SAP HANA Security: Komplet selvstudium

โšก Smart opsummering

SAP HANA Security beskytter forretningsdata mod uautoriseret adgang via godkendelse, autorisation, bruger- og rolleadministration, revision og kryptering, og disse kontroller anvendes konsekvent pรฅ tvรฆrs af alle lejerdatabasecontainere, der kรธrer pรฅ systemet.

  • ๐Ÿ” Godkendelse: Kerberos, brugernavn og adgangskode, SAML, logon-tickets og X.509-certifikater verificerer, hvem der opretter forbindelse.
  • ๐Ÿ›ก๏ธ Bemyndigelse: Seks privilegietyper bestemmer, hvad en godkendt bruger mรฅ lรฆse eller รฆndre.
  • ๐Ÿ‘ฅ Brugertyper: Tekniske, standard- og begrรฆnsede brugere har meget forskellige standardadgange.
  • ๐Ÿงฉ Roller: En rolle samler rettigheder og er standardmรฅden til at give adgang i stor skala.
  • ๐Ÿ“œ Licens: Permanente nรธgler udlรธber; en midlertidig nรธgle med 28 dages gyldighed installeres automatisk bagefter.
  • ๐Ÿ”Ž Revision: Overvรฅgning skal vรฆre aktiveret for systemet, fรธr nogen revisionspolitik fungerer.

SAP HANA-sikkerhed

Hvad er SAP HANA-sikkerhed?

SAP HANA Security beskytter forretningskritiske data mod uautoriseret adgang og holder systemet i overensstemmelse med de compliance-standarder, som virksomheden anvender.

SAP HANA understรธtter en multitenant-database, hvor flere databaser kรธrer pรฅ et enkelt system. Hver database er en lejerdatabasecontainer, og alle nedenstรฅende sikkerhedsfunktioner gรฆlder for hver container.

SAP HANA tilbyder fรธlgende sikkerhedsrelaterede funktioner:

  • Bruger- og rollestyring
  • Tilladelse
  • Godkendelse
  • Kryptering af data i persistenslag
  • Kryptering af data i netvรฆrkslaget

SAP HANA bruger og rolle

SAP HANA-bruger- og rollestyringskonfigurationen afhรฆnger af arkitektursom beskrevet nedenfor.

3-Tier Architecture

SAP HANA kan bruges som en relationsdatabase i en 3-Tier Architecture.

I denne arkitektur er sikkerhedsfunktionerne (godkendelse, autentificering, kryptering og revision) installeret pรฅ applikationsserverlagene.

SAP applikation (ERP, BW osv.) opretter kun forbindelse til databasen ved hjรฆlp af en teknisk bruger eller databaseadministrator (basisperson), som vist nedenfor. Slutbrugeren kan ikke fรฅ direkte adgang til databasen eller databaseserveren.

SAP HANA 3-tier ArchiTeknologi med sikkerhed pรฅ applikationsserverlaget

2-Tier Architecture

SAP HANA Extended Application Services (SAP HANA XS) er baseret pรฅ en 2-lags Architekstur, hvor applikationsserveren, webserveren og udviklingsmiljรธet er integreret i et enkelt system, som vist nedenfor.

SAP HANA 2-tier Architekstur med indlejret SAP HANA XS applikationsserver

SAP HANA-godkendelse

En databasebruger identificerer, hvem der har adgang til SAP HANA-databasen, og at identiteten verificeres ved "godkendelse". SAP HANA understรธtter mange godkendelsesmetoder, og Single Sign-On (SSO) integrerer flere af dem.

SAP HANA understรธtter fรธlgende godkendelsesmetoder:

  • Kerberos: Det kan bruges i fรธlgende tilfรฆlde โ€“
    • Direkte fra en JDBC- og ODBC-klient (SAP HANA Studio).
    • Nรฅr HTTP bruges til at fรฅ adgang SAP HANA XS.
  • Brugernavn / Adgangskode: Nรฅr brugeren indtaster sit brugernavn og sin adgangskode til databasen, SAP HANA-databasen godkender brugeren.
  • Sikkerhedspรฅstandsmarkeringssprog (SAML)

    SAML kan autentificere en SAP HANA-bruger tilgรฅr databasen direkte via ODBC/JDBC. Den knytter en ekstern identitet til en intern databasebruger, sรฅ brugeren logger ind med det eksterne bruger-ID.

  • SAP Logon og Assertion-billetter

    Brugeren kan godkendes ved logon eller assertion tickets, som er konfigureret og udstedt til dette formรฅl.

  • X.509-klientcertifikater

    Nรฅr SAP HANA XS tilgรฅs via HTTP, hvor klientcertifikater signeret af en betroet certificeringsmyndighed (CA) godkender brugeren.

SAP HANA-autorisation

SAP HANA-godkendelse er pรฅkrรฆvet, nรฅr en bruger bruger en klientgrรฆnseflade (JDBC, ODBC eller HTTP) til at fรฅ adgang til SAP HANA database.

Afhรฆngigt af den autorisation, der er givet til brugeren, kan vedkommende udfรธre databaseoperationer pรฅ et databaseobjekt. Denne autorisation kaldes et "privilegium".

Privilegier kan tildeles brugeren direkte eller indirekte gennem roller. Alle privilegier, der er tildelt en bruger, kombineres som en enkelt enhed.

Nรฅr en bruger forsรธger at fรฅ adgang til evt SAP HANA-databaseobjekt, systemet kontrollerer godkendelse via brugerroller og direkte tildelte rettigheder.

Nรฅr de anmodede rettigheder findes, springer systemet yderligere kontroller over og giver adgang.

SAP HANA tilbyder fรธlgende privilegietyper:

Privilegier typer Beskrivelse
Systemprivilegier Styrer normal systemaktivitet. Systemrettigheder bruges primรฆrt til โ€“

  • Oprettelse og sletning af et skema i SAP HANA database
  • Administration af brugere og roller i SAP HANA database
  • Overvรฅgning og tracing af SAP HANA database
  • Udfรธrelse af sikkerhedskopiering af data
  • Administration af licensen
  • Administration af versioner
  • Hรฅndtering af revisioner
  • Import og eksport indhold
  • Vedligeholdelse af leveringsenheder
Objektprivilegier Objektprivilegier er SQL privilegier, der bruges til at give tilladelse til at lรฆse og รฆndre databaseobjekter. For at fรฅ adgang til et databaseobjekt skal en bruger have objektprivilegier pรฅ det pรฅgรฆldende objekt eller pรฅ det skema, hvor objektet findes. Objektprivilegier kan gives pรฅ katalogobjekter (tabel, visning osv.) eller ikke-katalogobjekter (udviklingsobjekter).
Objektrettighederne er som fรธlger โ€“

  • OPRET ENHVER
  • OPDATERE, INDSร†T, Vร†LG, SLET, DROP, ร†NDRING, UDFร˜R
  • INDEX, TRIGGER, DEBUG, REFERENCER
Analytiske privilegier Analytiske rettigheder giver lรฆseadgang til dataene for en SAP HANA-informationsmodel (attributvisning, analytisk visning, beregningsvisning).
Dette privilegium evalueres under forespรธrgselsbehandlingen.
Analytiske rettigheder giver forskellige brugere adgang til forskellige dele af dataene i den samme informationsvisning, baseret pรฅ brugerrollen.
De bruges i SAP HANA-databasen giver kontrol pรฅ rรฆkkeniveau over de data, som individuelle brugere kan se i den samme visning.
Pakkeprivilegier Pakkeprivilegier autoriserer handlinger pรฅ individuelle pakker i SAP HANA-arkivet. Arkivet og XS Classic er udfaset fra og med SAP HANA 2.0 SPS 02, sรฅ nyt arbejde bruger HDI-baserede roller.
Ansรธgningsprivilegier Applikationsrettigheder er pรฅkrรฆvet i SAP HANA Extended Application Services (SAP HANA XS) for at fรฅ adgang til en applikation.
Programrettigheder tildeles og tilbagekaldes via procedurerne GRANT_APPLICATION_PRIVILEGE og REVOKE_APPLICATION_PRIVILEGE i _SYS_REPO-skemaet.
Privilegier pรฅ bruger Dette er et SQL-privilegium, som en bruger kan tildele sin egen bruger. ATTACH DEBUGGER er det eneste privilegium, der kan tildeles en bruger pรฅ denne mรฅde.

SAP HANA Brugeradministration og Rollestyring

Adgang til SAP HANA-databasen krรฆver en bruger. Afhรฆngigt af sikkerhedspolitikken er der to brugertyper i SAP HANA.

1. Teknisk bruger (DBA-bruger) โ€“ en bruger, der arbejder direkte med SAP HANA-database med de nรธdvendige rettigheder. Normalt slettes disse brugere ikke fra databasen.

Disse brugere er oprettet til administrative opgaver, sรฅsom at oprette et objekt og tildele rettigheder til et databaseobjekt eller til applikationen.

SAP HANA-databasesystemet stiller fรธlgende brugere som standard til rรฅdighed som standardbrugere:

  • SYSTEM
  • SYS
  • _SYS_REPO

2. Database eller rigtig bruger โ€“ enhver person, der รธnsker at arbejde med SAP HANA-databasen krรฆver en databasebruger. En databasebruger reprรฆsenterer en rigtig person, der arbejder pรฅ SAP HANA.

Der er to typer databasebrugere, som sammenlignes nedenfor.

Bruger type Beskrivelse Rolle tildelt
Standardbruger Denne bruger kan oprette objekter i et eget skema og lรฆse data i systemvisninger. En standardbruger oprettes med kommandoen "CREATE USER". Rollen PUBLIC er tildelt til lรฆsning af systemvisninger.
Begrรฆnset bruger En begrรฆnset bruger har ikke fuld SQL-adgang via en SQL-konsol og oprettes med sรฆtningen "CREATE RESTRICTED USER". Hvis der krรฆves rettigheder for at bruge et program, gives de via en rolle.

  • En bruger med begrรฆnset adgang kan ikke oprette databaseobjekter.
  • En bruger med begrรฆnset adgang kan ikke se data i databasen, fรธr en rolle tildeler det.
  • En bruger med begrรฆnset adgang opretter kun forbindelse til databasen via HTTP.
  • ODBC/JDBC-adgang til en klientforbindelse skal aktiveres med en SQL-sรฆtning.
Rollen RESTRICTED_USER_ODBC_ACCESS eller RESTRICTED_USER_JDBC_ACCESS er pรฅkrรฆvet for fuld ODBC/JDBC-funktionalitet.

An SAP HANA-brugeradministratoren har adgang til fรธlgende aktiviteter:

  1. Opret eller slet en bruger.
  2. Definer og opret en rolle.
  3. Tildel brugeren en rolle.
  4. Nulstil en brugeradgangskode.
  5. Genaktiver eller deaktiver en bruger efter behov.

1. Opret bruger i SAP HANA

Kun en databasebruger med ROLLEADMIN-privilegiet kan oprette brugere og roller i SAP HANA.

Trin 1) For at oprette en ny bruger i SAP HANA Studio, gรฅ til fanen Sikkerhed som vist nedenfor og fรธlg disse trin:

  1. Gรฅ til sikkerhedsnoden.
  2. Vรฆlg Brugere (hรธjreklik) -> Ny bruger.

Hรธjreklik pรฅ kontekstmenuen for at oprette en ny bruger under sikkerhedsnoden

Trin 2) En brugeroprettelsesskรฆrm vises, som vist nedenfor.

  1. Indtast brugernavnet.
  2. Indtast en adgangskode til brugeren.
  3. Dette er godkendelsesmekanismerne; som standard bruges brugernavn og adgangskodegodkendelse.

SAP Skรฆrmbilledet til oprettelse af bruger i HANA Studio, der viser felterne for brugernavn og adgangskode

Brugeren oprettes ved at klikke pรฅ knappen Implementer, som vist nedenfor.

Udrul-knappen i SAP HANA Studio brugerredigeringsvรฆrktรธjslinje

2. Definer og opret rolle

En rolle er en samling af privilegier, der kan tildeles andre brugere eller roller. Den omfatter privilegier til databaseobjekter og applikationer, afhรฆngigt af jobbets art.

Det er standardmekanismen til tildeling af privilegier, selvom privilegier ogsรฅ kan tildeles direkte. Mange standardroller (f.eks. MODELLERING og OVERVร…GNING) fรธlger med SAP HANA database.

En standardrolle kan bruges som skabelon til at oprette en brugerdefineret rolle.

En rolle kan indeholde fรธlgende privilegier:

  • Systemrettigheder til administrative og udviklingsopgaver (KATALOGLร†SNING, REVISIONSADMINISTRATร˜R osv.)
  • Objektrettigheder for databaseobjekter (SELECT, INSERT, DELETE osv.)
  • Analytiske privilegier for en SAP HANA-informationsvisning
  • Pakkeprivilegier pรฅ repository-pakker (REPO.READ, REPO.EDIT_NATIVE_OBJECTS osv.)
  • Applikationsrettigheder for SAP HANA XS-applikationer
  • Brugerrettigheder (til fejlfinding af en procedure)

Rolleskabelse

Trin 1) Brug sikkerhedsnoden som vist nedenfor.

  1. Gรฅ til sikkerhedsnoden i SAP HANA system.
  2. Vรฆlg Rollenoden (hรธjreklik), og vรฆlg Ny rolle.

Hรธjreklik pรฅ kontekstmenuen for at oprette en ny rolle under sikkerhedsnoden

Trin 2) Der vises et skรฆrmbillede til oprettelse af roller, som vist nedenfor.

SAP Skรฆrm til oprettelse af roller i HANA Studio med fanen Tildelte roller รฅben

  1. Giv rollen et navn under blokken Ny rolle.
  2. Vรฆlg fanen Tildelte roller, og klik pรฅ ikonet "+" for at tilfรธje en standard- eller eksisterende rolle.
  3. Vรฆlg den รธnskede rolle (for eksempel MODELLERING eller OVERVร…GNING).

Trin 3) Bekrรฆft tildelingen som vist nedenfor.

  1. Den valgte rolle tilfรธjes pรฅ fanen Tildelte roller.
  2. Privilegier kan tildeles direkte ved at vรฆlge Systemprivilegier, Objektprivilegier, Analytiske privilegier, Pakkeprivilegier osv.
  3. Klik pรฅ ikonet Implementer for at oprette rollen.

Fanen Tildelte roller viser den valgte rolle fรธr implementering

Markรฉr indstillingen "Kan tildeles andre brugere og roller", hvis denne rolle skal vรฆre somsignable til andre brugere og roller.

3. Tildel rolle til bruger

Trin 1) Tildel rollen โ€œMODELLING_VIEWโ€ til en anden bruger, โ€œABHI_TESTโ€, ved hjรฆlp af dialogboksen nedenfor.

  1. Gรฅ til undernoden Bruger under noden Sikkerhed, og dobbeltklik pรฅ den. Brugervinduet รฅbnes.
  2. Klik pรฅ ikonet "+" for Tildelte roller.
  3. Der vises en pop op-boks. Sรธg efter det rollenavn, der skal tildeles brugeren.

Rollesรธgningspop-up bruges til at vรฆlge MODELLING_VIEW for brugeren

Trin 2) Rollen โ€œMODELLING_VIEWโ€ er nu tilfรธjet under Rolle, som vist nedenfor.

Liste over tildelte roller, der viser MODELLING_VIEW, tilfรธjet til brugeren ABHI_TEST

Trin 3) Implementer รฆndringen, og tjek meddelelsen nedenfor.

  1. Klik pรฅ knappen Implementer.
  2. Meddelelsen "Bruger 'ABHI_TEST' รฆndret" vises.

Statuslinjen, der bekrรฆfter brugeren ABHI_TEST, er รฆndret efter tildeling af rollen

4. Nulstilling af brugeradgangskode

For at nulstille en brugeradgangskode skal du gรฅ til undernoden Bruger under noden Sikkerhed og dobbeltklikke pรฅ den. Brugervinduet รฅbnes.

Trin 1) Indtast de nye legitimationsoplysninger som vist nedenfor.

  1. Indtast den nye adgangskode.
  2. Indtast bekrรฆftelsesadgangskoden.

Felterne Adgangskode og Bekrรฆft adgangskode i SAP HANA Studio brugerredigeringsprogram

Trin 2) Gem den nye adgangskode som vist nedenfor.

  1. Klik pรฅ knappen Implementer.
  2. Meddelelsen "Bruger 'ABHI_TEST' รฆndret" vises.

Statuslinje bekrรฆfter รฆndringen af โ€‹โ€‹adgangskode for brugeren ABHI_TEST

5. Genaktiver eller deaktiver bruger

Gรฅ til undernoden Bruger under noden Sikkerhed, og dobbeltklik pรฅ den. Brugervinduet รฅbnes.

Vรฆrktรธjslinjen indeholder et ikon for deaktivering af bruger, som vist nedenfor. Klik pรฅ det.

Ikonet Deaktiver bruger i SAP HANA Studio brugerredigeringsvรฆrktรธjslinje

Der vises en bekrรฆftelsesboks, som vist nedenfor. Klik pรฅ knappen Ja.

Bekrรฆftelsespopup, der spรธrger, om brugeren ABHI_TEST skal deaktiveres

Meddelelsen "Bruger 'ABHI_TEST' deaktiveret" vises. Ikonet Deaktiver รฆndres til "Aktiver bruger", sรฅ brugeren kan aktiveres igen fra det samme ikon.

SAP HANA Licens Management

En licensnรธgle er pรฅkrรฆvet for at bruge SAP HANA-database. En licensnรธgle kan installeres og slettes ved hjรฆlp af SAP HANA Studio, den SAP HANA HDBSQL-kommandolinjevรฆrktรธjet og HANA SQL-forespรธrgselseditoren.

SAP HANA-databasen understรธtter to typer licensnรธgler:

  • Permanent licensnรธgle: Permanente licensnรธgler er gyldige indtil deres udlรธbsdato. En ny nรธgle skal anmodes og anvendes inden denne dato. Hvis nรธglen udlรธber, installeres der automatisk en midlertidig licensnรธgle i 28 dage.
  • Midlertidig licensnรธgle: Dette installeres automatisk med en ny SAP HANA-databaseinstallation. Den er gyldig i 90 dage, hvorefter en permanent nรธgle kan anmodes fra SAP.

Autorisation til licensadministration

Rettigheden "LICENSADMIN" er pรฅkrรฆvet for licensadministration. SAP HANA Cloud er abonnementsadministreret, sรฅ ingen nรธgle installeres manuelt.

SAP HANA revision

SAP HANA-revisionsfunktioner giver dig mulighed for at overvรฅge og registrere handlinger, der udfรธres i SAP HANA-system. Revision skal aktiveres for systemet, fรธr der kan oprettes en revisionspolitik.

Autorisation til SAP HANA revision

Systemrettigheden "AUDIT ADMIN" er pรฅkrรฆvet for SAP HANA-revision.

Ofte Stillede Spรธrgsmรฅl

En katalogrolle findes kun under kรธrsel og oprettes med SQL. En HDI-rolle er en designtidsartefakt med suffikset .hdbrole, der implementeres i en container, sรฅ den kan versionskontrolleres og transporteres.

En begrรฆnset bruger oprettes uden rollen PUBLIC, sรฅ den har ingen systemvisnings- eller objektrettigheder. Adgang gives kun via tildelte roller, og ODBC- eller JDBC-forbindelse skal aktiveres eksplicit.

Persistenslagskryptering beskytter datamรฆngder, gentager logfiler og sikkerhedskopier pรฅ disken. Netvรฆrkslagskryptering bruger TLS/SSL til klient- og intern trafik. Rodnรธgler findes i det sikre lager og bรธr รฆndres efter installation.

Ja. Maskinlรฆringsmodeller profilerer normale tildelingsmรธnstre fra revisionslogfiler og markerer afvigelser sรฅsom pludselige tildelinger af systemrettigheder, inaktive konti, der genvinder adgang, eller konflikter om funktionsadskillelse. En anmelder trรฆffer stadig afgรธrelsen, da modellen kun rangerer risiko.

Copilot udkaster hurtigt CREATE ROLE-, GRANT- og .hdbrole-filer, hvilket er velegnet til gentagne roller. RevSe alle genererede sรฆtninger i forhold til sikkerhedsvejledningen, fordi forslag kan give for mange rettigheder eller bruge forรฆldet arkivsyntaks.

Det er en isoleret lejerdatabase pรฅ รฉn SAP HANA-systemet. Hver lejer beholder sine egne brugere, roller, katalog og persistens, mens systemdatabasen hรฅndterer installationsomfattende opgaver sรฅsom oprettelse af lejere og licensering.

Nej. SAP anbefaler at oprette navngivne administratorbrugere, der kun har de rettigheder, som hver opgave krรฆver, og derefter deaktivere SYSTEM. En delt superbruger fjerner ansvarlighed fra revisionssporet og udvider virkningen af โ€‹โ€‹en lรฆkket adgangskode.

SAP HANA Cloud beholder den samme privilegiemodel, men fjerner hรฅndtering af licensnรธgler og opgaver pรฅ vรฆrtsniveau, hvilket SAP fungerer. Kryptering er som standard aktiveret, XS classic er vรฆk, og HDI-roller erstatter arkivroller.

Opsummer dette indlรฆg med: