Analyyttiset oikeudet sisään SAP HANA: Kuinka luoda?

⚡ Älykäs yhteenveto

Analyyttiset oikeudet SAP HANA lisää rivitason valtuutuksen objektioikeuksien lisäksi, joten kaksi samaa tietonäkymää kyselevää käyttäjää näkevät vain ne tietueet, jotka heille määritetyt rajoitukset sallivat. SAP HANA Studio.

  • 🔘 Tarkoitus: Objektioikeus avaa koko näkymän, kun taas analyyttinen oikeus suodattaa näkymän palauttamat rivit.
  • ☑️ Soveltamisala: Attribuuttinäkymät, analytiikkanäkymät ja laskentanäkymät voidaan kaikki suojata analyyttisellä käyttöoikeudella.
  • rajoitukset: Yhden attribuutin sisällä olevat arvot yhdistetään TAI-operaattorilla, ja eri attribuuttien rajoitukset yhdistetään AND-operaattorilla.
  • 🧪 Esimerkiksi: CA_FI_LEDGER-laskentanäkymän käyttöoikeus rajoittaa käyttäjän ABHI_TEST yritykseen 1000.
  • 🛠️ Tehtävä: Rajoitus on voimassa vasta validoinnin, aktivoinnin, käyttäjälle tai roolille määrittämisen ja käyttöönoton jälkeen.
  • 📈 suunta: XML-pohjaiset oikeudet ovat vanhentuneita, joten uudet rajoitukset kirjoitetaan SQL-analytiikkaoikeuksina.

Analyysioikeudet, jotka rajoittavat rivitason datan käyttöä SAP HANA

Mitä analyyttiset oikeudet ovat SAP HANA?

Analyysioikeudet rajoittavat käyttäjän näkemään dataan, joten ne ovat keskeinen osa SAP HANA-tietoturva.

SQL-oikeudet myöntävät valtuutuksen objektitasolla, eivät tietuetasolla. Käyttäjä, jolla on SELECT-oikeus näkymässä, voi lukea kaikki sen rivit. Kun tarvitaan rivitason rajoitusta, käytetään analyyttistä oikeutta.

Analyysioikeudet tarjoavat kyseisen valtuutuksen seuraaviin tietonäkymiin.

Alla luodaan analytiikkaoikeus ja annetaan se käyttäjälle ”ABHI_TEST”, jotta käyttäjä voi nähdä vain yrityksen tiedot arvolla 1000. Molempia oikeuksia tarvitaan yhdessä: objektioikeus avaa näkymän ja analytiikkaoikeus päättää, mitkä rivit palautetaan.

Analyyttisen käyttöoikeuden luominen SAP HANA

Alla olevat kuusi vaihetta kulkevat sisään SAP HANA Studio, käyttöoikeuden luomisesta sen testaamiseen toisen käyttäjän kanssa.

Vaihe 1) Siirry kohtaan Analyyttiset oikeudet. Napsauta hiiren kakkospainikkeella mallinnuspakettia ja valitse sitten Uusi –> Analyyttiset oikeudet, kuten alla on esitetty.

Uusi analyyttisten oikeuksien vaihtoehto mallinnuspaketin pikavalikossa

Vaihe 2) Uusi-ponnahdusikkuna tulee näkyviin. Anna alla näkyvät analytiikkaoikeuksien tiedot.

  1. Anna analytiikkaoikeuden nimi ja otsikko.
  2. Paketin nimi valitaan automaattisesti.
  3. Valintavaihtoehto luo uuden käyttöoikeuden.

Uusi analytiikkaoikeuksien valintaikkuna, jossa on nimi-, otsikko- ja pakettikentät

Seuraavassa vaiheessa näytetään analyyttisten oikeuksien editori oikeuksien lisäämistä ja muokkaamista varten.

Vaihe 3) Napsauta OK-painiketta. Analyyttisten oikeuksien editori avautuu ja viitemalli valitaan ensin.

  1. Yleiset-osiossa näkyvät nimi ja otsikko.
  2. Napsauta Referenssimallit-osiossa olevaa Lisää-painiketta, kuten alla on esitetty.
  3. Valitse aiemmin luotu laskentanäkymä (CA_FI_LEDGER).

Lisää-painike analyyttisten oikeuksien editorin Viitemallit-osiossa

Voimassaolo ja attribuutin rajoitus määritellään sitten samassa editorissa.

  1. Luo käyttöoikeuden voimassaolo napsauttamalla Lisää-painiketta.
  2. Määritä käyttöoikeuden voimassaoloaika.
  3. Valitse rajoituksen sisältävä ominaisuus napsauttamalla Lisää-painiketta.
  4. Valitse Yritys-attribuutti.
  5. Napsauta Lisää-painiketta määrittääksesi arvon kyseiselle attribuutille.
  6. Määritä arvo valitsemalla tyyppi tai operaattori ja arvo. Tässä käyttäjä voi käyttää vain yrityksen 1000 laskentanäkymän tietoja, kuten alla on esitetty.

Analyyttisten oikeuksien editori, jossa on viitemalli, voimassaolo ja yrityksen rajoitus

Vahvista ja aktivoi analyyttinen käyttöoikeus. Se luodaan sitten Modelling-paketin Analytic Privileges -kansioon alla olevan mukaisesti.

Aktivoitu analyysioikeus lueteltu analyysioikeudet-kansiossa

Vaihe 4) Anna analytiikkaoikeudet käyttäjälle ”ABHI_TEST”, jolla on jo Modelling-paketin oikeudet. Double- napsauta käyttäjää ”ABHI_TEST” kohdassa Tietoturva -> Käyttäjät.

  1. Valitse Analyyttiset oikeudet -välilehti.
  2. Napsauta +-painiketta.
  3. Näyttöön tulee ponnahdusikkuna, jossa pyydetään valitsemaan analyysioikeudet. Anna aiemmin luodun analyysioikeuden nimi.
  4. Valitse analytiikkaoikeus.
  5. Napsauta OK-painiketta, kuten alla on esitetty.

Valitse käyttäjien ylläpitonäytössä Analytiikkaoikeudet-ponnahdusikkuna.

Analyysioikeus lisätään käyttäjälle alla olevan kuvan mukaisesti.

Käyttäjän ABHI_TEST analyysioikeudet -välilehti oikeuden lisäämisen jälkeen

Vaihe 5) Ota muutos käyttöön käyttäjälle napsauttamalla käyttöönottopainiketta. Näyttöön tulee viesti, jossa ilmoitetaan, että käyttäjä 'ABHI_TEST' on muuttunut, kuten alla on esitetty.

Vahvistusviestin käyttöönotto, jossa ilmoitetaan käyttäjän ABHI_TEST muuttuneen

Vaihe 6) Tarkista analytiikkaoikeudet. Kirjaudu sisään HANAUSER-järjestelmään käyttäjätunnuksella ”ABHI_TEST” varmistaaksesi, että tehtävä toimii.

  1. Valitse HDB (HANAUSER) nykyinen järjestelmä ja napsauta sitä hiiren kakkospainikkeella.
  2. Valitse ”Lisää järjestelmä eri käyttäjällä” ja anna sitten käyttäjätunnus ja salasana ”ABHI_TEST”-kohteelle alla olevan kuvan mukaisesti.
  3. Järjestelmän HDB (ABHI_TEST) lisätään järjestelmäluetteloon.

Lisää järjestelmä eri käyttäjällä -vaihtoehto, jota käytetään kirjautumiseen nimellä ABHI_TEST

ABHI_TEST-käyttäjällä ei ole täyttä pääsyä HANAUSER-käyttäjän luoman laskentanäkymän tietoihin, koska HANAUSER loi analytiikkaoikeuden, joka rajoittaa kyseisen näkymän yritykseen 1000, ja antoi sen ABHI_TEST-käyttäjälle.

Siirry Sisältö-kansioon -> valitse paketti -> laskentanäkymä (CA_FI_LEDGER) -> napsauta hiiren kakkospainikkeella -> Tietojen esikatselu. Tietojen esikatselunäyttö näyttää alla olevalta.

Laskentanäkymän datan esikatselu, joka on rajoitettu yritykseen 1000

Laskentanäkymän tiedot on rajoitettu yrityskoodiin 1000, mikä vahvistaa, että analytiikkaoikeudet ovat aktiivisia kyseiselle käyttäjälle.

Klassisen XML:n ja SQL:n analyyttisten oikeuksien vertailu

Analyyttisiä oikeuksia on kahdenlaisia, ja valinnalla on merkitystä kaikissa uusissa kehityshankkeissa. Yllä oleva editori luo klassisen, XML-pohjaisen oikeuden. SQL-analytiikkaoikeudet otettiin käyttöön vuonna SAP HANA 1.0 SPS 10 ja ilmaise sama rajoitus SQL-suodatinehtona.

Aspect Klassinen (XML-pohjainen) SQL-analyysioikeus
Määritelmä Ylläpidetään graafisesti mallinnusohjelmassa ja tallennetaan XML-suunnitteluaikaisena objektina. Määritetään SQL-suodatusehdolla, joten monimutkainen logiikka pysyy luettavana.
olosuhteet Määritä rajoitukset yksinkertaisilla operaattoreilla. Täydelliset SQL-lausekkeet, mukaan lukien sisäkkäiset ja yhdistetyt ehdot.
Tila Vanhentunut alkaen SAP HANA 2.0 SPS 02. Suositellaan jokaiselle uudelle etuoikeudelle.
Saatavuus: Ei saatavilla in SAP HANA-pilvi. Tuettu sisään SAP HANA 2.0 ja SAP HANA-pilvi.

SAP HANA-mallintaja toimittaa migraatiotoiminnon, joka muuntaa klassiset XML-pohjaiset käyttöoikeudet SQL-pohjaisiksi, joten olemassa olevia rajoituksia ei tarvitse kirjoittaa uudelleen käsin. SAP HANA Cloudissa käyttöoikeudesta tulee suunnitteluaikainen artefakti HDI-kontin sisällä ja se saavuttaa käyttäjän roolin kautta käyttäjäeditorin sijaan.

Analyyttisten etuoikeuksien rajoitusten arviointi

Ehtojen yhteensopivuuden tunteminen estää rajoituksia, jotka tuottavat joko liikaa tai ei mitään.

  • Useita yhdelle attribuutille lueteltuja arvoja yhdistetään loogisella OR, joten käyttäjä voi nähdä yrityksen 1000 tai yrityksen 2000.
  • Eri ominaisuuksien rajoitukset yhdistetään loogisella JAjoten sekä yrityksen että maan on oltava samaa mieltä.
  • Kun käyttäjällä on useita analytiikkaoikeuksia samaan näkymään, tulokset lasketaan yhteen, mikä laajentaa käyttöoikeuksia kaventamisen sijaan.
  • Staattinen rajoitus tallentaa kiinteitä arvoja, kun taas dynaaminen rajoitus lukee sallitut arvot suorituksen aikana toimintosarjasta, joten yksi oikeus voi palvella useita käyttäjiä.

Näkymä tarkistetaan vain, kun sen Apply Privileges -ominaisuus nimeää oikeuden tyypin, ja tarkistus suoritetaan SELECT-objektioikeuden lisäksi. Aktivoinnin luomat sarakenäkymät sijaitsevat _SYS_BIC-skeemassa, ja käyttäjän voimassa olevat rajoitukset voidaan lukea EFFECTIVE_STRUCTURED_PRIVILEGES-järjestelmänäkymästä.

Yleisiä analyyttisten oikeuksien virheitä ja korjauksia

Useimmat tietonäkymän valtuutusongelmat johtuvat jostakin alla olevista tilanteista.

  • Ei valtuutettu -virhe näkymässä. Käyttäjällä on analytiikkaoikeudet, mutta ei SELECT-oikeuksia luotuun sarakenäkymään tai pohjana olevaan kaavaan. Myönnä molemmat.
  • Esikatselu ei palauta rivejä. Rajoitetulla attribuutilla ei ole vastaavaa arvoa tai oikeuden voimassaoloaika on jo päättynyt.
  • Rajoitus jätetään huomiotta. Oikeus luotiin, mutta sitä ei koskaan aktivoitu, tai näkymässä ei ole asetettu Käytä oikeuksia -ominaisuutta.
  • Muutoksella ei ole vaikutusta. Määritystä ei otettu käyttöön, tai käyttäjäistunto alkoi ennen käyttöönottoa ja se vaatii uudelleenyhteyden.
  • Kaikki on joka tapauksessa näkyvissä. Käyttäjällä on _SYS_BI_CP_ALL-käyttöoikeus, joka antaa rajoittamattoman pääsyn kaikkiin tietonäkymiin, eikä hänen tulisi osallistua tuotantorooleihin.

Myönnä analytiikkaoikeudet roolien kautta suoraan käyttäjille antamatta, jotta sama rajoitus voidaan tarkastella, siirtää ja peruuttaa yhdessä paikassa. Suojattujen näkymien mallinnuskontekstia käsitellään kohdassa SAP HANA-mallinnus ja SAP HANA oppaita.

UKK

SAP HANA käyttää järjestelmäoikeuksia hallintatehtäviin, objektioikeuksia taulukoihin ja näkymiin, pakettioikeuksia tietovaraston sisältöön, sovellusoikeuksia XS-sovelluksiin ja analytiikkaoikeuksia rivitason käyttöoikeuksiin tietonäkymien sisällä.

Kyllä. Viitemallit-osio hyväksyy useita tietonäkymiä, ja sama ominaisuusrajoitus koskee sitten niitä kaikkia, edellyttäen, että rajoitettu ominaisuus esiintyy jokaisessa luetellussa näkymässä.

_SYS_BI_CP_ALL on luotu analytiikkaoikeus, joka myöntää rajoittamattoman pääsyn kaikkiin tietonäkymiin. Se on kätevä mallintajalle hiekkalaatikossa, mutta se ohittaa rivitason suojauksen eikä kuulu tuotantorooleihin.

Koneoppiminen käyttölokeissa profiloi normaalia kyselykäyttäytymistä ja merkitsee tilejä, jotka yhtäkkiä lukevat epätavallisia yrityksiä tai alueita. Tällaiset työkalut luokittelevat riskialttiit käyttöoikeudet tarkastettavaksi, mutta tietoturvan ylläpitäjä päättää silti, mitä käyttöoikeuksia muutetaan.

GitHub Copilot luo suodatinehdot ja niitä ympäröivän SQL-koodin lyhyestä kommentista, mikä lyhentää monimutkaisten rajoitusten käsittelyaikaa. Jokainen luotu ehto on testattava oikeita tietoja vasten, koska väärä operaattori laajentaa käyttöoikeuksia hiljaisesti.

SAP HANA Cloud tukee vain SQL-analytiikkaoikeuksia. Oikeus on suunnittelun aikaista artefaktia HDI-kontissa, se myönnetään roolin kautta, ja klassinen XML-editori on SAP HANA Studio ei ole enää saatavilla.

Ei. Rajoitusta arvioidaan tietonäkymille, joiden Käytä oikeuksia -ominaisuus on asetettu. Perustaulukkoon kohdistuvaa kyselyä ohjataan pelkästään objektin käyttöoikeuksilla, joten arkaluonteiset taulukot tulisi näyttää näkymien kautta.

Rooli niputtaa käyttöoikeuksia ja on suositeltu säilö siirrolle ja tarkastelulle. Analyysikäyttöoikeus on yksi kyseisen paketin sisällä olevista objekteista, ja sen myöntäminen suoraan käyttäjälle vaikeuttaa saman rajoituksen auditointia myöhemmin.

Tiivistä tämä viesti seuraavasti: