SAP HANA-Sicherheit: Vollständiges Tutorial

⚡ Intelligente Zusammenfassung

SAP HANA Security schützt Geschäftsdaten vor unberechtigtem Zugriff durch Authentifizierung, Autorisierung, Benutzer- und Rollenverwaltung, Überwachung und Verschlüsselung und wendet diese Kontrollen konsequent auf jeden Mandantendatenbankcontainer an, der auf dem System ausgeführt wird.

  • 🔐 Authentifizierung: Kerberos, Benutzername und Passwort, SAML, Anmeldetickets und X.509-Zertifikate dienen der Überprüfung, wer sich verbindet.
  • 🛡️ Zulassung: Sechs Berechtigungstypen legen fest, was ein authentifizierter Benutzer lesen oder ändern darf.
  • 👥 Benutzertypen: Technische, Standard- und eingeschränkte Benutzer haben sehr unterschiedliche Standardzugriffsrechte.
  • 🧩 Rollen: Eine Rolle bündelt Berechtigungen und ist die Standardmethode, um Zugriff in großem Umfang zu gewähren.
  • 📜 Lizenzierung: Permanente Schlüssel verfallen; anschließend wird automatisch ein 28-tägiger temporärer Schlüssel installiert.
  • 🔎 Wirtschaftsprüfung: Die Überwachung muss für das System aktiviert sein, bevor irgendeine Überwachungsrichtlinie funktionieren kann.

SAP HANA-Sicherheit

Was ist SAP HANA-Sicherheit?

SAP HANA Security schützt geschäftskritische Daten vor unberechtigtem Zugriff und sorgt dafür, dass das System den vom Unternehmen angewandten Compliance-Standards entspricht.

SAP HANA Unterstützt eine Mandantendatenbank, in der mehrere Datenbanken auf einem einzigen System laufen. Jede Datenbank ist ein Mandantendatenbank-Container, und jede der unten aufgeführten Sicherheitsfunktionen gilt pro Container.

SAP HANA bietet die folgenden sicherheitsrelevanten Funktionen:

  • Benutzer- und Rollenverwaltung
  • Genehmigung
  • Authentifizierung
  • Verschlüsselung von Daten in der Persistenzschicht
  • Verschlüsselung von Daten in der Netzwerkschicht

SAP HANA-Benutzer und -Rolle

SAP Die Konfiguration der HANA-Benutzer- und Rollenverwaltung hängt ab von der Architektur, wie unten beschrieben.

3-Tier Architektur

SAP HANA kann als relationale Datenbank in einem 3-Tier- ArchiStruktur.

Bei dieser Architektur werden die Sicherheitsfunktionen (Autorisierung, Authentifizierung, Verschlüsselung und Überwachung) auf den Anwendungsserverschichten installiert.

Das SAP Die Anwendung (ERP, BW usw.) stellt die Verbindung zur Datenbank nur mithilfe eines technischen Benutzers oder Datenbankadministrators (Basis-Mitarbeiter) her, wie unten dargestellt. Der Endbenutzer hat keinen direkten Zugriff auf die Datenbank oder den Datenbankserver.

SAP HANA 3-Tier ArchiArchitektur mit Sicherheit auf der Anwendungsserverschicht

2-Tier Architektur

SAP HANA Erweiterte Anwendungsdienste (SAP HANA XS) basiert auf einem 2-Tier-Architektur ArchiEine solche Architektur, bei der Anwendungsserver, Webserver und Entwicklungsumgebung in einem einzigen System integriert sind, wie unten dargestellt.

SAP HANA 2-Tier ArchiArchitektur mit eingebettet SAP HANA XS Anwendungsserver

SAP HANA-Authentifizierung

Ein Datenbankbenutzer identifiziert, wer auf die Datenbank zugreift. SAP Die Identität wird in der HANA-Datenbank durch „Authentifizierung“ überprüft. SAP HANA unterstützt viele Authentifizierungsmethoden, und Single Sign-On (SSO) integriert mehrere davon.

SAP HANA unterstützt die folgenden Authentifizierungsmethoden:

  • Kerberos: Es kann in folgenden Fällen verwendet werden –
    • Direkt von einem JDBC- und ODBC-Client (SAP HANA Studio).
    • Bei Verwendung von HTTP für den Zugriff SAP HANA XS.
  • Benutzername / Passwort: Wenn der Benutzer seinen Datenbankbenutzernamen und sein Passwort eingibt, SAP Die HANA-Datenbank authentifiziert den Benutzer.
  • Security Assertion Markup Language (SAML)

    SAML kann eine Authentifizierung durchführen SAP Ein HANA-Benutzer greift über ODBC/JDBC direkt auf die Datenbank zu. Dabei wird eine externe Identität einem internen Datenbankbenutzer zugeordnet, sodass sich der Benutzer mit der externen Benutzer-ID anmeldet.

  • SAP Anmelde- und Assertion-Tickets

    Der Benutzer kann mittels Anmelde- oder Bestätigungstickets authentifiziert werden, die zu diesem Zweck konfiguriert und ausgestellt werden.

  • X.509-Clientzertifikate

    Wenn die Funktion SAP Der Zugriff auf HANA XS erfolgt über HTTP; Clientzertifikate, die von einer vertrauenswürdigen Zertifizierungsstelle (CA) signiert sind, authentifizieren den Benutzer.

SAP HANA-Autorisierung

SAP Eine HANA-Autorisierung ist erforderlich, wenn ein Benutzer über eine Clientschnittstelle (JDBC, ODBC oder HTTP) auf die HANA-Datenbank zugreift. SAP HANA-Datenbank.

Abhängig von den dem Benutzer erteilten Berechtigungen kann dieser Datenbankoperationen an einem Datenbankobjekt durchführen. Diese Berechtigung wird als „Privileg“ bezeichnet.

Berechtigungen können dem Benutzer direkt oder indirekt über Rollen erteilt werden. Alle einem Benutzer zugewiesenen Berechtigungen werden als eine Einheit zusammengefasst.

Wenn ein Benutzer versucht, auf eine SAP Bei HANA-Datenbankobjekten prüft das System die Autorisierung anhand von Benutzerrollen und direkt gewährten Berechtigungen.

Wenn die angeforderten Berechtigungen gefunden werden, überspringt das System weitere Prüfungen und gewährt den Zugriff.

SAP HANA bietet folgende Berechtigungstypen an:

Berechtigungstypen Beschreibung
Systemprivilegien Steuert den normalen Systembetrieb. Systemberechtigungen werden hauptsächlich für Folgendes verwendet:

  • Erstellen und Löschen eines Schemas in der SAP HANA-Datenbank
  • Benutzer und Rollen verwalten in der SAP HANA-Datenbank
  • Überwachen und tracder SAP HANA-Datenbank
  • Durchführen von Datensicherungen
  • Lizenzverwaltung
  • Versionen verwalten
  • Verwalten von Audits
  • Import und Export Inhalt
  • Aufrechterhaltung der Liefereinheiten
Objektberechtigungen Objektprivilegien sind SQL Berechtigungen werden verwendet, um die Berechtigung zum Lesen und Ändern von Datenbankobjekten zu erteilen. Um auf ein Datenbankobjekt zuzugreifen, benötigt ein Benutzer Objektberechtigungen für dieses Objekt oder für das Schema, in dem sich das Objekt befindet. Objektberechtigungen können für Katalogobjekte (Tabellen, Sichten usw.) oder Nicht-Katalogobjekte (Entwicklungsobjekte) erteilt werden.
Die Objektberechtigungen sind wie folgt –

  • ERSTELLEN SIE JEDE
  • AKTUALISIEREN, EINFÜGEN, AUSWÄHLEN, LÖSCHEN, DROP, ÄNDERN, AUSFÜHREN
  • INDEX, TRIGGER, DEBUG, REFERENZEN
Analytische Privilegien Analytische Berechtigungen ermöglichen den Lesezugriff auf die Daten eines SAP HANA-Informationsmodell (Attributansicht, analytische Ansicht, Berechnungsansicht).
Dieses Privileg wird während der Abfrageverarbeitung ausgewertet.
Analytische Berechtigungen gewähren verschiedenen Benutzern je nach Benutzerrolle Zugriff auf unterschiedliche Teile der Daten in derselben Informationsansicht.
Sie werden verwendet in der SAP Die HANA-Datenbank bietet Kontrolle auf Zeilenebene über die Daten, die einzelne Benutzer in derselben Ansicht sehen können.
Paketprivilegien Paketberechtigungen autorisieren Aktionen für einzelne Pakete in der SAP HANA-Repository. Das Repository und XS Classic sind ab sofort veraltet. SAP HANA 2.0 SPS 02, daher werden für neue Arbeiten HDI-basierte Rollen verwendet.
Anwendungsprivilegien Anwendungsberechtigungen sind erforderlich in SAP HANA Erweiterte Anwendungsdienste (SAP HANA XS), um auf eine Anwendung zuzugreifen.
Anwendungsberechtigungen werden über die Prozeduren GRANT_APPLICATION_PRIVILEGE und REVOKE_APPLICATION_PRIVILEGE im _SYS_REPO-Schema erteilt und widerrufen.
Berechtigungen für Benutzer Dies ist eine SQL-Berechtigung, die ein Benutzer seinem eigenen Benutzerkonto erteilen kann. ATTACH DEBUGGER ist die einzige Berechtigung, die einem Benutzer auf diese Weise erteilt werden kann.

SAP HANA-Benutzerverwaltung und Rollenmanagement

Zugriff auf die SAP Für eine HANA-Datenbank wird ein Benutzer benötigt. Abhängig von der Sicherheitsrichtlinie gibt es zwei Benutzertypen. SAP HANA.

1. Technischer Benutzer (DBA-Benutzer) – ein Benutzer, der direkt mit dem SAP HANA-Datenbank mit den erforderlichen Berechtigungen. Normalerweise werden diese Benutzer nicht aus der Datenbank gelöscht.

Diese Benutzer werden für administrative Aufgaben wie das Erstellen eines Objekts und das Erteilen von Berechtigungen für ein Datenbankobjekt oder die Anwendung erstellt.

Das SAP Das HANA-Datenbanksystem stellt standardmäßig die folgenden Benutzer als Standardbenutzer bereit:

  • SYSTEM
  • SYS
  • _SYS_REPO

2. Datenbank oder realer Benutzer – jede Person, die an dem Projekt mitarbeiten möchte SAP Die HANA-Datenbank benötigt einen Datenbankbenutzer. Ein Datenbankbenutzer repräsentiert eine reale Person, die an der Datenbank arbeitet. SAP HANA.

Es gibt zwei Arten von Datenbankbenutzern, die im Folgenden verglichen werden.

User Type Beschreibung Rolle zugewiesen
Standardbenutzer Dieser Benutzer kann Objekte in einem eigenen Schema erstellen und Daten in Systemansichten lesen. Ein Standardbenutzer wird mit der Anweisung „CREATE USER“ erstellt. Die Rolle PUBLIC ist für das Lesen von Systemansichten vorgesehen.
Eingeschränkter Benutzer Ein eingeschränkter Benutzer hat keinen vollständigen SQL-Zugriff über die SQL-Konsole und wird mit der Anweisung „CREATE RESTRICTED USER“ erstellt. Falls Berechtigungen zur Nutzung einer Anwendung erforderlich sind, werden diese über eine Rolle bereitgestellt.

  • Ein eingeschränkter Benutzer kann keine Datenbankobjekte erstellen.
  • Einem eingeschränkten Benutzer stehen die Daten in der Datenbank erst dann zur Verfügung, wenn ihm eine entsprechende Rolle die Berechtigung dazu erteilt.
  • Ein eingeschränkter Benutzer kann sich nur über HTTP mit der Datenbank verbinden.
  • Der ODBC/JDBC-Zugriff für eine Clientverbindung muss mit einer SQL-Anweisung aktiviert werden.
Für die volle ODBC/JDBC-Funktionalität ist die Rolle RESTRICTED_USER_ODBC_ACCESS oder RESTRICTED_USER_JDBC_ACCESS erforderlich.

An SAP Der HANA-Benutzeradministrator hat Zugriff auf folgende Aktivitäten:

  1. Einen Benutzer erstellen oder löschen.
  2. Eine Rolle definieren und erstellen.
  3. Weisen Sie dem Benutzer eine Rolle zu.
  4. Benutzerpasswort zurücksetzen.
  5. Einen Benutzer je nach Bedarf reaktivieren oder deaktivieren.

1. Benutzer anlegen in SAP HANA

Nur ein Datenbankbenutzer mit der Berechtigung ROLE ADMIN kann Benutzer und Rollen erstellen. SAP HANA.

Schritt 1) Um einen neuen Benutzer zu erstellen SAP Gehen Sie in HANA Studio auf die Registerkarte „Sicherheit“ (siehe unten) und folgen Sie diesen Schritten:

  1. Wechseln Sie zum Sicherheitsknoten.
  2. Benutzer auswählen (Rechtsklick) -> Neuer Benutzer.

Klicken Sie mit der rechten Maustaste auf das Kontextmenü, um unter dem Knoten „Sicherheit“ einen neuen Benutzer zu erstellen.

Schritt 2) Es erscheint ein Benutzererstellungsbildschirm, wie unten dargestellt.

  1. Geben Sie den Benutzernamen ein.
  2. Geben Sie ein Passwort für den Benutzer ein.
  3. Dies sind die Authentifizierungsmechanismen; standardmäßig wird die Authentifizierung mit Benutzername und Passwort verwendet.

SAP HANA Studio-Benutzererstellungsbildschirm mit Feldern für Benutzername und Passwort

Durch Klicken auf die unten angezeigte Schaltfläche „Bereitstellen“ wird der Benutzer erstellt.

Schaltfläche „Bereitstellen“ im SAP Werkzeugleiste des HANA Studio-Benutzereditors

2. Rolle definieren und erstellen

Eine Rolle ist eine Sammlung von Berechtigungen, die anderen Benutzern oder Rollen gewährt werden können. Sie umfasst Berechtigungen für Datenbankobjekte und Anwendungen, abhängig von der Art der Aufgabe.

Es handelt sich um den Standardmechanismus zur Vergabe von Berechtigungen, obwohl Berechtigungen auch direkt vergeben werden können. Viele Standardrollen (z. B. MODELLIERUNG und ÜBERWACHUNG) werden standardmäßig mit dieser Funktion ausgeliefert. SAP HANA-Datenbank.

Eine Standardrolle kann als Vorlage für die Erstellung einer benutzerdefinierten Rolle verwendet werden.

Eine Rolle kann folgende Berechtigungen enthalten:

  • Systemberechtigungen für administrative und Entwicklungsaufgaben (KATALOG LESEN, AUDIT ADMIN, etc.).
  • Objektberechtigungen für Datenbankobjekte (SELECT, INSERT, DELETE usw.)
  • Analytische Berechtigungen für einen SAP HANA-Informationsansicht
  • Paketberechtigungen für Repository-Pakete (REPO.READ, REPO.EDIT_NATIVE_OBJECTS usw.)
  • Anwendungsberechtigungen für SAP HANA XS-Anwendungen
  • Berechtigungen für den Benutzer (zum Debuggen einer Prozedur)

Rollenerstellung

Schritt 1) Verwenden Sie den Sicherheitsknoten wie unten dargestellt.

  1. Gehen Sie zum Sicherheitsknoten im SAP HANA-System.
  2. Wählen Sie den Knoten „Rolle“ (Rechtsklick) und anschließend „Neue Rolle“.

Klicken Sie mit der rechten Maustaste auf das Kontextmenü, um unter dem Sicherheitsknoten eine neue Rolle zu erstellen.

Schritt 2) Es wird ein Bildschirm zur Rollenerstellung angezeigt, wie unten dargestellt.

SAP HANA Studio-Rollenerstellungsbildschirm mit geöffnetem Tab „Zugewiesene Rollen“

  1. Geben Sie der Rolle im Block „Neue Rolle“ einen Namen.
  2. Wählen Sie die Registerkarte „Zugewiesene Rollen“ aus und klicken Sie auf das „+“-Symbol, um eine Standardrolle oder eine bereits vorhandene Rolle hinzuzufügen.
  3. Wählen Sie die gewünschte Rolle (z. B. MODELLIERUNG oder ÜBERWACHUNG).

Schritt 3) Bestätigen Sie die Zuordnung wie unten dargestellt.

  1. Die ausgewählte Rolle wird im Tab „Zugewiesene Rollen“ hinzugefügt.
  2. Berechtigungen können direkt zugewiesen werden, indem Systemberechtigungen, Objektberechtigungen, Analyseberechtigungen, Paketberechtigungen usw. ausgewählt werden.
  3. Klicken Sie auf das Symbol „Bereitstellen“, um die Rolle zu erstellen.

Die Registerkarte „Zugewiesene Rollen“ listet die vor der Bereitstellung ausgewählte Rolle auf.

Aktivieren Sie die Option „Anderen Benutzern und Rollen zuweisen“, wenn diese Rolle alssignable für andere Benutzer und Rollen.

3. Weisen Sie dem Benutzer eine Rolle zu

Schritt 1) Weisen Sie mithilfe des unten stehenden Dialogs einem anderen Benutzer, „ABHI_TEST“, die Rolle „MODELLING_VIEW“ zu.

  1. Gehen Sie im Sicherheitsknoten zum Unterknoten „Benutzer“ und doppelklicken Sie darauf. Das Benutzerfenster öffnet sich.
  2. Klicken Sie auf das Symbol „+“ für zugewiesene Rollen.
  3. Ein Pop-up-Fenster erscheint. Suchen Sie nach dem Rollennamen, der dem Benutzer zugewiesen werden soll.

Das Rollensuche-Popup wurde verwendet, um MODELLING_VIEW für den Benutzer auszuwählen.

Schritt 2) Die Rolle „MODELLING_VIEW“ wurde nun unter Rolle hinzugefügt, wie unten dargestellt.

Die Liste der gewährten Rollen zeigt an, dass die Rolle MODELLING_VIEW dem Benutzer ABHI_TEST hinzugefügt wurde.

Schritt 3) Stellen Sie die Änderung bereit und überprüfen Sie die unten stehende Meldung.

  1. Klicken Sie auf die Schaltfläche „Bereitstellen“.
  2. Die Meldung „Benutzer 'ABHI_TEST' geändert“ wird angezeigt.

Die Statusleiste bestätigt, dass sich der Benutzer ABHI_TEST nach der Rollenvergabe geändert hat.

4. Zurücksetzen des Benutzerpassworts

Um ein Benutzerpasswort zurückzusetzen, gehen Sie im Sicherheitsknoten zum Unterknoten „Benutzer“ und doppelklicken Sie darauf. Das Benutzerfenster wird geöffnet.

Schritt 1) Geben Sie die neuen Zugangsdaten wie unten gezeigt ein.

  1. Geben Sie das neue Passwort ein.
  2. Geben Sie das Bestätigungspasswort ein.

Felder „Passwort“ und „Passwort bestätigen“ im SAP HANA Studio-Benutzereditor

Schritt 2) Speichern Sie das neue Passwort wie unten gezeigt.

  1. Klicken Sie auf die Schaltfläche „Bereitstellen“.
  2. Die Meldung „Benutzer 'ABHI_TEST' geändert“ wird angezeigt.

Statusleiste bestätigt die Passwortänderung für Benutzer ABHI_TEST

5. Benutzer reaktivieren oder deaktivieren

Gehen Sie im Sicherheitsknoten zum Unterknoten „Benutzer“ und doppelklicken Sie darauf. Das Benutzerfenster öffnet sich.

Die Symbolleiste enthält ein Symbol zum Deaktivieren des Benutzers (siehe unten). Klicken Sie darauf.

Benutzersymbol deaktivieren im SAP Werkzeugleiste des HANA Studio-Benutzereditors

Es erscheint ein Bestätigungsfenster, wie unten dargestellt. Klicken Sie auf die Schaltfläche „Ja“.

Bestätigungs-Popup mit der Frage, ob der Benutzer ABHI_TEST deaktiviert werden soll.

Die Meldung „Benutzer 'ABHI_TEST' deaktiviert“ wird angezeigt. Das Deaktivierungssymbol ändert sich in „Benutzer aktivieren“, sodass der Benutzer über dasselbe Symbol wieder aktiviert werden kann.

SAP HANA-Lizenzmanagement

Für die Nutzung ist ein Lizenzschlüssel erforderlich. SAP HANA-Datenbank. Ein Lizenzschlüssel kann installiert und gelöscht werden mit SAP HANA Studio, das SAP HANA HDBSQL-Befehlszeilentool und der HANA SQL-Abfrageeditor.

Das SAP Die HANA-Datenbank unterstützt zwei Arten von Lizenzschlüsseln:

  • Permanenter Lizenzschlüssel: Permanente Lizenzschlüssel sind bis zu ihrem Ablaufdatum gültig. Vor diesem Datum muss ein neuer Schlüssel angefordert und angewendet werden. Läuft der Schlüssel ab, wird automatisch ein temporärer Lizenzschlüssel für 28 Tage installiert.
  • Temporärer Lizenzschlüssel: Dies wird automatisch mit einem neuen installiert SAP Installation der HANA-Datenbank. Die Gültigkeit beträgt 90 Tage. Danach kann ein permanenter Schlüssel angefordert werden von SAP.

Genehmigung für die Lizenzverwaltung

Für die Lizenzverwaltung ist die Berechtigung „LIZENZVERWALTUNG“ erforderlich. SAP HANA Cloud wird über ein Abonnement verwaltet, daher wird kein Schlüssel manuell installiert.

SAP HANA-Auditing

SAP Die HANA-Auditfunktionen ermöglichen es Ihnen, Aktionen zu überwachen und aufzuzeichnen, die in der SAP HANA-System. Die Überwachung muss für das System aktiviert sein, bevor eine Überwachungsrichtlinie erstellt werden kann.

Genehmigung für SAP HANA-Auditing

Für die Nutzung der Systemberechtigung „AUDIT ADMIN“ ist Folgendes erforderlich: SAP HANA-Auditing.

Häufig gestellte Fragen

Eine Katalogrolle existiert nur zur Laufzeit und wird mit SQL erstellt. Eine HDI-Rolle ist ein Entwurfszeitartefakt mit der Endung .hdbrole, das in einem Container bereitgestellt wird, sodass es versioniert und transportiert werden kann.

Ein eingeschränkter Benutzer wird ohne die Rolle „Öffentlich“ erstellt und besitzt daher keine System- oder Objektberechtigungen. Der Zugriff erfolgt ausschließlich über zugewiesene Rollen, und die ODBC- oder JDBC-Konnektivität muss explizit aktiviert werden.

Die Persistenzverschlüsselung schützt Datenvolumes, Redo-Logs und Backups auf der Festplatte. Die Netzwerkverschlüsselung verwendet TLS/SSL für den Client- und internen Datenverkehr. Die Root-Schlüssel befinden sich im sicheren Speicher und müssen nach der Installation geändert werden.

Ja. Modelle des maschinellen Lernens analysieren normale Zugriffsmuster anhand von Prüfprotokollen und kennzeichnen Ausreißer wie plötzliche Systemberechtigungen, wiedererlangten Zugriff von inaktiven Konten oder Konflikte bezüglich der Funktionstrennung. Die endgültige Entscheidung trifft jedoch weiterhin ein Prüfer, da das Modell lediglich das Risiko bewertet.

Copilot erstellt schnell CREATE ROLE-, GRANT- und .hdbrole-Dateien, was für die Erstellung wiederkehrender Rollengerüste geeignet ist. RevÜberprüfen Sie jede generierte Anweisung anhand des Sicherheitsleitfadens, da Vorschläge möglicherweise zu viele Berechtigungen erteilen oder veraltete Repository-Syntax verwenden.

Es handelt sich um eine isolierte Mandantendatenbank auf einem SAP HANA-System. Jeder Mandant behält seine eigenen Benutzer, Rollen, seinen eigenen Katalog und seine eigene Persistenz, während die Systemdatenbank installationsweite Aufgaben wie die Mandantenerstellung und die Lizenzierung übernimmt.

Nein. SAP Es wird empfohlen, benannte Administratorbenutzer anzulegen, die nur über die für die jeweilige Aufgabe erforderlichen Berechtigungen verfügen, und anschließend das SYSTEM zu deaktivieren. Ein gemeinsam genutzter Superuser entfernt die Nachvollziehbarkeit aus dem Audit-Trail und erhöht die Auswirkungen eines durchgesickerten Passworts.

SAP HANA Cloud behält das gleiche Berechtigungsmodell bei, entfernt jedoch die Lizenzschlüsselverwaltung und Aufgaben auf Hostebene, SAP ist in Betrieb. Die Verschlüsselung ist standardmäßig aktiviert, XS Classic ist nicht mehr verfügbar und HDI-Rollen ersetzen Repository-Rollen.

Fassen Sie diesen Beitrag mit folgenden Worten zusammen: