SAP HANA Security: täydellinen opetusohjelma
⚡ Älykäs yhteenveto
SAP HANA Security suojaa liiketoimintatietoja luvattomalta käytöltä todennuksen, valtuutuksen, käyttäjien ja roolien hallinnan, auditoinnin ja salauksen avulla, ja se soveltaa näitä suojaustoimenpiteitä johdonmukaisesti kaikkiin järjestelmässä käynnissä oleviin vuokralaisen tietokantasäiliöihin.
Mikä on SAP HANA-tietoturva?
SAP HANA Security suojaa liiketoimintakriittisiä tietoja luvattomalta käytöltä ja pitää järjestelmän yrityksen noudattamien vaatimustenmukaisuusstandardien mukaisena.
SAP HANA tukee usean vuokralaisen tietokantaa, jossa useita tietokantoja toimii yhdessä järjestelmässä. Jokainen tietokanta on vuokralaisen tietokannan säilö, ja jokainen alla oleva suojausominaisuus koskee säilöä.
SAP HANA tarjoaa seuraavat tietoturvaan liittyvät ominaisuudet:
- Käyttäjien ja roolien hallinta
- Lupa
- Authentication
- Tietojen salaus pysyvyyskerroksessa
- Tietojen salaus verkkokerroksessa
SAP HANA käyttäjä ja rooli
SAP HANA-käyttäjä- ja roolienhallinnan määritys riippuu arkkitehtuuri, kuten alla on kuvattu.
3-Tier Archirakenne
SAP HANAa voidaan käyttää relaatiotietokantana 3-tasossa Archirakenne.
Tässä arkkitehtuurissa suojausominaisuudet (valtuutus, todennus, salaus ja auditointi) asennetaan sovelluspalvelinkerroksille.
SAP Sovellus (toiminnanohjausjärjestelmä, yritystietokanta jne.) muodostaa yhteyden tietokantaan vain teknisen käyttäjän tai tietokannan ylläpitäjän (perushenkilön) avulla, kuten alla on esitetty. Loppukäyttäjä ei voi käyttää tietokantaa tai tietokantapalvelinta suoraan.
2-Tier Archirakenne
SAP HANA Extended Application Services (SAP HANA XS) perustuu kaksitasoiseen Archirakenne, jossa sovelluspalvelin, web-palvelin ja kehitysympäristö on upotettu samaan järjestelmään, kuten alla on esitetty.
SAP HANA-todennus
Tietokannan käyttäjä tunnistaa, kuka käyttää tietokantaa SAP HANA-tietokannassa, ja henkilöllisyys vahvistetaan "todennuksella". SAP HANA tukee useita todennusmenetelmiä, ja kertakirjautuminen (SSO) integroi useita niistä.
SAP HANA tukee seuraavia todennusmenetelmiä:
- Kerberos: Sitä voidaan käyttää seuraavissa tapauksissa –
- Suoraan JDBC- ja ODBC-asiakasohjelmasta (SAP HANA Studio).
- Kun pääsyyn käytetään HTTP:tä SAP HANA XS.
- Käyttäjätunnus/salasana: Kun käyttäjä antaa tietokannan käyttäjätunnuksen ja salasanan, SAP HANA-tietokanta todentaa käyttäjän.
- Security Assertion Markup Language (SAML)
SAML voi todentaa SAP HANA-käyttäjä käyttää tietokantaa suoraan ODBC/JDBC:n kautta. Se yhdistää ulkoisen identiteetin sisäiseen tietokannan käyttäjään, joten käyttäjä kirjautuu sisään ulkoisella käyttäjätunnuksella.
- SAP Sisäänkirjautuminen ja vahvistusliput
Käyttäjä voidaan todentaa kirjautumis- tai vahvistustikeillä, jotka on konfiguroitu ja myönnetty tätä tarkoitusta varten.
- X.509-asiakassertifikaatit
Kun SAP HANA XS:ään päästään HTTP:n kautta, ja luotettavan sertifiointiviranomaisen (CA) allekirjoittamat asiakassertifikaatit todentavat käyttäjän.
SAP HANA-valtuutus
SAP HANA-valtuutus vaaditaan, kun käyttäjä käyttää asiakaskäyttöliittymää (JDBC, ODBC tai HTTP) päästäkseen SAP HANA-tietokanta.
Käyttäjälle annetusta käyttöoikeudesta riippuen käyttäjä voi suorittaa tietokantatoimintoja tietokantaobjektille. Tätä käyttöoikeutta kutsutaan "oikeudeksi".
Käyttöoikeuksia voidaan myöntää käyttäjälle suoraan tai epäsuorasti roolien kautta. Kaikki käyttäjälle annetut käyttöoikeudet yhdistetään yhdeksi yksiköksi.
Kun käyttäjä yrittää käyttää jotakin SAP HANA-tietokantaobjekti, järjestelmä tarkistaa käyttöoikeudet käyttäjäroolien ja suoraan myönnettyjen oikeuksien kautta.
Kun pyydetyt oikeudet löytyvät, järjestelmä ohittaa lisätarkistukset ja myöntää käyttöoikeuden.
SAP HANA tarjoaa seuraavat etuoikeustyypit:
| Etuoikeustyypit | Tuotetiedot |
|---|---|
| Järjestelmän oikeudet | Ohjaa normaalia järjestelmän toimintaa. Järjestelmäoikeuksia käytetään pääasiassa seuraaviin tarkoituksiin:
|
| Objektin oikeudet | Objektin oikeudet ovat SQL oikeudet, joita käytetään tietokantaobjektien lukemiseen ja muokkaamiseen. Tietokantaobjektin käyttämiseen käyttäjällä on oltava objektioikeudet kyseiseen objektiin tai kaavaan, jossa objekti sijaitsee. Objektioikeuksia voidaan myöntää luettelo-objekteille (taulukko, näkymä jne.) tai muille kuin luettelo-objekteille (kehitysobjektit). Objektien käyttöoikeudet ovat seuraavat:
|
| Analyyttiset oikeudet | Analyysioikeudet sallivat lukuoikeuden tietoihin, jotka SAP HANA-tietomalli (attribuuttinäkymä, analyyttinen näkymä, laskentanäkymä). Tämä etuoikeus arvioidaan kyselyn käsittelyn aikana. Analyysioikeudet antavat eri käyttäjille pääsyn saman tietonäkymän eri osiin tiedoista käyttäjäroolin perusteella. Niitä käytetään SAP HANA-tietokanta, joka tarjoaa rivitason hallinnan yksittäisten käyttäjien samassa näkymässä näkemiin tietoihin. |
| Paketin etuoikeudet | Pakettioikeudet valtuuttavat yksittäisten pakettien toiminnot SAP HANA-arkisto. Arkisto ja XS classic ovat vanhentuneita SAP HANA 2.0 SPS 02, joten uudessa työssä käytetään HDI-pohjaisia rooleja. |
| Sovellusoikeudet | Sovellusoikeudet vaaditaan SAP HANA Extended Application Services (SAP HANA XS) sovelluksen käyttämiseen. Sovellusoikeudet myönnetään ja peruutetaan _SYS_REPO-skeeman GRANT_APPLICATION_PRIVILEGE- ja REVOKE_APPLICATION_PRIVILEGE-proseduurien avulla. |
| Käyttäjän oikeudet | Tämä on SQL-oikeus, jonka käyttäjä voi myöntää omalle käyttäjälleen. ATTACH DEBUGGER on ainoa oikeus, joka voidaan myöntää käyttäjälle tällä tavalla. |
SAP HANA-käyttäjien hallinta ja roolien hallinta
Pääsy SAP HANA-tietokanta vaatii käyttäjän. Tietoturvakäytännöstä riippuen HANA-tietokannassa on kaksi käyttäjätyyppiä. SAP HANA.
1. Tekninen käyttäjä (DBA-käyttäjä) – käyttäjä, joka työskentelee suoraan SAP HANA-tietokanta tarvittavilla käyttöoikeuksilla. Näitä käyttäjiä ei normaalisti poisteta tietokannasta.
Nämä käyttäjät luodaan hallinnollisia tehtäviä varten, kuten objektin luomiseen ja oikeuksien myöntämiseen tietokantaobjektiin tai sovellukseen.
SAP HANA-tietokantajärjestelmä tarjoaa oletuksena seuraavat käyttäjät vakiokäyttäjiksi:
- SYSTEM
- SYS
- _SYS_REPO
2. Tietokanta vai oikea käyttäjä – jokainen, joka haluaa työskennellä asian parissa SAP HANA-tietokanta tarvitsee tietokannan käyttäjän. Tietokannan käyttäjä edustaa oikeaa henkilöä, joka työskentelee SAP HANA.
Tietokannan käyttäjiä on kahdenlaisia, kuten alla on esitetty.
| Käyttäjätyyppi | Tuotetiedot | Rooli määrätty |
|---|---|---|
| Vakiokäyttäjä | Tämä käyttäjä voi luoda objekteja omaan skeemaan ja lukea tietoja järjestelmänäkymistä. Vakiokäyttäjä luodaan ”CREATE USER” -komennolla. | PUBLIC-rooli on määritetty järjestelmänäkymien lukemiseen. |
| Rajoitettu käyttäjä | Rajoitetulla käyttäjällä ei ole täyttä SQL-käyttöoikeutta SQL-konsolin kautta, ja hänet luodaan ”CREATE RESTRICTED USER” -komennolla. Jos sovelluksen käyttöön vaaditaan käyttöoikeuksia, ne myönnetään roolin kautta.
|
Täydellinen ODBC/JDBC-toiminnallisuus edellyttää roolia RESTRICTED_USER_ODBC_ACCESS tai RESTRICTED_USER_JDBC_ACCESS. |
An SAP HANA-käyttäjän ylläpitäjällä on pääsy seuraaviin toimintoihin:
- Luo tai poista käyttäjä.
- Määrittele ja luo rooli.
- Myönnä käyttäjälle rooli.
- Käyttäjän salasanan palauttaminen.
- Aktivoi käyttäjä uudelleen tai deaktivoi se tarpeen mukaan.
1. Luo käyttäjä sisään SAP HANA
Vain tietokannan käyttäjä, jolla on ROLE ADMIN -käyttöoikeus, voi luoda käyttäjiä ja rooleja SAP HANA.
Vaihe 1) Uuden käyttäjän luominen SAP HANA Studiossa siirry alla olevan kuvan mukaisesti Tietoturva-välilehdelle ja noudata seuraavia ohjeita:
- Siirry Suojaus-solmuun.
- Valitse Käyttäjät (napsauta hiiren kakkospainikkeella) -> Uusi käyttäjä.
Vaihe 2) Käyttäjän luontinäyttö tulee näkyviin, kuten alla on esitetty.
- Syötä käyttäjänimi.
- Anna käyttäjälle salasana.
- Nämä ovat todennusmekanismeja; oletusarvoisesti käytetään käyttäjätunnusta ja salasanaa.
Käyttäjä luodaan napsauttamalla alla olevaa Ota käyttöön -painiketta.
2. Määrittele ja luo rooli
Rooli on kokoelma käyttöoikeuksia, jotka voidaan myöntää muille käyttäjille tai rooleille. Se sisältää käyttöoikeuksia tietokantaobjekteihin ja sovelluksiin työn luonteesta riippuen.
Se on vakiomekanismi oikeuksien myöntämiseen, vaikka oikeuksia voidaan myöntää myös suoraan. Monet vakioroolit (esimerkiksi MALLINTO ja VALVONTA) sisältyvät SAP HANA-tietokanta.
Vakioroolia voidaan käyttää mallina mukautetun roolin luomiseen.
Rooli voi sisältää seuraavat oikeudet:
- Järjestelmän oikeudet hallinnollisiin ja kehitystehtäviin (luettelon luku, tarkastuksen hallinta jne.)
- Tietokantaobjektien objektioikeudet (SELECT, INSERT, DELETE jne.)
- Analyysioikeudet käyttäjälle SAP HANA-tietojen näkymä
- Pakettioikeudet repositoriopaketeissa (REPO.READ, REPO.EDIT_NATIVE_OBJECTS jne.)
- Sovelluksen käyttöoikeudet SAP HANA XS -sovellukset
- Käyttäjän oikeudet (proseduurin virheenkorjausta varten)
Roolin luominen
Vaihe 1) Käytä suojaussolmua alla olevan kuvan mukaisesti.
- Siirry kohdassa Suojaus-solmu SAP HANA järjestelmä.
- Valitse Rooli-solmu (napsauta hiiren kakkospainikkeella) ja valitse Uusi rooli.
Vaihe 2) Roolin luontinäyttö tulee näkyviin, kuten alla on esitetty.
- Anna roolille nimi Uusi rooli -lohkossa.
- Valitse Myönnetyt roolit -välilehti ja lisää vakio- tai olemassa oleva rooli napsauttamalla +-kuvaketta.
- Valitse haluamasi rooli (esimerkiksi MALLINTO tai SEURANTA).
Vaihe 3) Vahvista tehtävänanto alla olevan kuvan mukaisesti.
- Valittu rooli lisätään Myönnetyt roolit -välilehdelle.
- Oikeuksia voidaan määrittää suoraan valitsemalla Järjestelmäoikeudet, Objektioikeudet, Analyyttiset oikeudet, Pakettioikeudet jne.
- Luo rooli napsauttamalla Käyttöönotto-kuvaketta.
Rastita vaihtoehto ”Myönnettävissä muille käyttäjille ja rooleille”, jos tämän roolin tulee ollasignable muille käyttäjille ja rooleille.
3. Myönnä rooli käyttäjälle
Vaihe 1) Määritä rooli ”MODELLING_VIEW” toiselle käyttäjälle, ”ABHI_TEST”, alla olevan valintaikkunan avulla.
- Siirry Käyttäjä-alinoodiin Tietoturva-solmun alla ja kaksoisnapsauta sitä. Käyttäjä-ikkuna avautuu.
- Napsauta Myönnettyjen roolien plusmerkkiä (+).
- Näkyviin tulee ponnahdusikkuna. Etsi käyttäjälle määritettävän roolin nimi.
Vaihe 2) Rooli ”MODELLING_VIEW” on nyt lisätty Rooli-kohtaan, kuten alla on esitetty.
Vaihe 3) Ota muutos käyttöön ja tarkista alla oleva viesti.
- Napsauta Käyttöönotto-painiketta.
- Näyttöön tulee viesti ”Käyttäjä 'ABHI_TEST' on muuttunut”.
4. Käyttäjän salasanan nollaaminen
Käyttäjän salasanan palauttamiseksi siirry Käyttäjä-alinoodiin Tietoturva-solmun alla ja kaksoisnapsauta sitä. Käyttäjä-ikkuna avautuu.
Vaihe 1) Anna uudet tunnistetiedot alla olevan kuvan mukaisesti.
- Syötä uusi salasana.
- Syötä vahvistussalasana.
Vaihe 2) Tallenna uusi salasana alla olevan kuvan mukaisesti.
- Napsauta Käyttöönotto-painiketta.
- Näyttöön tulee viesti ”Käyttäjä 'ABHI_TEST' on muuttunut”.
5. Käyttäjän uudelleenaktivointi tai deaktivointi
Siirry Käyttäjä-alinoodiin Tietoturva-solmun alla ja kaksoisnapsauta sitä. Käyttäjä-ikkuna avautuu.
Työkalurivillä on käyttäjän aktivoinnin poistaminen -kuvake, joka näkyy alla. Napsauta sitä.
Vahvistusponnahdusikkuna tulee näkyviin, kuten alla olevassa kuvassa. Napsauta Kyllä-painiketta.
Näyttöön tulee viesti ”Käyttäjä 'ABHI_TEST' deaktivoitu”. Deaktivointikuvake muuttuu kuvakkeeksi ”Aktivoi käyttäjä”, joten käyttäjä voidaan aktivoida uudelleen samasta kuvakkeesta.
SAP HANA-lisenssien hallinta
Lisenssiavain tarvitaan sen käyttämiseen SAP HANA-tietokanta. Lisenssiavain voidaan asentaa ja poistaa käyttämällä SAP HANA-studio SAP HANA HDBSQL -komentorivityökalu ja HANA SQL -kyselyeditori.
SAP HANA-tietokanta tukee kahdenlaisia lisenssiavaimia:
- Pysyvä lisenssiavain: Pysyvät lisenssiavaimet ovat voimassa niiden vanhenemispäivään asti. Uusi avain on pyydettävä ja käytettävä ennen kyseistä päivämäärää. Jos avain vanhenee, asennetaan automaattisesti väliaikainen lisenssiavain 28 päiväksi.
- Väliaikainen lisenssiavain: Tämä asennetaan automaattisesti uuden mukana. SAP HANA-tietokannan asennus. Se on voimassa 90 päivää, minkä jälkeen pysyvän avaimen voi pyytää osoitteesta SAP.
Lisenssien hallinnan valtuutus
Lisenssien hallintaan vaaditaan ”LISENSSIJÄRJESTELMÄNVALVOJA” -oikeus. SAP HANA Cloud on tilauspohjainen, joten avainta ei asenneta manuaalisesti.
SAP HANA Auditointi
SAP HANA-auditointiominaisuuksien avulla voit seurata ja tallentaa suoritettuja toimia SAP HANA-järjestelmä. Auditointi on aktivoitava järjestelmälle ennen auditointikäytännön luomista.
Valtuutus kohteelle SAP HANA Auditointi
Järjestelmänvalvojan oikeudet ”ADIT ADMIN” vaaditaan seuraaviin tarkoituksiin: SAP HANA-auditointi.














