SAP HANA-Sicherheit: Vollständiges Tutorial
⚡ Intelligente Zusammenfassung
SAP HANA Security schützt Geschäftsdaten vor unberechtigtem Zugriff durch Authentifizierung, Autorisierung, Benutzer- und Rollenverwaltung, Überwachung und Verschlüsselung und wendet diese Kontrollen konsequent auf jeden Mandantendatenbankcontainer an, der auf dem System ausgeführt wird.
Was ist SAP HANA-Sicherheit?
SAP HANA Security schützt geschäftskritische Daten vor unberechtigtem Zugriff und sorgt dafür, dass das System den vom Unternehmen angewandten Compliance-Standards entspricht.
SAP HANA Unterstützt eine Mandantendatenbank, in der mehrere Datenbanken auf einem einzigen System laufen. Jede Datenbank ist ein Mandantendatenbank-Container, und jede der unten aufgeführten Sicherheitsfunktionen gilt pro Container.
SAP HANA bietet die folgenden sicherheitsrelevanten Funktionen:
- Benutzer- und Rollenverwaltung
- Genehmigung
- Authentifizierung
- Verschlüsselung von Daten in der Persistenzschicht
- Verschlüsselung von Daten in der Netzwerkschicht
SAP HANA-Benutzer und -Rolle
SAP Die Konfiguration der HANA-Benutzer- und Rollenverwaltung hängt ab von der Architektur, wie unten beschrieben.
3-Tier Architektur
SAP HANA kann als relationale Datenbank in einem 3-Tier- ArchiStruktur.
Bei dieser Architektur werden die Sicherheitsfunktionen (Autorisierung, Authentifizierung, Verschlüsselung und Überwachung) auf den Anwendungsserverschichten installiert.
Das SAP Die Anwendung (ERP, BW usw.) stellt die Verbindung zur Datenbank nur mithilfe eines technischen Benutzers oder Datenbankadministrators (Basis-Mitarbeiter) her, wie unten dargestellt. Der Endbenutzer hat keinen direkten Zugriff auf die Datenbank oder den Datenbankserver.
2-Tier Architektur
SAP HANA Erweiterte Anwendungsdienste (SAP HANA XS) basiert auf einem 2-Tier-Architektur ArchiEine solche Architektur, bei der Anwendungsserver, Webserver und Entwicklungsumgebung in einem einzigen System integriert sind, wie unten dargestellt.
SAP HANA-Authentifizierung
Ein Datenbankbenutzer identifiziert, wer auf die Datenbank zugreift. SAP Die Identität wird in der HANA-Datenbank durch „Authentifizierung“ überprüft. SAP HANA unterstützt viele Authentifizierungsmethoden, und Single Sign-On (SSO) integriert mehrere davon.
SAP HANA unterstützt die folgenden Authentifizierungsmethoden:
- Kerberos: Es kann in folgenden Fällen verwendet werden –
- Direkt von einem JDBC- und ODBC-Client (SAP HANA Studio).
- Bei Verwendung von HTTP für den Zugriff SAP HANA XS.
- Benutzername / Passwort: Wenn der Benutzer seinen Datenbankbenutzernamen und sein Passwort eingibt, SAP Die HANA-Datenbank authentifiziert den Benutzer.
- Security Assertion Markup Language (SAML)
SAML kann eine Authentifizierung durchführen SAP Ein HANA-Benutzer greift über ODBC/JDBC direkt auf die Datenbank zu. Dabei wird eine externe Identität einem internen Datenbankbenutzer zugeordnet, sodass sich der Benutzer mit der externen Benutzer-ID anmeldet.
- SAP Anmelde- und Assertion-Tickets
Der Benutzer kann mittels Anmelde- oder Bestätigungstickets authentifiziert werden, die zu diesem Zweck konfiguriert und ausgestellt werden.
- X.509-Clientzertifikate
Wenn die Funktion SAP Der Zugriff auf HANA XS erfolgt über HTTP; Clientzertifikate, die von einer vertrauenswürdigen Zertifizierungsstelle (CA) signiert sind, authentifizieren den Benutzer.
SAP HANA-Autorisierung
SAP Eine HANA-Autorisierung ist erforderlich, wenn ein Benutzer über eine Clientschnittstelle (JDBC, ODBC oder HTTP) auf die HANA-Datenbank zugreift. SAP HANA-Datenbank.
Abhängig von den dem Benutzer erteilten Berechtigungen kann dieser Datenbankoperationen an einem Datenbankobjekt durchführen. Diese Berechtigung wird als „Privileg“ bezeichnet.
Berechtigungen können dem Benutzer direkt oder indirekt über Rollen erteilt werden. Alle einem Benutzer zugewiesenen Berechtigungen werden als eine Einheit zusammengefasst.
Wenn ein Benutzer versucht, auf eine SAP Bei HANA-Datenbankobjekten prüft das System die Autorisierung anhand von Benutzerrollen und direkt gewährten Berechtigungen.
Wenn die angeforderten Berechtigungen gefunden werden, überspringt das System weitere Prüfungen und gewährt den Zugriff.
SAP HANA bietet folgende Berechtigungstypen an:
| Berechtigungstypen | Beschreibung |
|---|---|
| Systemprivilegien | Steuert den normalen Systembetrieb. Systemberechtigungen werden hauptsächlich für Folgendes verwendet:
|
| Objektberechtigungen | Objektprivilegien sind SQL Berechtigungen werden verwendet, um die Berechtigung zum Lesen und Ändern von Datenbankobjekten zu erteilen. Um auf ein Datenbankobjekt zuzugreifen, benötigt ein Benutzer Objektberechtigungen für dieses Objekt oder für das Schema, in dem sich das Objekt befindet. Objektberechtigungen können für Katalogobjekte (Tabellen, Sichten usw.) oder Nicht-Katalogobjekte (Entwicklungsobjekte) erteilt werden. Die Objektberechtigungen sind wie folgt –
|
| Analytische Privilegien | Analytische Berechtigungen ermöglichen den Lesezugriff auf die Daten eines SAP HANA-Informationsmodell (Attributansicht, analytische Ansicht, Berechnungsansicht). Dieses Privileg wird während der Abfrageverarbeitung ausgewertet. Analytische Berechtigungen gewähren verschiedenen Benutzern je nach Benutzerrolle Zugriff auf unterschiedliche Teile der Daten in derselben Informationsansicht. Sie werden verwendet in der SAP Die HANA-Datenbank bietet Kontrolle auf Zeilenebene über die Daten, die einzelne Benutzer in derselben Ansicht sehen können. |
| Paketprivilegien | Paketberechtigungen autorisieren Aktionen für einzelne Pakete in der SAP HANA-Repository. Das Repository und XS Classic sind ab sofort veraltet. SAP HANA 2.0 SPS 02, daher werden für neue Arbeiten HDI-basierte Rollen verwendet. |
| Anwendungsprivilegien | Anwendungsberechtigungen sind erforderlich in SAP HANA Erweiterte Anwendungsdienste (SAP HANA XS), um auf eine Anwendung zuzugreifen. Anwendungsberechtigungen werden über die Prozeduren GRANT_APPLICATION_PRIVILEGE und REVOKE_APPLICATION_PRIVILEGE im _SYS_REPO-Schema erteilt und widerrufen. |
| Berechtigungen für Benutzer | Dies ist eine SQL-Berechtigung, die ein Benutzer seinem eigenen Benutzerkonto erteilen kann. ATTACH DEBUGGER ist die einzige Berechtigung, die einem Benutzer auf diese Weise erteilt werden kann. |
SAP HANA-Benutzerverwaltung und Rollenmanagement
Zugriff auf die SAP Für eine HANA-Datenbank wird ein Benutzer benötigt. Abhängig von der Sicherheitsrichtlinie gibt es zwei Benutzertypen. SAP HANA.
1. Technischer Benutzer (DBA-Benutzer) – ein Benutzer, der direkt mit dem SAP HANA-Datenbank mit den erforderlichen Berechtigungen. Normalerweise werden diese Benutzer nicht aus der Datenbank gelöscht.
Diese Benutzer werden für administrative Aufgaben wie das Erstellen eines Objekts und das Erteilen von Berechtigungen für ein Datenbankobjekt oder die Anwendung erstellt.
Das SAP Das HANA-Datenbanksystem stellt standardmäßig die folgenden Benutzer als Standardbenutzer bereit:
- SYSTEM
- SYS
- _SYS_REPO
2. Datenbank oder realer Benutzer – jede Person, die an dem Projekt mitarbeiten möchte SAP Die HANA-Datenbank benötigt einen Datenbankbenutzer. Ein Datenbankbenutzer repräsentiert eine reale Person, die an der Datenbank arbeitet. SAP HANA.
Es gibt zwei Arten von Datenbankbenutzern, die im Folgenden verglichen werden.
| User Type | Beschreibung | Rolle zugewiesen |
|---|---|---|
| Standardbenutzer | Dieser Benutzer kann Objekte in einem eigenen Schema erstellen und Daten in Systemansichten lesen. Ein Standardbenutzer wird mit der Anweisung „CREATE USER“ erstellt. | Die Rolle PUBLIC ist für das Lesen von Systemansichten vorgesehen. |
| Eingeschränkter Benutzer | Ein eingeschränkter Benutzer hat keinen vollständigen SQL-Zugriff über die SQL-Konsole und wird mit der Anweisung „CREATE RESTRICTED USER“ erstellt. Falls Berechtigungen zur Nutzung einer Anwendung erforderlich sind, werden diese über eine Rolle bereitgestellt.
|
Für die volle ODBC/JDBC-Funktionalität ist die Rolle RESTRICTED_USER_ODBC_ACCESS oder RESTRICTED_USER_JDBC_ACCESS erforderlich. |
An SAP Der HANA-Benutzeradministrator hat Zugriff auf folgende Aktivitäten:
- Einen Benutzer erstellen oder löschen.
- Eine Rolle definieren und erstellen.
- Weisen Sie dem Benutzer eine Rolle zu.
- Benutzerpasswort zurücksetzen.
- Einen Benutzer je nach Bedarf reaktivieren oder deaktivieren.
1. Benutzer anlegen in SAP HANA
Nur ein Datenbankbenutzer mit der Berechtigung ROLE ADMIN kann Benutzer und Rollen erstellen. SAP HANA.
Schritt 1) Um einen neuen Benutzer zu erstellen SAP Gehen Sie in HANA Studio auf die Registerkarte „Sicherheit“ (siehe unten) und folgen Sie diesen Schritten:
- Wechseln Sie zum Sicherheitsknoten.
- Benutzer auswählen (Rechtsklick) -> Neuer Benutzer.
Schritt 2) Es erscheint ein Benutzererstellungsbildschirm, wie unten dargestellt.
- Geben Sie den Benutzernamen ein.
- Geben Sie ein Passwort für den Benutzer ein.
- Dies sind die Authentifizierungsmechanismen; standardmäßig wird die Authentifizierung mit Benutzername und Passwort verwendet.
Durch Klicken auf die unten angezeigte Schaltfläche „Bereitstellen“ wird der Benutzer erstellt.
2. Rolle definieren und erstellen
Eine Rolle ist eine Sammlung von Berechtigungen, die anderen Benutzern oder Rollen gewährt werden können. Sie umfasst Berechtigungen für Datenbankobjekte und Anwendungen, abhängig von der Art der Aufgabe.
Es handelt sich um den Standardmechanismus zur Vergabe von Berechtigungen, obwohl Berechtigungen auch direkt vergeben werden können. Viele Standardrollen (z. B. MODELLIERUNG und ÜBERWACHUNG) werden standardmäßig mit dieser Funktion ausgeliefert. SAP HANA-Datenbank.
Eine Standardrolle kann als Vorlage für die Erstellung einer benutzerdefinierten Rolle verwendet werden.
Eine Rolle kann folgende Berechtigungen enthalten:
- Systemberechtigungen für administrative und Entwicklungsaufgaben (KATALOG LESEN, AUDIT ADMIN, etc.).
- Objektberechtigungen für Datenbankobjekte (SELECT, INSERT, DELETE usw.)
- Analytische Berechtigungen für einen SAP HANA-Informationsansicht
- Paketberechtigungen für Repository-Pakete (REPO.READ, REPO.EDIT_NATIVE_OBJECTS usw.)
- Anwendungsberechtigungen für SAP HANA XS-Anwendungen
- Berechtigungen für den Benutzer (zum Debuggen einer Prozedur)
Rollenerstellung
Schritt 1) Verwenden Sie den Sicherheitsknoten wie unten dargestellt.
- Gehen Sie zum Sicherheitsknoten im SAP HANA-System.
- Wählen Sie den Knoten „Rolle“ (Rechtsklick) und anschließend „Neue Rolle“.
Schritt 2) Es wird ein Bildschirm zur Rollenerstellung angezeigt, wie unten dargestellt.
- Geben Sie der Rolle im Block „Neue Rolle“ einen Namen.
- Wählen Sie die Registerkarte „Zugewiesene Rollen“ aus und klicken Sie auf das „+“-Symbol, um eine Standardrolle oder eine bereits vorhandene Rolle hinzuzufügen.
- Wählen Sie die gewünschte Rolle (z. B. MODELLIERUNG oder ÜBERWACHUNG).
Schritt 3) Bestätigen Sie die Zuordnung wie unten dargestellt.
- Die ausgewählte Rolle wird im Tab „Zugewiesene Rollen“ hinzugefügt.
- Berechtigungen können direkt zugewiesen werden, indem Systemberechtigungen, Objektberechtigungen, Analyseberechtigungen, Paketberechtigungen usw. ausgewählt werden.
- Klicken Sie auf das Symbol „Bereitstellen“, um die Rolle zu erstellen.
Aktivieren Sie die Option „Anderen Benutzern und Rollen zuweisen“, wenn diese Rolle alssignable für andere Benutzer und Rollen.
3. Weisen Sie dem Benutzer eine Rolle zu
Schritt 1) Weisen Sie mithilfe des unten stehenden Dialogs einem anderen Benutzer, „ABHI_TEST“, die Rolle „MODELLING_VIEW“ zu.
- Gehen Sie im Sicherheitsknoten zum Unterknoten „Benutzer“ und doppelklicken Sie darauf. Das Benutzerfenster öffnet sich.
- Klicken Sie auf das Symbol „+“ für zugewiesene Rollen.
- Ein Pop-up-Fenster erscheint. Suchen Sie nach dem Rollennamen, der dem Benutzer zugewiesen werden soll.
Schritt 2) Die Rolle „MODELLING_VIEW“ wurde nun unter Rolle hinzugefügt, wie unten dargestellt.
Schritt 3) Stellen Sie die Änderung bereit und überprüfen Sie die unten stehende Meldung.
- Klicken Sie auf die Schaltfläche „Bereitstellen“.
- Die Meldung „Benutzer 'ABHI_TEST' geändert“ wird angezeigt.
4. Zurücksetzen des Benutzerpassworts
Um ein Benutzerpasswort zurückzusetzen, gehen Sie im Sicherheitsknoten zum Unterknoten „Benutzer“ und doppelklicken Sie darauf. Das Benutzerfenster wird geöffnet.
Schritt 1) Geben Sie die neuen Zugangsdaten wie unten gezeigt ein.
- Geben Sie das neue Passwort ein.
- Geben Sie das Bestätigungspasswort ein.
Schritt 2) Speichern Sie das neue Passwort wie unten gezeigt.
- Klicken Sie auf die Schaltfläche „Bereitstellen“.
- Die Meldung „Benutzer 'ABHI_TEST' geändert“ wird angezeigt.
5. Benutzer reaktivieren oder deaktivieren
Gehen Sie im Sicherheitsknoten zum Unterknoten „Benutzer“ und doppelklicken Sie darauf. Das Benutzerfenster öffnet sich.
Die Symbolleiste enthält ein Symbol zum Deaktivieren des Benutzers (siehe unten). Klicken Sie darauf.
Es erscheint ein Bestätigungsfenster, wie unten dargestellt. Klicken Sie auf die Schaltfläche „Ja“.
Die Meldung „Benutzer 'ABHI_TEST' deaktiviert“ wird angezeigt. Das Deaktivierungssymbol ändert sich in „Benutzer aktivieren“, sodass der Benutzer über dasselbe Symbol wieder aktiviert werden kann.
SAP HANA-Lizenzmanagement
Für die Nutzung ist ein Lizenzschlüssel erforderlich. SAP HANA-Datenbank. Ein Lizenzschlüssel kann installiert und gelöscht werden mit SAP HANA Studio, das SAP HANA HDBSQL-Befehlszeilentool und der HANA SQL-Abfrageeditor.
Das SAP Die HANA-Datenbank unterstützt zwei Arten von Lizenzschlüsseln:
- Permanenter Lizenzschlüssel: Permanente Lizenzschlüssel sind bis zu ihrem Ablaufdatum gültig. Vor diesem Datum muss ein neuer Schlüssel angefordert und angewendet werden. Läuft der Schlüssel ab, wird automatisch ein temporärer Lizenzschlüssel für 28 Tage installiert.
- Temporärer Lizenzschlüssel: Dies wird automatisch mit einem neuen installiert SAP Installation der HANA-Datenbank. Die Gültigkeit beträgt 90 Tage. Danach kann ein permanenter Schlüssel angefordert werden von SAP.
Genehmigung für die Lizenzverwaltung
Für die Lizenzverwaltung ist die Berechtigung „LIZENZVERWALTUNG“ erforderlich. SAP HANA Cloud wird über ein Abonnement verwaltet, daher wird kein Schlüssel manuell installiert.
SAP HANA-Auditing
SAP Die HANA-Auditfunktionen ermöglichen es Ihnen, Aktionen zu überwachen und aufzuzeichnen, die in der SAP HANA-System. Die Überwachung muss für das System aktiviert sein, bevor eine Überwachungsrichtlinie erstellt werden kann.
Genehmigung für SAP HANA-Auditing
Für die Nutzung der Systemberechtigung „AUDIT ADMIN“ ist Folgendes erforderlich: SAP HANA-Auditing.














