SAP HANA turvalisus: täielik õpetus
⚡ Nutikas kokkuvõte
SAP HANA Security kaitseb äriandmeid volitamata juurdepääsu eest autentimise, autoriseerimise, kasutajate ja rollide haldamise, auditeerimise ja krüptimise kaudu ning rakendab neid kontrolle järjepidevalt kõigis süsteemis töötavates rentniku andmebaasi konteinerites.
Mis on SAP HANA turvalisus?
SAP HANA Security kaitseb ärikriitilisi andmeid volitamata juurdepääsu eest ja hoiab süsteemi vastavusstandarditega kooskõlas, mida ettevõte vastu võtab.
SAP HANNA toetab mitme rentnikuga andmebaasi, kus ühes süsteemis töötab mitu andmebaasi. Igaüks neist on rentniku andmebaasi konteiner ja kõik allpool toodud turbefunktsioonid kehtivad iga konteineri kohta eraldi.
SAP HANA pakub järgmisi turvalisusega seotud funktsioone:
- Kasutajate ja rollide haldamine
- luba
- Autentimine
- Andmete krüptimine püsivuskihis
- Andmete krüptimine võrgukihis
SAP HANA kasutaja ja roll
SAP HANA kasutaja ja rollide halduse konfiguratsioon sõltub arhitektuur, nagu allpool kirjeldatud.
3-astmeline Architektuur
SAP HANA-d saab kasutada relatsiooniandmebaasina 3-tasandilises andmebaasis Architektuur.
Selles arhitektuuris on turvafunktsioonid (autoriseerimine, autentimine, krüptimine ja auditeerimine) installitud rakendusserveri kihtidele.
. SAP Rakendus (ERP, BW jne) loob andmebaasiga ühenduse ainult tehnilise kasutaja või andmebaasi administraatori (baaspersonali) abiga, nagu allpool näidatud. Lõppkasutajal pole andmebaasile ega andmebaasiserverile otsest juurdepääsu.
2-astmeline Architektuur
SAP HANA laiendatud rakendusteenused (SAP HANA XS) põhineb kahetasandilisel Archistruktuur, kus rakendusserver, veebiserver ja arenduskeskkond on integreeritud ühte süsteemi, nagu allpool näidatud.
SAP HANA autentimine
Andmebaasi kasutaja tuvastab, kes sellele juurde pääseb. SAP HANA andmebaasis ja see identiteet kinnitatakse autentimise teel. SAP HANA toetab paljusid autentimismeetodeid ja ühekordne sisselogimine (SSO) integreerib mitu neist.
SAP HANA toetab järgmisi autentimismeetodeid:
- Kerberos: Seda saab kasutada järgmistel juhtudel –
- Otse JDBC ja ODBC kliendist (SAP HANA stuudio).
- Kui juurdepääsuks kasutatakse HTTP-d SAP HANA XS.
- Kasutajanimi / parool: Kui kasutaja sisestab oma andmebaasi kasutajanime ja parooli, siis SAP HANA andmebaas autentib kasutaja.
- Turvalisuse kinnitamise märgistuskeel (SAML)
SAML saab autentida SAP HANA kasutaja pääseb andmebaasile otse juurde ODBC/JDBC kaudu. See seob välise identiteedi sisemise andmebaasi kasutajaga, seega logib kasutaja sisse välise kasutaja ID-ga.
- SAP Sisselogimise ja kinnitamise piletid
Kasutajat saab autentida sisselogimis- või kinnituspiletite abil, mis on selleks otstarbeks konfigureeritud ja väljastatud.
- X.509 kliendi sertifikaadid
Kui SAP HANA XS-ile pääseb ligi HTTP kaudu ning kasutaja autentimiseks kasutatakse usaldusväärse sertifitseerimisasutuse (CA) allkirjastatud kliendisertifikaate.
SAP HANA autoriseerimine
SAP HANA autoriseerimine on vajalik, kui kasutaja kasutab juurdepääsuks kliendiliidest (JDBC, ODBC või HTTP). SAP HANA andmebaas.
Sõltuvalt kasutajale antud volitusest saab kasutaja andmebaasiobjektiga andmebaasitoiminguid teha. Seda volitust nimetatakse „õiguseks“.
Õigusi saab kasutajale anda otse või kaudselt rollide kaudu. Kõik kasutajale määratud õigused liidetakse üheks ühikuks.
Kui kasutaja proovib mõnele juurde pääseda SAP HANA andmebaasiobjekti puhul kontrollib süsteem autoriseerimist kasutajarollide ja otse antud õiguste kaudu.
Kui taotletud õigused leitakse, jätab süsteem edasised kontrollid vahele ja annab juurdepääsu.
SAP HANA pakub järgmisi privileegitüüpe:
| Privileegide tüübid | Kirjeldus |
|---|---|
| Süsteemi privileegid | Juhib süsteemi tavapärast tegevust. Süsteemiõigusi kasutatakse peamiselt järgmistel eesmärkidel:
|
| Objekti privileegid | Objekti privileegid on SQL õigused, mida kasutatakse andmebaasiobjektide lugemise ja muutmise volituste andmiseks. Andmebaasiobjektile juurdepääsuks peab kasutajal olema objektiõigused selle objekti või skeemi suhtes, milles objekt asub. Objektiõigusi saab anda kataloogiobjektidele (tabel, vaade jne) või kataloogivälistele objektidele (arendusobjektid). Objektiõigused on järgmised:
|
| Analüütilised õigused | Analüütilised õigused võimaldavad lugemisjuurdepääsu andmetele SAP HANA infomudel (atribuudivaade, analüütiline vaade, arvutusvaade). Seda õigust hinnatakse päringu töötlemise ajal. Analüütilised õigused annavad erinevatele kasutajatele juurdepääsu sama teabevaate andmete erinevatele osadele, olenevalt kasutaja rollist. Neid kasutatakse SAP HANA andmebaas, mis pakub rea tasemel kontrolli andmete üle, mida üksikud kasutajad samas vaates näevad. |
| Paketi privileegid | Paketiõigused lubavad toiminguid üksikute pakettidega SAP HANA repositoorium. Repositoorium ja XS classic on aegunud alates SAP HANA 2.0 SPS 02, seega kasutab uus töö HDI-põhiseid rolle. |
| Rakenduse privileegid | Rakenduse õigused on vajalikud SAP HANA laiendatud rakendusteenused (SAP HANA XS) rakendusele juurdepääsuks. Rakenduse õigusi antakse ja tühistatakse protseduuride GRANT_APPLICATION_PRIVILEGE ja REVOKE_APPLICATION_PRIVILEGE abil skeemis _SYS_REPO. |
| Kasutaja privileegid | See on SQL-i privileeg, mille kasutaja saab oma kasutajale anda. ATTACH DEBUGGER on ainus privileeg, mida saab kasutajale sel viisil anda. |
SAP HANA kasutajate haldus ja rollihaldus
Juurdepääs SAP HANA andmebaas vajab kasutajat. Sõltuvalt turvapoliitikast on kahte tüüpi kasutajaid. SAP HANA.
1. Tehniline kasutaja (DBA kasutaja) – kasutaja, kes töötab otse SAP HANA andmebaas vajalike õigustega. Tavaliselt neid kasutajaid andmebaasist ei kustutata.
Need kasutajad luuakse administratiivsete ülesannete jaoks, näiteks objekti loomiseks ja andmebaasiobjektile või rakendusele õiguste andmiseks.
. SAP HANA andmebaasisüsteem pakub vaikimisi standardkasutajatena järgmisi kasutajaid:
- SYSTEM
- Sys
- _SYS_REPO
2. Andmebaas või päris kasutaja – igaüks, kes soovib selle kallal töötada SAP HANA andmebaas vajab andmebaasi kasutajat. Andmebaasi kasutaja esindab reaalset inimest, kes töötab SAP HANA.
Andmebaasi kasutajaid on kahte tüüpi, nagu allpool näidatud.
| Kasutaja tüüp | Kirjeldus | Roll määratud |
|---|---|---|
| Tavakasutaja | See kasutaja saab luua objekte oma skeemis ja lugeda andmeid süsteemivaadetes. Standardkasutaja luuakse käsuga „CREATE USER”. | Süsteemivaadete lugemiseks on määratud roll PUBLIC. |
| Piiratud kasutaja | Piiratud kasutajal puudub SQL-konsooli kaudu täielik SQL-juurdepääs ja ta luuakse käsuga „CREATE RESTRICTED USER”. Kui rakenduse kasutamiseks on vaja õigusi, antakse need rolli kaudu.
|
Täieliku ODBC/JDBC funktsionaalsuse jaoks on vajalik roll RESTRICTED_USER_ODBC_ACCESS või RESTRICTED_USER_JDBC_ACCESS. |
An SAP HANA kasutajaadministraatoril on juurdepääs järgmistele tegevustele:
- Kasutaja loomine või kustutamine.
- Määratle ja loo roll.
- Anna kasutajale roll.
- Kasutaja parooli lähtestamine.
- Vajadusel kasutaja uuesti aktiveerimine või deaktiveerimine.
1. Looge kasutaja SAP HANNA
Ainult andmebaasi kasutaja, kellel on ROLE ADMIN õigus, saab kasutajaid ja rolle luua. SAP HANA.
Step 1) Uue kasutaja loomiseks SAP HANA Studio, minge vahekaardile Turvalisus, nagu allpool näidatud, ja järgige neid samme:
- Mine turvasõlme.
- Valige Kasutajad (paremklõps) -> Uus kasutaja.
Step 2) Ilmub kasutaja loomise ekraan, nagu allpool näidatud.
- Sisestage kasutajanimi.
- Sisestage kasutajale parool.
- Need on autentimismehhanismid; vaikimisi kasutatakse kasutajanime ja parooliga autentimist.
Alloleval nupul „Juuruta“ klõpsamine loob kasutaja.
2. Rolli määratlemine ja loomine
Roll on õiguste kogum, mida saab anda teistele kasutajatele või rollidele. See hõlmab andmebaasiobjektide ja rakenduste õigusi, olenevalt töö iseloomust.
See on õiguste andmise standardmehhanism, kuigi õigusi saab anda ka otse. Paljud standardrollid (näiteks MODELLEERIMINE ja JÄLGIMINE) on kaasas SAP HANA andmebaas.
Standardrolli saab kasutada mallina kohandatud rolli loomiseks.
Roll võib sisaldada järgmisi õigusi:
- Süsteemiõigused haldus- ja arendusülesannete jaoks (KATALOOGI LUGEMINE, AUDITI ADMINISTREERIMINE jne)
- Andmebaasiobjektide objektiõigused (SELECT, INSERT, DELETE jne)
- Analüütilised õigused kasutajale SAP HANA teabevaade
- Repositooriumi pakettidele kehtivad õigused (REPO.READ, REPO.EDIT_NATIVE_OBJECTS jne)
- Rakenduse õigused SAP HANA XS rakendused
- Kasutaja õigused (protseduuri silumiseks)
Rolli loomine
Step 1) Kasutage turvasõlme allpool näidatud viisil.
- Mine turvasõlme SAP HANA süsteem.
- Valige rollisõlm (paremklõpsake) ja valige Uus roll.
Step 2) Kuvatakse rolli loomise ekraan, nagu allpool näidatud.
- Andke rollile nimi plokis „Uus roll”.
- Valige vahekaart „Antud rollid” ja klõpsake tavalise või olemasoleva rolli lisamiseks ikooni „+”.
- Valige soovitud roll (näiteks MODELLEERIMINE või JÄLGIMINE).
Step 3) Kinnitage määramine allpool näidatud viisil.
- Valitud roll lisatakse vahekaardile „Antud rollid”.
- Õigusi saab määrata otse, valides süsteemiõigused, objektiõigused, analüüsiõigused, paketiõigused jne.
- Rolli loomiseks klõpsake juurutamise ikooni.
Märkige ruut „Antav teistele kasutajatele ja rollidele”, kui see roll peaks olema järgminesignable teistele kasutajatele ja rollidele.
3. Andke kasutajale roll
Step 1) Määrake alloleva dialoogiboksi abil roll „MODELLING_VIEW” teisele kasutajale, „ABHI_TEST”.
- Mine turvalisuse sõlme all olevale kasutaja alamsõlmele ja tee sellel topeltklõps. Avaneb kasutaja aken.
- Klõpsake ikooni „+”, mis on märgitud antud rollide kõrval olevale märgile „Antud rollid”.
- Ilmub hüpikaken. Otsige kasutajale määratava rolli nime.
Step 2) Rolli alla on nüüd lisatud roll „MODELLING_VIEW”, nagu allpool näidatud.
Step 3) Rakenda muudatus ja vaata allolevat teadet.
- Klõpsake nuppu Juuruta.
- Kuvatakse teade „Kasutaja „ABHI_TEST” on muutunud”.
4. Kasutaja parooli lähtestamine
Kasutajaparooli lähtestamiseks minge turvalisuse sõlme all olevale kasutaja alamsõlmele ja topeltklõpsake sellel. Avaneb kasutaja aken.
Step 1) Sisestage uued volikirjad allpool näidatud viisil.
- Sisestage uus parool.
- Sisestage kinnitusparool.
Step 2) Salvesta uus parool allpool näidatud viisil.
- Klõpsake nuppu Juuruta.
- Kuvatakse teade „Kasutaja „ABHI_TEST” on muutunud”.
5. Kasutaja taasaktiveerimine või deaktiveerimine
Mine turvalisuse sõlme all olevale kasutaja alamsõlmele ja tee sellel topeltklõps. Avaneb kasutaja aken.
Tööriistaribal on ikoon „Kasutaja deaktiveerimine”, mis on näidatud allpool. Klõpsake seda.
Ilmub kinnitusaken, nagu allpool näidatud. Klõpsake nuppu Jah.
Kuvatakse teade „Kasutaja 'ABHI_TEST' deaktiveeritud”. Deaktiveerimise ikoon muutub ikooniks „Aktiveeri kasutaja”, nii et kasutaja saab sama ikooni kaudu uuesti aktiveerida.
SAP HANA litsentsihaldus
Litsentsivõti on vajalik selle kasutamiseks SAP HANA andmebaas. Litsentsivõtme saab installida ja kustutada, kasutades SAP HANA stuudio SAP HANA HDBSQL käsurea tööriist ja HANA SQL päringuredaktor.
. SAP HANA andmebaas toetab kahte tüüpi litsentsivõtit:
- Püsilitsentsi võti: Püsivad litsentsivõtmed kehtivad kuni nende kehtivusaja lõppu. Enne seda kuupäeva tuleb taotleda ja rakendada uus võti. Kui võti aegub, installitakse automaatselt 28 päevaks ajutine litsentsivõti.
- Ajutine litsentsivõti: See installitakse automaatselt koos uuega SAP HANA andmebaasi installimine. See kehtib 90 päeva, mille järel saab taotleda püsivõtit. SAP.
Litsentsihalduse volitus
Litsentsihalduseks on vajalik õigus „LITSENTSIADMINISTREERIMINE”. SAP HANA Cloud on tellimusepõhine, seega pole ühtegi võtit käsitsi installitud.
SAP HANA auditeerimine
SAP HANA auditeerimisfunktsioonid võimaldavad teil jälgida ja salvestada toiminguid, mis on tehtud SAP HANA-süsteem. Enne auditeerimispoliitika loomist tuleb süsteemis auditeerimine aktiveerida.
Autoriseerimine SAP HANA auditeerimine
„AUDIT ADMIN” süsteemiõigus on vajalik järgmiseks toiminguks: SAP HANA auditeerimine.














