobrazí se zpráva „Uživatel 'ABHI_TEST' se změnil“.
4. Resetování hesla uživatele
Chcete-li resetovat heslo uživatele, přejděte do poduzlu Uživatel v uzlu Zabezpečení a dvakrát na něj klikněte. Otevře se okno Uživatel.
Krok 1) Zadejte nové přihlašovací údaje, jak je uvedeno níže.
- Zadejte nové heslo.
- Zadejte potvrzovací heslo.
Krok 2) Uložte nové heslo, jak je uvedeno níže.
- Klikněte na tlačítko Nasadit.
- Zobrazí se zpráva „Uživatel 'ABHI_TEST' se změnil“.
5. Znovu aktivovat nebo deaktivovat uživatele
Přejděte do poduzlu Uživatel v uzlu Zabezpečení a dvakrát na něj klikněte. Otevře se okno Uživatel.
Panel nástrojů obsahuje ikonu Deaktivovat uživatele, která je zobrazena níže. Klikněte na ni.
Objeví se vyskakovací okno s potvrzením, jak je znázorněno níže. Klikněte na tlačítko Ano.
Zobrazí se zpráva „Uživatel 'ABHI_TEST' deaktivován“. Ikona Deaktivace se změní na „Aktivovat uživatele“, takže uživatele lze znovu aktivovat pomocí stejné ikony.
SAP Správa licencí HANA
K použití je vyžadován licenční klíč SAP Databáze HANA. Licenční klíč lze nainstalovat a odstranit pomocí SAP Studio HANA SAP Nástroj příkazového řádku HANA HDBSQL a editor dotazů HANA SQL.
Jedno SAP Databáze HANA podporuje dva typy licenčních klíčů:
- Trvalý licenční klíč: Trvalé licenční klíče jsou platné do data vypršení platnosti. Před tímto datem je nutné požádat o nový klíč a použít jej. Pokud platnost klíče vyprší, automaticky se nainstaluje dočasný licenční klíč na 28 dní.
- Dočasný licenční klíč: Toto se nainstaluje automaticky s novým SAP Instalace databáze HANA. Platnost je 90 dní, po uplynutí této doby lze vyžádat trvalý klíč od SAP.
Autorizace pro správu licencí
Pro správu licencí je vyžadováno oprávnění „ADMINISTRÁTOR LICENCÍ“. SAP HANA Cloud je spravován na základě předplatného, takže se žádný klíč neinstaluje ručně.
SAP HANA Auditing
SAP Funkce auditu HANA vám umožňují monitorovat a zaznamenávat akce prováděné v SAP Systém HANA. Před vytvořením zásad auditu musí být pro systém aktivováno auditování.
Oprávnění pro SAP HANA Auditing
Pro systém je vyžadováno systémové oprávnění „ADMIN“ (Správce auditu). SAP Audit HANA.














