SAP HANA Security: täydellinen opetusohjelma

⚡ Älykäs yhteenveto

SAP HANA Security suojaa liiketoimintatietoja luvattomalta käytöltä todennuksen, valtuutuksen, käyttäjien ja roolien hallinnan, auditoinnin ja salauksen avulla, ja se soveltaa näitä suojaustoimenpiteitä johdonmukaisesti kaikkiin järjestelmässä käynnissä oleviin vuokralaisen tietokantasäiliöihin.

  • 🔐 Authentication: Kerberos, käyttäjätunnus ja salasana, SAML, kirjautumisliput ja X.509-sertifikaatit varmistavat yhteyden muodostajan.
  • 🛡️ Valtuutus: Kuusi käyttöoikeustyyppiä päättää, mitä todennettu käyttäjä voi lukea tai muuttaa.
  • 👥 Käyttäjätyypit: Teknisillä, tavallisilla ja rajoitetuilla käyttäjillä on hyvin erilaiset oletuskäyttöoikeudet.
  • 🧩 roolit: Rooli yhdistää käyttöoikeudet ja on vakiotapa myöntää käyttöoikeuksia skaalautuvasti.
  • 📜 Licensing: Pysyvät avaimet vanhenevat; 28 päivän väliaikainen avain asentuu automaattisesti sen jälkeen.
  • 🔎 Tarkastus: Auditointi on otettava käyttöön järjestelmässä ennen kuin mikään auditointikäytäntö toimii.

SAP HANA-tietoturva

Mikä on SAP HANA-tietoturva?

SAP HANA Security suojaa liiketoimintakriittisiä tietoja luvattomalta käytöltä ja pitää järjestelmän yrityksen noudattamien vaatimustenmukaisuusstandardien mukaisena.

SAP HANA tukee usean vuokralaisen tietokantaa, jossa useita tietokantoja toimii yhdessä järjestelmässä. Jokainen tietokanta on vuokralaisen tietokannan säilö, ja jokainen alla oleva suojausominaisuus koskee säilöä.

SAP HANA tarjoaa seuraavat tietoturvaan liittyvät ominaisuudet:

  • Käyttäjien ja roolien hallinta
  • Lupa
  • Authentication
  • Tietojen salaus pysyvyyskerroksessa
  • Tietojen salaus verkkokerroksessa

SAP HANA käyttäjä ja rooli

SAP HANA-käyttäjä- ja roolienhallinnan määritys riippuu arkkitehtuuri, kuten alla on kuvattu.

3-Tier Archirakenne

SAP HANAa voidaan käyttää relaatiotietokantana 3-tasossa Archirakenne.

Tässä arkkitehtuurissa suojausominaisuudet (valtuutus, todennus, salaus ja auditointi) asennetaan sovelluspalvelinkerroksille.

SAP Sovellus (toiminnanohjausjärjestelmä, yritystietokanta jne.) muodostaa yhteyden tietokantaan vain teknisen käyttäjän tai tietokannan ylläpitäjän (perushenkilön) avulla, kuten alla on esitetty. Loppukäyttäjä ei voi käyttää tietokantaa tai tietokantapalvelinta suoraan.

SAP HANA 3-tasoinen Archisovelluspalvelinkerroksen tietoturvallinen rakenne

2-Tier Archirakenne

SAP HANA Extended Application Services (SAP HANA XS) perustuu kaksitasoiseen Archirakenne, jossa sovelluspalvelin, web-palvelin ja kehitysympäristö on upotettu samaan järjestelmään, kuten alla on esitetty.

SAP HANA 2-tasoinen Archiupotettu rakenne SAP HANA XS -sovelluspalvelin

SAP HANA-todennus

Tietokannan käyttäjä tunnistaa, kuka käyttää tietokantaa SAP HANA-tietokannassa, ja henkilöllisyys vahvistetaan "todennuksella". SAP HANA tukee useita todennusmenetelmiä, ja kertakirjautuminen (SSO) integroi useita niistä.

SAP HANA tukee seuraavia todennusmenetelmiä:

  • Kerberos: Sitä voidaan käyttää seuraavissa tapauksissa –
    • Suoraan JDBC- ja ODBC-asiakasohjelmasta (SAP HANA Studio).
    • Kun pääsyyn käytetään HTTP:tä SAP HANA XS.
  • Käyttäjätunnus/salasana: Kun käyttäjä antaa tietokannan käyttäjätunnuksen ja salasanan, SAP HANA-tietokanta todentaa käyttäjän.
  • Security Assertion Markup Language (SAML)

    SAML voi todentaa SAP HANA-käyttäjä käyttää tietokantaa suoraan ODBC/JDBC:n kautta. Se yhdistää ulkoisen identiteetin sisäiseen tietokannan käyttäjään, joten käyttäjä kirjautuu sisään ulkoisella käyttäjätunnuksella.

  • SAP Sisäänkirjautuminen ja vahvistusliput

    Käyttäjä voidaan todentaa kirjautumis- tai vahvistustikeillä, jotka on konfiguroitu ja myönnetty tätä tarkoitusta varten.

  • X.509-asiakassertifikaatit

    Kun SAP HANA XS:ään päästään HTTP:n kautta, ja luotettavan sertifiointiviranomaisen (CA) allekirjoittamat asiakassertifikaatit todentavat käyttäjän.

SAP HANA-valtuutus

SAP HANA-valtuutus vaaditaan, kun käyttäjä käyttää asiakaskäyttöliittymää (JDBC, ODBC tai HTTP) päästäkseen SAP HANA-tietokanta.

Käyttäjälle annetusta käyttöoikeudesta riippuen käyttäjä voi suorittaa tietokantatoimintoja tietokantaobjektille. Tätä käyttöoikeutta kutsutaan "oikeudeksi".

Käyttöoikeuksia voidaan myöntää käyttäjälle suoraan tai epäsuorasti roolien kautta. Kaikki käyttäjälle annetut käyttöoikeudet yhdistetään yhdeksi yksiköksi.

Kun käyttäjä yrittää käyttää jotakin SAP HANA-tietokantaobjekti, järjestelmä tarkistaa käyttöoikeudet käyttäjäroolien ja suoraan myönnettyjen oikeuksien kautta.

Kun pyydetyt oikeudet löytyvät, järjestelmä ohittaa lisätarkistukset ja myöntää käyttöoikeuden.

SAP HANA tarjoaa seuraavat etuoikeustyypit:

Etuoikeustyypit Tuotetiedot
Järjestelmän oikeudet Ohjaa normaalia järjestelmän toimintaa. Järjestelmäoikeuksia käytetään pääasiassa seuraaviin tarkoituksiin:

  • Kaavan luominen ja poistaminen SAP HANA-tietokanta
  • Käyttäjien ja roolien hallinta SAP HANA-tietokanta
  • Seuranta ja tracminen SAP HANA-tietokanta
  • Tietojen varmuuskopiointi
  • Lisenssin hallinta
  • Versioiden hallinta
  • Tilintarkastusten hallinta
  • Tuonti ja vienti pitoisuus
  • Toimitusyksiköiden ylläpito
Objektin oikeudet Objektin oikeudet ovat SQL oikeudet, joita käytetään tietokantaobjektien lukemiseen ja muokkaamiseen. Tietokantaobjektin käyttämiseen käyttäjällä on oltava objektioikeudet kyseiseen objektiin tai kaavaan, jossa objekti sijaitsee. Objektioikeuksia voidaan myöntää luettelo-objekteille (taulukko, näkymä jne.) tai muille kuin luettelo-objekteille (kehitysobjektit).
Objektien käyttöoikeudet ovat seuraavat:

  • LUO MITÄ tahansa
  • PÄIVITYS, LISÄÄ, VALITSE, POISTA, PUDOTA, MUUTA, SUORITA
  • HAKEMISTO, TRIGGER, VINKKIJÄRJESTELMÄ, VIITTEET
Analyyttiset oikeudet Analyysioikeudet sallivat lukuoikeuden tietoihin, jotka SAP HANA-tietomalli (attribuuttinäkymä, analyyttinen näkymä, laskentanäkymä).
Tämä etuoikeus arvioidaan kyselyn käsittelyn aikana.
Analyysioikeudet antavat eri käyttäjille pääsyn saman tietonäkymän eri osiin tiedoista käyttäjäroolin perusteella.
Niitä käytetään SAP HANA-tietokanta, joka tarjoaa rivitason hallinnan yksittäisten käyttäjien samassa näkymässä näkemiin tietoihin.
Paketin etuoikeudet Pakettioikeudet valtuuttavat yksittäisten pakettien toiminnot SAP HANA-arkisto. Arkisto ja XS classic ovat vanhentuneita SAP HANA 2.0 SPS 02, joten uudessa työssä käytetään HDI-pohjaisia ​​rooleja.
Sovellusoikeudet Sovellusoikeudet vaaditaan SAP HANA Extended Application Services (SAP HANA XS) sovelluksen käyttämiseen.
Sovellusoikeudet myönnetään ja peruutetaan _SYS_REPO-skeeman GRANT_APPLICATION_PRIVILEGE- ja REVOKE_APPLICATION_PRIVILEGE-proseduurien avulla.
Käyttäjän oikeudet Tämä on SQL-oikeus, jonka käyttäjä voi myöntää omalle käyttäjälleen. ATTACH DEBUGGER on ainoa oikeus, joka voidaan myöntää käyttäjälle tällä tavalla.

SAP HANA-käyttäjien hallinta ja roolien hallinta

Pääsy SAP HANA-tietokanta vaatii käyttäjän. Tietoturvakäytännöstä riippuen HANA-tietokannassa on kaksi käyttäjätyyppiä. SAP HANA.

1. Tekninen käyttäjä (DBA-käyttäjä) – käyttäjä, joka työskentelee suoraan SAP HANA-tietokanta tarvittavilla käyttöoikeuksilla. Näitä käyttäjiä ei normaalisti poisteta tietokannasta.

Nämä käyttäjät luodaan hallinnollisia tehtäviä varten, kuten objektin luomiseen ja oikeuksien myöntämiseen tietokantaobjektiin tai sovellukseen.

SAP HANA-tietokantajärjestelmä tarjoaa oletuksena seuraavat käyttäjät vakiokäyttäjiksi:

  • SYSTEM
  • SYS
  • _SYS_REPO

2. Tietokanta vai oikea käyttäjä – jokainen, joka haluaa työskennellä asian parissa SAP HANA-tietokanta tarvitsee tietokannan käyttäjän. Tietokannan käyttäjä edustaa oikeaa henkilöä, joka työskentelee SAP HANA.

Tietokannan käyttäjiä on kahdenlaisia, kuten alla on esitetty.

Käyttäjätyyppi Tuotetiedot Rooli määrätty
Vakiokäyttäjä Tämä käyttäjä voi luoda objekteja omaan skeemaan ja lukea tietoja järjestelmänäkymistä. Vakiokäyttäjä luodaan ”CREATE USER” -komennolla. PUBLIC-rooli on määritetty järjestelmänäkymien lukemiseen.
Rajoitettu käyttäjä Rajoitetulla käyttäjällä ei ole täyttä SQL-käyttöoikeutta SQL-konsolin kautta, ja hänet luodaan ”CREATE RESTRICTED USER” -komennolla. Jos sovelluksen käyttöön vaaditaan käyttöoikeuksia, ne myönnetään roolin kautta.

  • Rajoitettu käyttäjä ei voi luoda tietokantaobjekteja.
  • Rajoitettu käyttäjä ei voi tarkastella tietokannan tietoja, ennen kuin rooli myöntää sen.
  • Rajoitettu käyttäjä muodostaa yhteyden tietokantaan vain HTTP:n kautta.
  • Asiakasyhteyden ODBC/JDBC-käyttö on otettava käyttöön SQL-lauseella.
Täydellinen ODBC/JDBC-toiminnallisuus edellyttää roolia RESTRICTED_USER_ODBC_ACCESS tai RESTRICTED_USER_JDBC_ACCESS.

An SAP HANA-käyttäjän ylläpitäjällä on pääsy seuraaviin toimintoihin:

  1. Luo tai poista käyttäjä.
  2. Määrittele ja luo rooli.
  3. Myönnä käyttäjälle rooli.
  4. Käyttäjän salasanan palauttaminen.
  5. Aktivoi käyttäjä uudelleen tai deaktivoi se tarpeen mukaan.

1. Luo käyttäjä sisään SAP HANA

Vain tietokannan käyttäjä, jolla on ROLE ADMIN -käyttöoikeus, voi luoda käyttäjiä ja rooleja SAP HANA.

Vaihe 1) Uuden käyttäjän luominen SAP HANA Studiossa siirry alla olevan kuvan mukaisesti Tietoturva-välilehdelle ja noudata seuraavia ohjeita:

  1. Siirry Suojaus-solmuun.
  2. Valitse Käyttäjät (napsauta hiiren kakkospainikkeella) -> Uusi käyttäjä.

Luo uusi käyttäjä suojaussolmun alla napsauttamalla hiiren kakkospainikkeella pikavalikkoa

Vaihe 2) Käyttäjän luontinäyttö tulee näkyviin, kuten alla on esitetty.

  1. Syötä käyttäjänimi.
  2. Anna käyttäjälle salasana.
  3. Nämä ovat todennusmekanismeja; oletusarvoisesti käytetään käyttäjätunnusta ja salasanaa.

SAP HANA Studio -käyttäjän luontinäyttö, jossa näkyvät käyttäjätunnus- ja salasanakentät

Käyttäjä luodaan napsauttamalla alla olevaa Ota käyttöön -painiketta.

Ota käyttöön -painike kohdassa SAP HANA Studion käyttäjäeditorin työkalupalkki

2. Määrittele ja luo rooli

Rooli on kokoelma käyttöoikeuksia, jotka voidaan myöntää muille käyttäjille tai rooleille. Se sisältää käyttöoikeuksia tietokantaobjekteihin ja sovelluksiin työn luonteesta riippuen.

Se on vakiomekanismi oikeuksien myöntämiseen, vaikka oikeuksia voidaan myöntää myös suoraan. Monet vakioroolit (esimerkiksi MALLINTO ja VALVONTA) sisältyvät SAP HANA-tietokanta.

Vakioroolia voidaan käyttää mallina mukautetun roolin luomiseen.

Rooli voi sisältää seuraavat oikeudet:

  • Järjestelmän oikeudet hallinnollisiin ja kehitystehtäviin (luettelon luku, tarkastuksen hallinta jne.)
  • Tietokantaobjektien objektioikeudet (SELECT, INSERT, DELETE jne.)
  • Analyysioikeudet käyttäjälle SAP HANA-tietojen näkymä
  • Pakettioikeudet repositoriopaketeissa (REPO.READ, REPO.EDIT_NATIVE_OBJECTS jne.)
  • Sovelluksen käyttöoikeudet SAP HANA XS -sovellukset
  • Käyttäjän oikeudet (proseduurin virheenkorjausta varten)

Roolin luominen

Vaihe 1) Käytä suojaussolmua alla olevan kuvan mukaisesti.

  1. Siirry kohdassa Suojaus-solmu SAP HANA järjestelmä.
  2. Valitse Rooli-solmu (napsauta hiiren kakkospainikkeella) ja valitse Uusi rooli.

Luo uusi rooli suojaussolmun alle napsauttamalla hiiren kakkospainikkeella pikavalikkoa

Vaihe 2) Roolin luontinäyttö tulee näkyviin, kuten alla on esitetty.

SAP HANA Studio -roolin luontinäyttö, jossa Myönnettyjen roolien välilehti on avoinna

  1. Anna roolille nimi Uusi rooli -lohkossa.
  2. Valitse Myönnetyt roolit -välilehti ja lisää vakio- tai olemassa oleva rooli napsauttamalla +-kuvaketta.
  3. Valitse haluamasi rooli (esimerkiksi MALLINTO tai SEURANTA).

Vaihe 3) Vahvista tehtävänanto alla olevan kuvan mukaisesti.

  1. Valittu rooli lisätään Myönnetyt roolit -välilehdelle.
  2. Oikeuksia voidaan määrittää suoraan valitsemalla Järjestelmäoikeudet, Objektioikeudet, Analyyttiset oikeudet, Pakettioikeudet jne.
  3. Luo rooli napsauttamalla Käyttöönotto-kuvaketta.

Myönnettyjen roolien välilehti, jossa luetellaan valittu rooli ennen käyttöönottoa

Rastita vaihtoehto ”Myönnettävissä muille käyttäjille ja rooleille”, jos tämän roolin tulee ollasignable muille käyttäjille ja rooleille.

3. Myönnä rooli käyttäjälle

Vaihe 1) Määritä rooli ”MODELLING_VIEW” toiselle käyttäjälle, ”ABHI_TEST”, alla olevan valintaikkunan avulla.

  1. Siirry Käyttäjä-alinoodiin Tietoturva-solmun alla ja kaksoisnapsauta sitä. Käyttäjä-ikkuna avautuu.
  2. Napsauta Myönnettyjen roolien plusmerkkiä (+).
  3. Näkyviin tulee ponnahdusikkuna. Etsi käyttäjälle määritettävän roolin nimi.

Roolihaun ponnahdusikkuna, jota käytetään käyttäjän MODELLING_VIEW:n valitsemiseen

Vaihe 2) Rooli ”MODELLING_VIEW” on nyt lisätty Rooli-kohtaan, kuten alla on esitetty.

Myönnettyjen roolien luettelo, jossa näkyy MODELLING_VIEW lisätty käyttäjälle ABHI_TEST

Vaihe 3) Ota muutos käyttöön ja tarkista alla oleva viesti.

  1. Napsauta Käyttöönotto-painiketta.
  2. Näyttöön tulee viesti ”Käyttäjä 'ABHI_TEST' on muuttunut”.

Tilarivi, joka vahvistaa käyttäjän ABHI_TEST muuttuneen roolin myöntämisen jälkeen

4. Käyttäjän salasanan nollaaminen

Käyttäjän salasanan palauttamiseksi siirry Käyttäjä-alinoodiin Tietoturva-solmun alla ja kaksoisnapsauta sitä. Käyttäjä-ikkuna avautuu.

Vaihe 1) Anna uudet tunnistetiedot alla olevan kuvan mukaisesti.

  1. Syötä uusi salasana.
  2. Syötä vahvistussalasana.

Salasana- ja Vahvista salasana -kentät SAP HANA Studion käyttäjäeditori

Vaihe 2) Tallenna uusi salasana alla olevan kuvan mukaisesti.

  1. Napsauta Käyttöönotto-painiketta.
  2. Näyttöön tulee viesti ”Käyttäjä 'ABHI_TEST' on muuttunut”.

Tilarivi, joka vahvistaa käyttäjän ABHI_TEST salasanan vaihdon

5. Käyttäjän uudelleenaktivointi tai deaktivointi

Siirry Käyttäjä-alinoodiin Tietoturva-solmun alla ja kaksoisnapsauta sitä. Käyttäjä-ikkuna avautuu.

Työkalurivillä on käyttäjän aktivoinnin poistaminen -kuvake, joka näkyy alla. Napsauta sitä.

Käyttäjän aktivoinnin poistaminen -kuvake kohdassa SAP HANA Studion käyttäjäeditorin työkalupalkki

Vahvistusponnahdusikkuna tulee näkyviin, kuten alla olevassa kuvassa. Napsauta Kyllä-painiketta.

Vahvistusponnahdusikkuna, jossa kysytään, deaktivoidaanko käyttäjä ABHI_TEST

Näyttöön tulee viesti ”Käyttäjä 'ABHI_TEST' deaktivoitu”. Deaktivointikuvake muuttuu kuvakkeeksi ”Aktivoi käyttäjä”, joten käyttäjä voidaan aktivoida uudelleen samasta kuvakkeesta.

SAP HANA-lisenssien hallinta

Lisenssiavain tarvitaan sen käyttämiseen SAP HANA-tietokanta. Lisenssiavain voidaan asentaa ja poistaa käyttämällä SAP HANA-studio SAP HANA HDBSQL -komentorivityökalu ja HANA SQL -kyselyeditori.

SAP HANA-tietokanta tukee kahdenlaisia ​​lisenssiavaimia:

  • Pysyvä lisenssiavain: Pysyvät lisenssiavaimet ovat voimassa niiden vanhenemispäivään asti. Uusi avain on pyydettävä ja käytettävä ennen kyseistä päivämäärää. Jos avain vanhenee, asennetaan automaattisesti väliaikainen lisenssiavain 28 päiväksi.
  • Väliaikainen lisenssiavain: Tämä asennetaan automaattisesti uuden mukana. SAP HANA-tietokannan asennus. Se on voimassa 90 päivää, minkä jälkeen pysyvän avaimen voi pyytää osoitteesta SAP.

Lisenssien hallinnan valtuutus

Lisenssien hallintaan vaaditaan ”LISENSSIJÄRJESTELMÄNVALVOJA” -oikeus. SAP HANA Cloud on tilauspohjainen, joten avainta ei asenneta manuaalisesti.

SAP HANA Auditointi

SAP HANA-auditointiominaisuuksien avulla voit seurata ja tallentaa suoritettuja toimia SAP HANA-järjestelmä. Auditointi on aktivoitava järjestelmälle ennen auditointikäytännön luomista.

Valtuutus kohteelle SAP HANA Auditointi

Järjestelmänvalvojan oikeudet ”ADIT ADMIN” vaaditaan seuraaviin tarkoituksiin: SAP HANA-auditointi.

UKK

Luettelorooli on olemassa vain suorituksen aikana ja se luodaan SQL:llä. HDI-rooli on suunnittelunaikainen artefakti, jonka pääte on .hdbrole ja joka on otettu käyttöön säilössä, jotta sitä voidaan versioida ja siirtää.

Rajoitettu käyttäjä luodaan ilman PUBLIC-roolia, joten sillä ei ole järjestelmäkatselu- tai objektioikeuksia. Käyttöoikeus on saatavilla vain myönnettyjen roolien kautta, ja ODBC- tai JDBC-yhteydet on otettava käyttöön erikseen.

Pysyvyyskerroksen salaus suojaa datamääriä, uudelleenlokeja ja varmuuskopioita levyllä. Verkkokerroksen salaus käyttää TLS/SSL-salausta asiakas- ja sisäiseen liikenteeseen. Juuriavaimet sijaitsevat suojatussa säilössä ja ne tulee vaihtaa asennuksen jälkeen.

Kyllä. Koneoppimismallit profiloivat normaaleja käyttöoikeuksien myöntämismalleja lokitiedoista ja merkitsevät poikkeamat, kuten äkilliset järjestelmäoikeuksien myöntämiset, käyttöoikeuden takaisin saaneet passiiviset tilit tai tehtävien eriyttämiseen liittyvät ristiriidat. Tarkastaja päättää edelleen, koska malli luokittelee vain riskin.

Copilot luo CREATE ROLE-, GRANT- ja .hdbrole-tiedostot nopeasti, mikä sopii toistuvien roolien telineisiin. RevTarkista jokainen luotu lauseke suojausohjetta vasten, koska ehdotukset saattavat myöntää liikaa käyttöoikeuksia tai käyttää vanhentunutta tietovaraston syntaksia.

Se on erillinen vuokralaisten tietokanta yhdellä SAP HANA-järjestelmä. Jokainen vuokralainen säilyttää omat käyttäjänsä, roolinsa, luettelonsa ja pysyvyytensä, kun taas järjestelmän tietokanta hoitaa koko asennuksen laajuisia tehtäviä, kuten vuokralaisten luomisen ja lisensoinnin.

Ei. SAP suosittelee nimettyjen järjestelmänvalvojakäyttäjien luomista, joilla on vain kunkin tehtävän tarvitsemat oikeudet, ja sitten SYSTEM-käyttäjän deaktivointia. Jaettu superkäyttäjä poistaa vastuullisuuden tarkastuslokista ja laajentaa vuodetun salasanan vaikutusta.

SAP HANA Cloud säilyttää saman käyttöoikeusmallin, mutta poistaa lisenssiavaimien käsittelyn ja isäntätason tehtävät, jotka SAP toimii. Salaus on oletusarvoisesti käytössä, XS classic on poissa käytöstä ja HDI-roolit korvaavat tietovarastoroolit.

Tiivistä tämä viesti seuraavasti: