SAP HANA Security: Komplet selvstudium
โก Smart opsummering
SAP HANA Security beskytter forretningsdata mod uautoriseret adgang via godkendelse, autorisation, bruger- og rolleadministration, revision og kryptering, og disse kontroller anvendes konsekvent pรฅ tvรฆrs af alle lejerdatabasecontainere, der kรธrer pรฅ systemet.
Hvad er SAP HANA-sikkerhed?
SAP HANA Security beskytter forretningskritiske data mod uautoriseret adgang og holder systemet i overensstemmelse med de compliance-standarder, som virksomheden anvender.
SAP HANA understรธtter en multitenant-database, hvor flere databaser kรธrer pรฅ et enkelt system. Hver database er en lejerdatabasecontainer, og alle nedenstรฅende sikkerhedsfunktioner gรฆlder for hver container.
SAP HANA tilbyder fรธlgende sikkerhedsrelaterede funktioner:
- Bruger- og rollestyring
- Tilladelse
- Godkendelse
- Kryptering af data i persistenslag
- Kryptering af data i netvรฆrkslaget
SAP HANA bruger og rolle
SAP HANA-bruger- og rollestyringskonfigurationen afhรฆnger af arkitektursom beskrevet nedenfor.
3-Tier Architecture
SAP HANA kan bruges som en relationsdatabase i en 3-Tier Architecture.
I denne arkitektur er sikkerhedsfunktionerne (godkendelse, autentificering, kryptering og revision) installeret pรฅ applikationsserverlagene.
SAP applikation (ERP, BW osv.) opretter kun forbindelse til databasen ved hjรฆlp af en teknisk bruger eller databaseadministrator (basisperson), som vist nedenfor. Slutbrugeren kan ikke fรฅ direkte adgang til databasen eller databaseserveren.
2-Tier Architecture
SAP HANA Extended Application Services (SAP HANA XS) er baseret pรฅ en 2-lags Architekstur, hvor applikationsserveren, webserveren og udviklingsmiljรธet er integreret i et enkelt system, som vist nedenfor.
SAP HANA-godkendelse
En databasebruger identificerer, hvem der har adgang til SAP HANA-databasen, og at identiteten verificeres ved "godkendelse". SAP HANA understรธtter mange godkendelsesmetoder, og Single Sign-On (SSO) integrerer flere af dem.
SAP HANA understรธtter fรธlgende godkendelsesmetoder:
- Kerberos: Det kan bruges i fรธlgende tilfรฆlde โ
- Direkte fra en JDBC- og ODBC-klient (SAP HANA Studio).
- Nรฅr HTTP bruges til at fรฅ adgang SAP HANA XS.
- Brugernavn / Adgangskode: Nรฅr brugeren indtaster sit brugernavn og sin adgangskode til databasen, SAP HANA-databasen godkender brugeren.
- Sikkerhedspรฅstandsmarkeringssprog (SAML)
SAML kan autentificere en SAP HANA-bruger tilgรฅr databasen direkte via ODBC/JDBC. Den knytter en ekstern identitet til en intern databasebruger, sรฅ brugeren logger ind med det eksterne bruger-ID.
- SAP Logon og Assertion-billetter
Brugeren kan godkendes ved logon eller assertion tickets, som er konfigureret og udstedt til dette formรฅl.
- X.509-klientcertifikater
Nรฅr SAP HANA XS tilgรฅs via HTTP, hvor klientcertifikater signeret af en betroet certificeringsmyndighed (CA) godkender brugeren.
SAP HANA-autorisation
SAP HANA-godkendelse er pรฅkrรฆvet, nรฅr en bruger bruger en klientgrรฆnseflade (JDBC, ODBC eller HTTP) til at fรฅ adgang til SAP HANA database.
Afhรฆngigt af den autorisation, der er givet til brugeren, kan vedkommende udfรธre databaseoperationer pรฅ et databaseobjekt. Denne autorisation kaldes et "privilegium".
Privilegier kan tildeles brugeren direkte eller indirekte gennem roller. Alle privilegier, der er tildelt en bruger, kombineres som en enkelt enhed.
Nรฅr en bruger forsรธger at fรฅ adgang til evt SAP HANA-databaseobjekt, systemet kontrollerer godkendelse via brugerroller og direkte tildelte rettigheder.
Nรฅr de anmodede rettigheder findes, springer systemet yderligere kontroller over og giver adgang.
SAP HANA tilbyder fรธlgende privilegietyper:
| Privilegier typer | Beskrivelse |
|---|---|
| Systemprivilegier | Styrer normal systemaktivitet. Systemrettigheder bruges primรฆrt til โ
|
| Objektprivilegier | Objektprivilegier er SQL privilegier, der bruges til at give tilladelse til at lรฆse og รฆndre databaseobjekter. For at fรฅ adgang til et databaseobjekt skal en bruger have objektprivilegier pรฅ det pรฅgรฆldende objekt eller pรฅ det skema, hvor objektet findes. Objektprivilegier kan gives pรฅ katalogobjekter (tabel, visning osv.) eller ikke-katalogobjekter (udviklingsobjekter). Objektrettighederne er som fรธlger โ
|
| Analytiske privilegier | Analytiske rettigheder giver lรฆseadgang til dataene for en SAP HANA-informationsmodel (attributvisning, analytisk visning, beregningsvisning). Dette privilegium evalueres under forespรธrgselsbehandlingen. Analytiske rettigheder giver forskellige brugere adgang til forskellige dele af dataene i den samme informationsvisning, baseret pรฅ brugerrollen. De bruges i SAP HANA-databasen giver kontrol pรฅ rรฆkkeniveau over de data, som individuelle brugere kan se i den samme visning. |
| Pakkeprivilegier | Pakkeprivilegier autoriserer handlinger pรฅ individuelle pakker i SAP HANA-arkivet. Arkivet og XS Classic er udfaset fra og med SAP HANA 2.0 SPS 02, sรฅ nyt arbejde bruger HDI-baserede roller. |
| Ansรธgningsprivilegier | Applikationsrettigheder er pรฅkrรฆvet i SAP HANA Extended Application Services (SAP HANA XS) for at fรฅ adgang til en applikation. Programrettigheder tildeles og tilbagekaldes via procedurerne GRANT_APPLICATION_PRIVILEGE og REVOKE_APPLICATION_PRIVILEGE i _SYS_REPO-skemaet. |
| Privilegier pรฅ bruger | Dette er et SQL-privilegium, som en bruger kan tildele sin egen bruger. ATTACH DEBUGGER er det eneste privilegium, der kan tildeles en bruger pรฅ denne mรฅde. |
SAP HANA Brugeradministration og Rollestyring
Adgang til SAP HANA-databasen krรฆver en bruger. Afhรฆngigt af sikkerhedspolitikken er der to brugertyper i SAP HANA.
1. Teknisk bruger (DBA-bruger) โ en bruger, der arbejder direkte med SAP HANA-database med de nรธdvendige rettigheder. Normalt slettes disse brugere ikke fra databasen.
Disse brugere er oprettet til administrative opgaver, sรฅsom at oprette et objekt og tildele rettigheder til et databaseobjekt eller til applikationen.
SAP HANA-databasesystemet stiller fรธlgende brugere som standard til rรฅdighed som standardbrugere:
- SYSTEM
- SYS
- _SYS_REPO
2. Database eller rigtig bruger โ enhver person, der รธnsker at arbejde med SAP HANA-databasen krรฆver en databasebruger. En databasebruger reprรฆsenterer en rigtig person, der arbejder pรฅ SAP HANA.
Der er to typer databasebrugere, som sammenlignes nedenfor.
| Bruger type | Beskrivelse | Rolle tildelt |
|---|---|---|
| Standardbruger | Denne bruger kan oprette objekter i et eget skema og lรฆse data i systemvisninger. En standardbruger oprettes med kommandoen "CREATE USER". | Rollen PUBLIC er tildelt til lรฆsning af systemvisninger. |
| Begrรฆnset bruger | En begrรฆnset bruger har ikke fuld SQL-adgang via en SQL-konsol og oprettes med sรฆtningen "CREATE RESTRICTED USER". Hvis der krรฆves rettigheder for at bruge et program, gives de via en rolle.
|
Rollen RESTRICTED_USER_ODBC_ACCESS eller RESTRICTED_USER_JDBC_ACCESS er pรฅkrรฆvet for fuld ODBC/JDBC-funktionalitet. |
An SAP HANA-brugeradministratoren har adgang til fรธlgende aktiviteter:
- Opret eller slet en bruger.
- Definer og opret en rolle.
- Tildel brugeren en rolle.
- Nulstil en brugeradgangskode.
- Genaktiver eller deaktiver en bruger efter behov.
1. Opret bruger i SAP HANA
Kun en databasebruger med ROLLEADMIN-privilegiet kan oprette brugere og roller i SAP HANA.
Trin 1) For at oprette en ny bruger i SAP HANA Studio, gรฅ til fanen Sikkerhed som vist nedenfor og fรธlg disse trin:
- Gรฅ til sikkerhedsnoden.
- Vรฆlg Brugere (hรธjreklik) -> Ny bruger.
Trin 2) En brugeroprettelsesskรฆrm vises, som vist nedenfor.
- Indtast brugernavnet.
- Indtast en adgangskode til brugeren.
- Dette er godkendelsesmekanismerne; som standard bruges brugernavn og adgangskodegodkendelse.
Brugeren oprettes ved at klikke pรฅ knappen Implementer, som vist nedenfor.
2. Definer og opret rolle
En rolle er en samling af privilegier, der kan tildeles andre brugere eller roller. Den omfatter privilegier til databaseobjekter og applikationer, afhรฆngigt af jobbets art.
Det er standardmekanismen til tildeling af privilegier, selvom privilegier ogsรฅ kan tildeles direkte. Mange standardroller (f.eks. MODELLERING og OVERVร GNING) fรธlger med SAP HANA database.
En standardrolle kan bruges som skabelon til at oprette en brugerdefineret rolle.
En rolle kan indeholde fรธlgende privilegier:
- Systemrettigheder til administrative og udviklingsopgaver (KATALOGLรSNING, REVISIONSADMINISTRATรR osv.)
- Objektrettigheder for databaseobjekter (SELECT, INSERT, DELETE osv.)
- Analytiske privilegier for en SAP HANA-informationsvisning
- Pakkeprivilegier pรฅ repository-pakker (REPO.READ, REPO.EDIT_NATIVE_OBJECTS osv.)
- Applikationsrettigheder for SAP HANA XS-applikationer
- Brugerrettigheder (til fejlfinding af en procedure)
Rolleskabelse
Trin 1) Brug sikkerhedsnoden som vist nedenfor.
- Gรฅ til sikkerhedsnoden i SAP HANA system.
- Vรฆlg Rollenoden (hรธjreklik), og vรฆlg Ny rolle.
Trin 2) Der vises et skรฆrmbillede til oprettelse af roller, som vist nedenfor.
- Giv rollen et navn under blokken Ny rolle.
- Vรฆlg fanen Tildelte roller, og klik pรฅ ikonet "+" for at tilfรธje en standard- eller eksisterende rolle.
- Vรฆlg den รธnskede rolle (for eksempel MODELLERING eller OVERVร GNING).
Trin 3) Bekrรฆft tildelingen som vist nedenfor.
- Den valgte rolle tilfรธjes pรฅ fanen Tildelte roller.
- Privilegier kan tildeles direkte ved at vรฆlge Systemprivilegier, Objektprivilegier, Analytiske privilegier, Pakkeprivilegier osv.
- Klik pรฅ ikonet Implementer for at oprette rollen.
Markรฉr indstillingen "Kan tildeles andre brugere og roller", hvis denne rolle skal vรฆre somsignable til andre brugere og roller.
3. Tildel rolle til bruger
Trin 1) Tildel rollen โMODELLING_VIEWโ til en anden bruger, โABHI_TESTโ, ved hjรฆlp af dialogboksen nedenfor.
- Gรฅ til undernoden Bruger under noden Sikkerhed, og dobbeltklik pรฅ den. Brugervinduet รฅbnes.
- Klik pรฅ ikonet "+" for Tildelte roller.
- Der vises en pop op-boks. Sรธg efter det rollenavn, der skal tildeles brugeren.
Trin 2) Rollen โMODELLING_VIEWโ er nu tilfรธjet under Rolle, som vist nedenfor.
Trin 3) Implementer รฆndringen, og tjek meddelelsen nedenfor.
- Klik pรฅ knappen Implementer.
- Meddelelsen "Bruger 'ABHI_TEST' รฆndret" vises.
4. Nulstilling af brugeradgangskode
For at nulstille en brugeradgangskode skal du gรฅ til undernoden Bruger under noden Sikkerhed og dobbeltklikke pรฅ den. Brugervinduet รฅbnes.
Trin 1) Indtast de nye legitimationsoplysninger som vist nedenfor.
- Indtast den nye adgangskode.
- Indtast bekrรฆftelsesadgangskoden.
Trin 2) Gem den nye adgangskode som vist nedenfor.
- Klik pรฅ knappen Implementer.
- Meddelelsen "Bruger 'ABHI_TEST' รฆndret" vises.
5. Genaktiver eller deaktiver bruger
Gรฅ til undernoden Bruger under noden Sikkerhed, og dobbeltklik pรฅ den. Brugervinduet รฅbnes.
Vรฆrktรธjslinjen indeholder et ikon for deaktivering af bruger, som vist nedenfor. Klik pรฅ det.
Der vises en bekrรฆftelsesboks, som vist nedenfor. Klik pรฅ knappen Ja.
Meddelelsen "Bruger 'ABHI_TEST' deaktiveret" vises. Ikonet Deaktiver รฆndres til "Aktiver bruger", sรฅ brugeren kan aktiveres igen fra det samme ikon.
SAP HANA Licens Management
En licensnรธgle er pรฅkrรฆvet for at bruge SAP HANA-database. En licensnรธgle kan installeres og slettes ved hjรฆlp af SAP HANA Studio, den SAP HANA HDBSQL-kommandolinjevรฆrktรธjet og HANA SQL-forespรธrgselseditoren.
SAP HANA-databasen understรธtter to typer licensnรธgler:
- Permanent licensnรธgle: Permanente licensnรธgler er gyldige indtil deres udlรธbsdato. En ny nรธgle skal anmodes og anvendes inden denne dato. Hvis nรธglen udlรธber, installeres der automatisk en midlertidig licensnรธgle i 28 dage.
- Midlertidig licensnรธgle: Dette installeres automatisk med en ny SAP HANA-databaseinstallation. Den er gyldig i 90 dage, hvorefter en permanent nรธgle kan anmodes fra SAP.
Autorisation til licensadministration
Rettigheden "LICENSADMIN" er pรฅkrรฆvet for licensadministration. SAP HANA Cloud er abonnementsadministreret, sรฅ ingen nรธgle installeres manuelt.
SAP HANA revision
SAP HANA-revisionsfunktioner giver dig mulighed for at overvรฅge og registrere handlinger, der udfรธres i SAP HANA-system. Revision skal aktiveres for systemet, fรธr der kan oprettes en revisionspolitik.
Autorisation til SAP HANA revision
Systemrettigheden "AUDIT ADMIN" er pรฅkrรฆvet for SAP HANA-revision.














