SAP Seguridad de HANA: tutorial completo
โก Resumen inteligente
SAP HANA Security protege los datos empresariales del acceso no autorizado mediante la autenticaciรณn, la autorizaciรณn, la administraciรณn de usuarios y roles, la auditorรญa y el cifrado, y aplica estos controles de forma coherente en todos los contenedores de bases de datos de inquilinos que se ejecutan en el sistema.
ยฟQuรฉ es SAP ยฟSeguridad de HANA?
SAP HANA Security protege los datos crรญticos para el negocio contra el acceso no autorizado y mantiene el sistema alineado con los estรกndares de cumplimiento que adopta la empresa.
SAP HANA Admite bases de datos multiusuario, en las que varias bases de datos se ejecutan en un รบnico sistema. Cada una es un contenedor de base de datos de usuario, y todas las funciones de seguridad que se describen a continuaciรณn se aplican a cada contenedor.
SAP HANA proporciona las siguientes caracterรญsticas relacionadas con la seguridad:
- Gestiรณn de usuarios y roles
- Autorizaciรณn
- Autenticaciรณn
- Cifrado de datos en la capa de persistencia
- Cifrado de datos en la capa de red
SAP Usuario y rol de HANA
SAP La configuraciรณn de administraciรณn de usuarios y roles de HANA depende de la , como se describe abajo.
3-Tier Architectura
SAP HANA se puede utilizar como una base de datos relacional en un nivel de 3 Architectura.
En esta arquitectura, las funciones de seguridad (autorizaciรณn, autenticaciรณn, cifrado y auditorรญa) se instalan en las capas del servidor de aplicaciones.
El SAP La aplicaciรณn (ERP, BW, etc.) se conecta a la base de datos รบnicamente con la ayuda de un usuario tรฉcnico o administrador de la base de datos (Basis Person), como se muestra a continuaciรณn. El usuario final no puede acceder directamente a la base de datos ni al servidor de la base de datos.
2-Tier Architectura
SAP Servicios de aplicaciones extendidas de HANA (SAP HANA XS) se basa en una arquitectura de 2 niveles. Archiarquitectura en la que el servidor de aplicaciones, el servidor web y el entorno de desarrollo estรกn integrados en un รบnico sistema, como se muestra a continuaciรณn.
SAP Autenticaciรณn HANA
Un usuario de la base de datos identifica quiรฉn estรก accediendo a la SAP base de datos HANA, y esa identidad se verifica mediante โautenticaciรณnโ. SAP HANA admite numerosos mรฉtodos de autenticaciรณn, y el inicio de sesiรณn รบnico (SSO) integra varios de ellos.
SAP HANA admite los siguientes mรฉtodos de autenticaciรณn:
- Kerberos: Se puede utilizar en los siguientes casos:
- Directamente desde un cliente JDBC y ODBC (SAP Estudio Hana).
- Cuando se utiliza HTTP para acceder SAP HANA XS.
- Nombre de usuario / Contraseรฑa: Cuando el usuario ingresa su nombre de usuario y contraseรฑa de la base de datos, SAP La base de datos HANA autentica al usuario.
- Lenguaje de marcado de aserciรณn de seguridad (SAML)
SAML puede autenticar un SAP Usuario de HANA que accede a la base de datos directamente a travรฉs de ODBC/JDBC. Se asigna una identidad externa a un usuario interno de la base de datos, por lo que el usuario inicia sesiรณn con el ID de usuario externo.
- SAP Tickets de inicio de sesiรณn y aserciรณn
El usuario puede autenticarse mediante tickets de inicio de sesiรณn o de aserciรณn, que se configuran y emiten para tal fin.
- Certificados de cliente X.509
Cuando SAP Se accede a HANA XS mediante HTTP, y los certificados de cliente firmados por una autoridad de certificaciรณn (CA) de confianza autentican al usuario.
SAP Autorizaciรณn HANA
SAP Se requiere autorizaciรณn de HANA cuando un usuario utiliza una interfaz de cliente (JDBC, ODBC o HTTP) para acceder a la SAP Base de datos HANA.
Segรบn la autorizaciรณn otorgada al usuario, este puede realizar operaciones en un objeto de la base de datos. Esta autorizaciรณn se denomina ยซprivilegioยป.
Los privilegios se pueden otorgar al usuario de forma directa o indirecta a travรฉs de roles. Todos los privilegios asignados a un usuario se combinan en una sola unidad.
Cuando un usuario intenta acceder a cualquier SAP En el caso de los objetos de la base de datos HANA, el sistema verifica la autorizaciรณn a travรฉs de los roles de usuario y los privilegios otorgados directamente.
Cuando se encuentran los privilegios solicitados, el sistema omite las comprobaciones adicionales y concede el acceso.
SAP HANA ofrece los siguientes tipos de privilegios:
| Tipos de privilegios | Mareas Ideales para Lecciones |
|---|---|
| Privilegios del sistema | Controla la actividad normal del sistema. Los privilegios del sistema se utilizan principalmente para:
|
| Privilegios de objetos | Los privilegios de objeto son SQL Los privilegios se utilizan para otorgar autorizaciรณn para leer y modificar objetos de la base de datos. Para acceder a un objeto de la base de datos, un usuario necesita privilegios de objeto sobre ese objeto o sobre el esquema en el que existe. Los privilegios de objeto se pueden otorgar sobre objetos del catรกlogo (tablas, vistas, etc.) o sobre objetos que no pertenecen al catรกlogo (objetos de desarrollo). Los privilegios de los objetos son los siguientes:
|
| Privilegios analรญticos | Los privilegios analรญticos permiten el acceso de lectura a los datos de un SAP Modelo de informaciรณn HANA (vista de atributos, vista analรญtica, vista de cรกlculo). Este privilegio se evalรบa durante el procesamiento de consultas. Los privilegios analรญticos otorgan a diferentes usuarios acceso a diferentes partes de los datos en la misma vista de informaciรณn, en funciรณn del rol del usuario. Se utilizan en el SAP La base de datos HANA proporciona control a nivel de fila sobre los datos que los usuarios individuales pueden ver en la misma vista. |
| Privilegios del paquete | Los privilegios de paquete autorizan acciones en paquetes individuales en el SAP Repositorio HANA. El repositorio y XS classic estรกn obsoletos a partir de SAP HANA 2.0 SPS 02, por lo que el nuevo trabajo utiliza roles basados โโen HDI. |
| Privilegios de aplicaciรณn | Se requieren privilegios de aplicaciรณn en SAP Servicios de aplicaciones extendidas de HANA (SAP HANA XS) para acceder a una aplicaciรณn. Los privilegios de la aplicaciรณn se otorgan y revocan mediante los procedimientos GRANT_APPLICATION_PRIVILEGE y REVOKE_APPLICATION_PRIVILEGE en el esquema _SYS_REPO. |
| Privilegios del usuario | Este es un privilegio SQL que un usuario puede otorgarse a sรญ mismo. El privilegio ATTACH DEBUGGER es el รบnico que se puede otorgar a un usuario de esta manera. |
SAP Administraciรณn de usuarios y gestiรณn de roles de HANA
Accediendo al SAP La base de datos HANA requiere un usuario. Dependiendo de la polรญtica de seguridad, existen dos tipos de usuarios. SAP HANA.
1. Usuario tรฉcnico (usuario DBA) โ un usuario que trabaja directamente con el SAP Base de datos HANA con los privilegios necesarios. Normalmente, estos usuarios no se eliminan de la base de datos.
Estos usuarios se crean para tareas administrativas, como la creaciรณn de un objeto y la concesiรณn de privilegios sobre un objeto de base de datos o sobre la aplicaciรณn.
El SAP El sistema de base de datos HANA proporciona los siguientes usuarios por defecto como usuarios estรกndar:
- LITE PARA TECHOS PLANOS
- SYS
- _SYS_REPO
2. Base de datos o usuario real โ cada persona que quiera trabajar en el SAP La base de datos HANA necesita un usuario de base de datos. Un usuario de base de datos representa a una persona real que trabaja en la base de datos. SAP HANA.
Existen dos tipos de usuarios de bases de datos, que se comparan a continuaciรณn.
| Tipo de usuario | Mareas Ideales para Lecciones | Rol asignado |
|---|---|---|
| Usuario estรกndar | Este usuario puede crear objetos en un esquema propio y leer datos en vistas del sistema. Un usuario estรกndar se crea con la instrucciรณn โCREATE USERโ. | El rol PรBLICO se asigna para leer las vistas del sistema. |
| Usuario restringido | Un usuario restringido no tiene acceso completo a SQL a travรฉs de una consola SQL y se crea con la instrucciรณn "CREATE RESTRICTED USER". Si se requieren privilegios para usar una aplicaciรณn, estos se proporcionan mediante un rol.
|
Se requiere el rol RESTRICTED_USER_ODBC_ACCESS o RESTRICTED_USER_JDBC_ACCESS para una funcionalidad completa de ODBC/JDBC. |
An SAP El administrador de usuarios de HANA tiene acceso a las siguientes actividades:
- Crear o eliminar un usuario.
- Definir y crear un rol.
- Asignar un rol al usuario.
- Restablecer la contraseรฑa de un usuario.
- Reactive o desactive un usuario segรบn sea necesario.
1. Crear usuario en SAP HANA
Solo un usuario de base de datos con el privilegio ROLE ADMIN puede crear usuarios y roles en SAP HANA.
Paso 1) Para crear un nuevo usuario en SAP En HANA Studio, vaya a la pestaรฑa Seguridad como se muestra a continuaciรณn y siga estos pasos:
- Ve al nodo de Seguridad.
- Seleccione Usuarios (clic derecho) -> Nuevo usuario.
Paso 2) Aparece una pantalla de creaciรณn de usuario, como se muestra a continuaciรณn.
- Introduzca el nombre de usuario.
- Introduzca una contraseรฑa para el usuario.
- Estos son los mecanismos de autenticaciรณn; por defecto, se utiliza la autenticaciรณn mediante nombre de usuario y contraseรฑa.
Al hacer clic en el botรณn Implementar que se muestra a continuaciรณn, se crea el usuario.
2. Definir y crear rol
Un rol es un conjunto de privilegios que se pueden otorgar a otros usuarios o roles. Incluye privilegios para objetos de base de datos y aplicaciones, segรบn la naturaleza de la tarea.
Es el mecanismo estรกndar para otorgar privilegios, aunque los privilegios tambiรฉn se pueden otorgar directamente. Muchos roles estรกndar (por ejemplo, MODELADO y MONITOREO) vienen incluidos con el SAP Base de datos HANA.
Se puede utilizar un rol estรกndar como plantilla para crear un rol personalizado.
Un rol puede contener los siguientes privilegios:
- Privilegios del sistema para tareas administrativas y de desarrollo (LECTURA DE CATรLOGO, ADMINISTRACIรN DE AUDITORรA, etc.)
- Privilegios de objeto para objetos de base de datos (SELECT, INSERT, DELETE, etc.)
- Privilegios analรญticos para un SAP Vista de informaciรณn de HANA
- Privilegios de paquete en los paquetes del repositorio (REPO.READ, REPO.EDIT_NATIVE_OBJECTS, etc.)
- Privilegios de aplicaciรณn para SAP Aplicaciones HANA XS
- Privilegios del usuario (para depurar un procedimiento)
Creaciรณn de roles
Paso 1) Utilice el nodo de seguridad como se muestra a continuaciรณn.
- Vaya al nodo Seguridad en el SAP Sistema HANA.
- Seleccione el nodo Rol (clic derecho) y seleccione Nuevo rol.
Paso 2) Se muestra una pantalla de creaciรณn de roles, como se muestra a continuaciรณn.
- Asigne un nombre al rol en el bloque "Nuevo rol".
- Seleccione la pestaรฑa Roles otorgados y haga clic en el icono "+" para agregar un rol estรกndar o existente.
- Seleccione el rol deseado (por ejemplo, MODELADO o MONITOREO).
Paso 3) Confirme la asignaciรณn como se muestra a continuaciรณn.
- El rol seleccionado se aรฑade en la pestaรฑa Roles otorgados.
- Los privilegios se pueden asignar directamente seleccionando Privilegios del sistema, Privilegios de objeto, Privilegios analรญticos, Privilegios de paquete, etc.
- Haz clic en el icono Implementar para crear el rol.
Marque la opciรณn โOtorgible a otros usuarios y rolesโ si este rol debe ser comosignable a otros usuarios y roles.
3. Otorgar rol al usuario
Paso 1) Asigne el rol โMODELLING_VIEWโ a otro usuario, โABHI_TESTโ, utilizando el cuadro de diรกlogo que aparece a continuaciรณn.
- Dirรญgete al subnodo Usuario dentro del nodo Seguridad y haz doble clic. Se abrirรก la ventana Usuario.
- Haz clic en el icono "+" de Roles otorgados.
- Aparecerรก una ventana emergente. Busque el nombre del rol que se asignarรก al usuario.
Paso 2) Ahora se ha aรฑadido el rol โMODELLING_VIEWโ en la secciรณn Role, como se muestra a continuaciรณn.
Paso 3) Implementa el cambio y comprueba el mensaje que aparece a continuaciรณn.
- Haz clic en el botรณn Implementar.
- Se muestra el mensaje โEl usuario 'ABHI_TEST' ha cambiadoโ.
4. Restablecer la contraseรฑa del usuario
Para restablecer la contraseรฑa de un usuario, vaya al subnodo Usuario dentro del nodo Seguridad y haga doble clic en รฉl. Se abrirรก la ventana Usuario.
Paso 1) Introduzca las nuevas credenciales como se muestra a continuaciรณn.
- Ingrese la nueva contraseรฑa.
- Introduzca la contraseรฑa de confirmaciรณn.
Paso 2) Guarda la nueva contraseรฑa como se muestra a continuaciรณn.
- Haz clic en el botรณn Implementar.
- Se muestra el mensaje โEl usuario 'ABHI_TEST' ha cambiadoโ.
5. Reactivar o desactivar usuario
Dirรญgete al subnodo Usuario dentro del nodo Seguridad y haz doble clic. Se abrirรก la ventana Usuario.
La barra de herramientas contiene un icono para desactivar el usuario, que se muestra a continuaciรณn. Haga clic en รฉl.
Aparecerรก una ventana emergente de confirmaciรณn, como se muestra a continuaciรณn. Haga clic en el botรณn Sรญ.
Se muestra el mensaje "Usuario 'ABHI_TEST' desactivado". El icono de desactivaciรณn cambia a "Activar usuario", por lo que el usuario puede reactivarse desde el mismo icono.
SAP Gestiรณn de licencias HANA
Se requiere una clave de licencia para usar el SAP Base de datos HANA. Se puede instalar y eliminar una clave de licencia mediante SAP HANA Studio, el SAP Herramienta de lรญnea de comandos HANA HDBSQL y editor de consultas SQL de HANA.
El SAP La base de datos HANA admite dos tipos de clave de licencia:
- Clave de licencia permanente: Las claves de licencia permanentes son vรกlidas hasta su fecha de vencimiento. Se debe solicitar y aplicar una nueva clave antes de dicha fecha. Si la clave caduca, se instala automรกticamente una clave de licencia temporal con una validez de 28 dรญas.
- Clave de licencia temporal: Esto se instala automรกticamente con una nueva SAP Instalaciรณn de la base de datos HANA. Es vรกlida por 90 dรญas, despuรฉs de los cuales se puede solicitar una clave permanente. SAP.
Autorizaciรณn para la gestiรณn de licencias
Se requiere el privilegio โADMINISTRADOR DE LICENCIASโ para la gestiรณn de licencias. SAP HANA Cloud se gestiona mediante suscripciรณn, por lo que no es necesario instalar ninguna clave manualmente.
SAP Auditorรญa HANA
SAP Las funciones de auditorรญa de HANA le permiten supervisar y registrar las acciones realizadas en el sistema. SAP Sistema HANA. La auditorรญa debe estar activada para el sistema antes de poder crear una polรญtica de auditorรญa.
Autorizaciรณn para SAP Auditorรญa HANA
Se requiere el privilegio de sistema โAUDIT ADMINโ para SAP Auditorรญa de HANA.














