SAP HANA turvalisus: täielik õpetus

⚡ Nutikas kokkuvõte

SAP HANA Security kaitseb äriandmeid volitamata juurdepääsu eest autentimise, autoriseerimise, kasutajate ja rollide haldamise, auditeerimise ja krüptimise kaudu ning rakendab neid kontrolle järjepidevalt kõigis süsteemis töötavates rentniku andmebaasi konteinerites.

  • 🔐 Autentimine: Kerberos, kasutajanimi ja parool, SAML, sisselogimispiletid ja X.509 sertifikaadid kontrollivad, kes ühenduse loob.
  • 🛡️ Luba: Kuus privileegitüüpi määravad, mida autentitud kasutaja lugeda või muuta saab.
  • 👥 Kasutajatüübid: Tehnilistel, tavalistel ja piiratud kasutajatel on vaikimisi ligipääs väga erinev.
  • 🧩 Rollid: Roll koondab privileege ja on standardne viis juurdepääsu andmiseks suuremas mahus.
  • 📜 Licensing: Püsivad võtmed aeguvad; pärast seda installitakse automaatselt 28-päevane ajutine võti.
  • 🔎 Auditeerimine: Enne mis tahes auditeerimispoliitika toimimist peab süsteemis olema auditeerimine sisse lülitatud.

SAP HANA turvalisus

Mis on SAP HANA turvalisus?

SAP HANA Security kaitseb ärikriitilisi andmeid volitamata juurdepääsu eest ja hoiab süsteemi vastavusstandarditega kooskõlas, mida ettevõte vastu võtab.

SAP HANNA toetab mitme rentnikuga andmebaasi, kus ühes süsteemis töötab mitu andmebaasi. Igaüks neist on rentniku andmebaasi konteiner ja kõik allpool toodud turbefunktsioonid kehtivad iga konteineri kohta eraldi.

SAP HANA pakub järgmisi turvalisusega seotud funktsioone:

  • Kasutajate ja rollide haldamine
  • luba
  • Autentimine
  • Andmete krüptimine püsivuskihis
  • Andmete krüptimine võrgukihis

SAP HANA kasutaja ja roll

SAP HANA kasutaja ja rollide halduse konfiguratsioon sõltub arhitektuur, nagu allpool kirjeldatud.

3-astmeline Architektuur

SAP HANA-d saab kasutada relatsiooniandmebaasina 3-tasandilises andmebaasis Architektuur.

Selles arhitektuuris on turvafunktsioonid (autoriseerimine, autentimine, krüptimine ja auditeerimine) installitud rakendusserveri kihtidele.

. SAP Rakendus (ERP, BW jne) loob andmebaasiga ühenduse ainult tehnilise kasutaja või andmebaasi administraatori (baaspersonali) abiga, nagu allpool näidatud. Lõppkasutajal pole andmebaasile ega andmebaasiserverile otsest juurdepääsu.

SAP HANA 3-tasandiline ArchiRakendusserveri kihi turvalisusega tekstuur

2-astmeline Architektuur

SAP HANA laiendatud rakendusteenused (SAP HANA XS) põhineb kahetasandilisel Archistruktuur, kus rakendusserver, veebiserver ja arenduskeskkond on integreeritud ühte süsteemi, nagu allpool näidatud.

SAP HANA 2-tasandiline Archimanustatud tekstuuriga SAP HANA XS rakendusserver

SAP HANA autentimine

Andmebaasi kasutaja tuvastab, kes sellele juurde pääseb. SAP HANA andmebaasis ja see identiteet kinnitatakse autentimise teel. SAP HANA toetab paljusid autentimismeetodeid ja ühekordne sisselogimine (SSO) integreerib mitu neist.

SAP HANA toetab järgmisi autentimismeetodeid:

  • Kerberos: Seda saab kasutada järgmistel juhtudel –
    • Otse JDBC ja ODBC kliendist (SAP HANA stuudio).
    • Kui juurdepääsuks kasutatakse HTTP-d SAP HANA XS.
  • Kasutajanimi / parool: Kui kasutaja sisestab oma andmebaasi kasutajanime ja parooli, siis SAP HANA andmebaas autentib kasutaja.
  • Turvalisuse kinnitamise märgistuskeel (SAML)

    SAML saab autentida SAP HANA kasutaja pääseb andmebaasile otse juurde ODBC/JDBC kaudu. See seob välise identiteedi sisemise andmebaasi kasutajaga, seega logib kasutaja sisse välise kasutaja ID-ga.

  • SAP Sisselogimise ja kinnitamise piletid

    Kasutajat saab autentida sisselogimis- või kinnituspiletite abil, mis on selleks otstarbeks konfigureeritud ja väljastatud.

  • X.509 kliendi sertifikaadid

    Kui SAP HANA XS-ile pääseb ligi HTTP kaudu ning kasutaja autentimiseks kasutatakse usaldusväärse sertifitseerimisasutuse (CA) allkirjastatud kliendisertifikaate.

SAP HANA autoriseerimine

SAP HANA autoriseerimine on vajalik, kui kasutaja kasutab juurdepääsuks kliendiliidest (JDBC, ODBC või HTTP). SAP HANA andmebaas.

Sõltuvalt kasutajale antud volitusest saab kasutaja andmebaasiobjektiga andmebaasitoiminguid teha. Seda volitust nimetatakse „õiguseks“.

Õigusi saab kasutajale anda otse või kaudselt rollide kaudu. Kõik kasutajale määratud õigused liidetakse üheks ühikuks.

Kui kasutaja proovib mõnele juurde pääseda SAP HANA andmebaasiobjekti puhul kontrollib süsteem autoriseerimist kasutajarollide ja otse antud õiguste kaudu.

Kui taotletud õigused leitakse, jätab süsteem edasised kontrollid vahele ja annab juurdepääsu.

SAP HANA pakub järgmisi privileegitüüpe:

Privileegide tüübid Kirjeldus
Süsteemi privileegid Juhib süsteemi tavapärast tegevust. Süsteemiõigusi kasutatakse peamiselt järgmistel eesmärkidel:

  • Skeemi loomine ja kustutamine SAP HANA andmebaas
  • Kasutajate ja rollide haldamine SAP HANA andmebaas
  • Järelevalve ja tracselle SAP HANA andmebaas
  • Andmete varukoopiate tegemine
  • Litsentsi haldamine
  • Versioonide haldamine
  • Auditite haldamine
  • Importimine ja eksportimine sisu
  • Tarneüksuste haldamine
Objekti privileegid Objekti privileegid on SQL õigused, mida kasutatakse andmebaasiobjektide lugemise ja muutmise volituste andmiseks. Andmebaasiobjektile juurdepääsuks peab kasutajal olema objektiõigused selle objekti või skeemi suhtes, milles objekt asub. Objektiõigusi saab anda kataloogiobjektidele (tabel, vaade jne) või kataloogivälistele objektidele (arendusobjektid).
Objektiõigused on järgmised:

  • LOO MIS TAHES
  • VÄRSKENDAMINE, LISAMINE, VALIMINE, KUSTUTAMINE, KUKKUDA, MUUTAMINE, TÄITMINE
  • INDEX, TRIGGER, SILUMINE, VIITED
Analüütilised õigused Analüütilised õigused võimaldavad lugemisjuurdepääsu andmetele SAP HANA infomudel (atribuudivaade, analüütiline vaade, arvutusvaade).
Seda õigust hinnatakse päringu töötlemise ajal.
Analüütilised õigused annavad erinevatele kasutajatele juurdepääsu sama teabevaate andmete erinevatele osadele, olenevalt kasutaja rollist.
Neid kasutatakse SAP HANA andmebaas, mis pakub rea tasemel kontrolli andmete üle, mida üksikud kasutajad samas vaates näevad.
Paketi privileegid Paketiõigused lubavad toiminguid üksikute pakettidega SAP HANA repositoorium. Repositoorium ja XS classic on aegunud alates SAP HANA 2.0 SPS 02, seega kasutab uus töö HDI-põhiseid rolle.
Rakenduse privileegid Rakenduse õigused on vajalikud SAP HANA laiendatud rakendusteenused (SAP HANA XS) rakendusele juurdepääsuks.
Rakenduse õigusi antakse ja tühistatakse protseduuride GRANT_APPLICATION_PRIVILEGE ja REVOKE_APPLICATION_PRIVILEGE abil skeemis _SYS_REPO.
Kasutaja privileegid See on SQL-i privileeg, mille kasutaja saab oma kasutajale anda. ATTACH DEBUGGER on ainus privileeg, mida saab kasutajale sel viisil anda.

SAP HANA kasutajate haldus ja rollihaldus

Juurdepääs SAP HANA andmebaas vajab kasutajat. Sõltuvalt turvapoliitikast on kahte tüüpi kasutajaid. SAP HANA.

1. Tehniline kasutaja (DBA kasutaja) – kasutaja, kes töötab otse SAP HANA andmebaas vajalike õigustega. Tavaliselt neid kasutajaid andmebaasist ei kustutata.

Need kasutajad luuakse administratiivsete ülesannete jaoks, näiteks objekti loomiseks ja andmebaasiobjektile või rakendusele õiguste andmiseks.

. SAP HANA andmebaasisüsteem pakub vaikimisi standardkasutajatena järgmisi kasutajaid:

  • SYSTEM
  • Sys
  • _SYS_REPO

2. Andmebaas või päris kasutaja – igaüks, kes soovib selle kallal töötada SAP HANA andmebaas vajab andmebaasi kasutajat. Andmebaasi kasutaja esindab reaalset inimest, kes töötab SAP HANA.

Andmebaasi kasutajaid on kahte tüüpi, nagu allpool näidatud.

Kasutaja tüüp Kirjeldus Roll määratud
Tavakasutaja See kasutaja saab luua objekte oma skeemis ja lugeda andmeid süsteemivaadetes. Standardkasutaja luuakse käsuga „CREATE USER”. Süsteemivaadete lugemiseks on määratud roll PUBLIC.
Piiratud kasutaja Piiratud kasutajal puudub SQL-konsooli kaudu täielik SQL-juurdepääs ja ta luuakse käsuga „CREATE RESTRICTED USER”. Kui rakenduse kasutamiseks on vaja õigusi, antakse need rolli kaudu.

  • Piiratud kasutaja ei saa andmebaasiobjekte luua.
  • Piiratud rolliga kasutaja ei saa andmebaasi andmeid vaadata enne, kui roll selleks loa annab.
  • Piiratud kasutaja loob andmebaasiga ühenduse ainult HTTP kaudu.
  • Kliendiühenduse ODBC/JDBC ligipääs tuleb lubada SQL-lause abil.
Täieliku ODBC/JDBC funktsionaalsuse jaoks on vajalik roll RESTRICTED_USER_ODBC_ACCESS või RESTRICTED_USER_JDBC_ACCESS.

An SAP HANA kasutajaadministraatoril on juurdepääs järgmistele tegevustele:

  1. Kasutaja loomine või kustutamine.
  2. Määratle ja loo roll.
  3. Anna kasutajale roll.
  4. Kasutaja parooli lähtestamine.
  5. Vajadusel kasutaja uuesti aktiveerimine või deaktiveerimine.

1. Looge kasutaja SAP HANNA

Ainult andmebaasi kasutaja, kellel on ROLE ADMIN õigus, saab kasutajaid ja rolle luua. SAP HANA.

Step 1) Uue kasutaja loomiseks SAP HANA Studio, minge vahekaardile Turvalisus, nagu allpool näidatud, ja järgige neid samme:

  1. Mine turvasõlme.
  2. Valige Kasutajad (paremklõps) -> Uus kasutaja.

Paremklõpsake kontekstimenüüd, et luua uus kasutaja turbesõlme all

Step 2) Ilmub kasutaja loomise ekraan, nagu allpool näidatud.

  1. Sisestage kasutajanimi.
  2. Sisestage kasutajale parool.
  3. Need on autentimismehhanismid; vaikimisi kasutatakse kasutajanime ja parooliga autentimist.

SAP HANA Studio kasutaja loomise ekraan, kus kuvatakse kasutajanime ja parooli väljad

Alloleval nupul „Juuruta“ klõpsamine loob kasutaja.

Juurutamise nupp SAP HANA Studio kasutajaredaktori tööriistariba

2. Rolli määratlemine ja loomine

Roll on õiguste kogum, mida saab anda teistele kasutajatele või rollidele. See hõlmab andmebaasiobjektide ja rakenduste õigusi, olenevalt töö iseloomust.

See on õiguste andmise standardmehhanism, kuigi õigusi saab anda ka otse. Paljud standardrollid (näiteks MODELLEERIMINE ja JÄLGIMINE) on kaasas SAP HANA andmebaas.

Standardrolli saab kasutada mallina kohandatud rolli loomiseks.

Roll võib sisaldada järgmisi õigusi:

  • Süsteemiõigused haldus- ja arendusülesannete jaoks (KATALOOGI LUGEMINE, AUDITI ADMINISTREERIMINE jne)
  • Andmebaasiobjektide objektiõigused (SELECT, INSERT, DELETE jne)
  • Analüütilised õigused kasutajale SAP HANA teabevaade
  • Repositooriumi pakettidele kehtivad õigused (REPO.READ, REPO.EDIT_NATIVE_OBJECTS jne)
  • Rakenduse õigused SAP HANA XS rakendused
  • Kasutaja õigused (protseduuri silumiseks)

Rolli loomine

Step 1) Kasutage turvasõlme allpool näidatud viisil.

  1. Mine turvasõlme SAP HANA süsteem.
  2. Valige rollisõlm (paremklõpsake) ja valige Uus roll.

Paremklõpsake kontekstimenüüs, et luua turbesõlme all uus roll

Step 2) Kuvatakse rolli loomise ekraan, nagu allpool näidatud.

SAP HANA Studio rolli loomise ekraan, kus on avatud vahekaart „Antud rollid”

  1. Andke rollile nimi plokis „Uus roll”.
  2. Valige vahekaart „Antud rollid” ja klõpsake tavalise või olemasoleva rolli lisamiseks ikooni „+”.
  3. Valige soovitud roll (näiteks MODELLEERIMINE või JÄLGIMINE).

Step 3) Kinnitage määramine allpool näidatud viisil.

  1. Valitud roll lisatakse vahekaardile „Antud rollid”.
  2. Õigusi saab määrata otse, valides süsteemiõigused, objektiõigused, analüüsiõigused, paketiõigused jne.
  3. Rolli loomiseks klõpsake juurutamise ikooni.

Vahekaart „Antud rollid”, kus on loetletud valitud roll enne juurutamist

Märkige ruut „Antav teistele kasutajatele ja rollidele”, kui see roll peaks olema järgminesignable teistele kasutajatele ja rollidele.

3. Andke kasutajale roll

Step 1) Määrake alloleva dialoogiboksi abil roll „MODELLING_VIEW” teisele kasutajale, „ABHI_TEST”.

  1. Mine turvalisuse sõlme all olevale kasutaja alamsõlmele ja tee sellel topeltklõps. Avaneb kasutaja aken.
  2. Klõpsake ikooni „+”, mis on märgitud antud rollide kõrval olevale märgile „Antud rollid”.
  3. Ilmub hüpikaken. Otsige kasutajale määratava rolli nime.

Rolliotsingu hüpikaken, mida kasutatakse kasutaja MODELLING_VIEW valimiseks

Step 2) Rolli alla on nüüd lisatud roll „MODELLING_VIEW”, nagu allpool näidatud.

Antud rollide loend, mis näitab kasutajale ABHI_TEST lisatud MODELLING_VIEW'd

Step 3) Rakenda muudatus ja vaata allolevat teadet.

  1. Klõpsake nuppu Juuruta.
  2. Kuvatakse teade „Kasutaja „ABHI_TEST” on muutunud”.

Kasutaja ABHI_TEST rolli andmise järel muutunud olekuriba

4. Kasutaja parooli lähtestamine

Kasutajaparooli lähtestamiseks minge turvalisuse sõlme all olevale kasutaja alamsõlmele ja topeltklõpsake sellel. Avaneb kasutaja aken.

Step 1) Sisestage uued volikirjad allpool näidatud viisil.

  1. Sisestage uus parool.
  2. Sisestage kinnitusparool.

Väljad Parool ja Kinnita parool SAP HANA Studio kasutajaredaktor

Step 2) Salvesta uus parool allpool näidatud viisil.

  1. Klõpsake nuppu Juuruta.
  2. Kuvatakse teade „Kasutaja „ABHI_TEST” on muutunud”.

Kasutaja ABHI_TEST parooli muutmise kinnituse olekuriba

5. Kasutaja taasaktiveerimine või deaktiveerimine

Mine turvalisuse sõlme all olevale kasutaja alamsõlmele ja tee sellel topeltklõps. Avaneb kasutaja aken.

Tööriistaribal on ikoon „Kasutaja deaktiveerimine”, mis on näidatud allpool. Klõpsake seda.

Kasutaja deaktiveerimise ikoon SAP HANA Studio kasutajaredaktori tööriistariba

Ilmub kinnitusaken, nagu allpool näidatud. Klõpsake nuppu Jah.

Kinnitusaken, kus küsitakse, kas deaktiveerida kasutaja ABHI_TEST

Kuvatakse teade „Kasutaja 'ABHI_TEST' deaktiveeritud”. Deaktiveerimise ikoon muutub ikooniks „Aktiveeri kasutaja”, nii et kasutaja saab sama ikooni kaudu uuesti aktiveerida.

SAP HANA litsentsihaldus

Litsentsivõti on vajalik selle kasutamiseks SAP HANA andmebaas. Litsentsivõtme saab installida ja kustutada, kasutades SAP HANA stuudio SAP HANA HDBSQL käsurea tööriist ja HANA SQL päringuredaktor.

. SAP HANA andmebaas toetab kahte tüüpi litsentsivõtit:

  • Püsilitsentsi võti: Püsivad litsentsivõtmed kehtivad kuni nende kehtivusaja lõppu. Enne seda kuupäeva tuleb taotleda ja rakendada uus võti. Kui võti aegub, installitakse automaatselt 28 päevaks ajutine litsentsivõti.
  • Ajutine litsentsivõti: See installitakse automaatselt koos uuega SAP HANA andmebaasi installimine. See kehtib 90 päeva, mille järel saab taotleda püsivõtit. SAP.

Litsentsihalduse volitus

Litsentsihalduseks on vajalik õigus „LITSENTSIADMINISTREERIMINE”. SAP HANA Cloud on tellimusepõhine, seega pole ühtegi võtit käsitsi installitud.

SAP HANA auditeerimine

SAP HANA auditeerimisfunktsioonid võimaldavad teil jälgida ja salvestada toiminguid, mis on tehtud SAP HANA-süsteem. Enne auditeerimispoliitika loomist tuleb süsteemis auditeerimine aktiveerida.

Autoriseerimine SAP HANA auditeerimine

„AUDIT ADMIN” süsteemiõigus on vajalik järgmiseks toiminguks: SAP HANA auditeerimine.

KKK

Kataloogiroll eksisteerib ainult käitusajal ja see luuakse SQL-i abil. HDI-roll on disainiajal loodud artefakt sufiksiga .hdbrole, mis paigutatakse konteinerisse, et seda saaks versioonida ja transportida.

Piiratud õigustega kasutaja luuakse ilma avaliku rollita (PUBLIC), seega pole tal süsteemivaate ega objektiõigusi. Juurdepääs on võimalik ainult antud rollide kaudu ning ODBC- või JDBC-ühenduvus peab olema selgesõnaliselt lubatud.

Püsivuskihi krüptimine kaitseb andmemahtusid, taastelogisid ja varukoopiaid kettale. Võrgukihi krüptimine kasutab kliendi ja sisemise liikluse jaoks TLS/SSL-i. Juurvõtmed asuvad turvalises salves ja neid tuleks pärast installimist muuta.

Jah. Masinõppe mudelid profiilivad auditilogidest tavapäraseid õiguste andmise mustreid ja märgistavad kõrvalekaldeid, näiteks ootamatuid süsteemiõiguste andmisi, juurdepääsu taastavaid passiivseid kontosid või tööülesannete jagamise konflikte. Otsuse teeb ikkagi ülevaataja, kuna mudel hindab ainult riski.

Copiloti mustandid loovad rollide loomise, lubade andmise ja .hdbrole failid kiiresti, mis sobib korduvate rollide tellingute jaoks. RevVaadake iga genereeritud avaldust turvajuhendi suhtes, sest soovitused võivad anda liiga palju õigusi või kasutada aegunud hoidla süntaksit.

See on isoleeritud üürnike andmebaas ühel SAP HANA süsteem. Igal rentnikul on oma kasutajad, rollid, kataloog ja püsivus, samas kui süsteemi andmebaas tegeleb kogu installi hõlmavate ülesannetega, nagu rentnike loomine ja litsentsimine.

Ei. SAP soovitab luua nimetatud administraatorikasutajad, kellel on ainult iga ülesande jaoks vajalikud õigused, ja seejärel SYSTEMi deaktiveerida. Jagatud superkasutaja eemaldab auditeerimisjäljest vastutuse ja laiendab lekkinud parooli mõju.

SAP HANA Cloud säilitab sama privileegimudeli, kuid eemaldab litsentsivõtmete haldamise ja hostitaseme ülesanded, mis SAP töötab. Krüptimine on vaikimisi sisse lülitatud, XS classic on kadunud ja HDI rollid asendavad hoidla rolle.

Võta see postitus kokku järgmiselt: