SAP Sécurité HANA : didacticiel complet

⚡ Résumé intelligent

SAP HANA Security protège les données de l'entreprise contre les accès non autorisés grâce à l'authentification, l'autorisation, l'administration des utilisateurs et des rôles, l'audit et le chiffrement, et applique ces contrôles de manière cohérente à chaque conteneur de base de données locataire exécuté sur le système.

  • (I.e. Authentification: Kerberos, nom d'utilisateur et mot de passe, SAML, tickets de connexion et certificats X.509 vérifient qui se connecte.
  • 🛡️ Autorisation: Six types de privilèges déterminent ce qu'un utilisateur authentifié peut lire ou modifier.
  • 👥 Types d'utilisateurs : Les utilisateurs techniques, standard et restreints disposent de droits d'accès par défaut très différents.
  • 🧩 Les rôles: Un rôle regroupe des privilèges et constitue la méthode standard pour accorder un accès à grande échelle.
  • (I.e. Licence: Les clés permanentes expirent ; une clé temporaire de 28 jours est installée automatiquement ensuite.
  • ???? Audit L'audit doit être activé pour le système avant que toute politique d'audit puisse être mise en œuvre.

SAP Sécurité HANA

Qu'est-ce que le SAP Sécurité HANA ?

SAP HANA Security protège les données critiques de l'entreprise contre les accès non autorisés et assure la conformité du système aux normes adoptées par l'entreprise.

SAP HANA Ce système prend en charge les bases de données mutualisées, où plusieurs bases de données s'exécutent sur un même système. Chaque base de données est un conteneur dédié, et toutes les fonctionnalités de sécurité décrites ci-dessous s'appliquent à chaque conteneur.

SAP HANA offre les fonctionnalités de sécurité suivantes :

  • Gestion des utilisateurs et des rôles
  • Autorisation
  • Authentification
  • Chiffrement des données dans la couche de persistance
  • Chiffrement des données dans la couche réseau

SAP Utilisateur et rôle HANA

SAP La configuration de la gestion des utilisateurs et des rôles HANA dépend de architecture, comme décrit ci-dessous.

3-Tier Architecture

SAP HANA peut être utilisé comme base de données relationnelle dans un système à 3 niveaux Architecture.

Dans cette architecture, les fonctions de sécurité (autorisation, authentification, chiffrement et audit) sont installées au niveau des couches du serveur d'applications.

Le SAP L'application (ERP, BW, etc.) se connecte à la base de données uniquement avec l'aide d'un utilisateur technique ou d'un administrateur de base de données (administrateur système), comme illustré ci-dessous. L'utilisateur final ne peut pas accéder directement à la base de données ni au serveur de base de données.

SAP HANA à 3 niveaux Archiarchitecture avec sécurité au niveau du serveur d'applications

2-Tier Architecture

SAP Services d'applications étendus HANA (SAP HANA XS) est basé sur une architecture à deux niveaux. Archiarchitecture dans laquelle le serveur d'applications, le serveur web et l'environnement de développement sont intégrés dans un seul système, comme illustré ci-dessous.

SAP HANA à 2 niveaux Archistructure avec intégration SAP Serveur d'applications HANA XS

SAP Authentification HANA

Un utilisateur de base de données identifie qui accède à la base de données. SAP base de données HANA, et cette identité est vérifiée par « authentification ». SAP HANA prend en charge de nombreuses méthodes d'authentification, et l'authentification unique (SSO) en intègre plusieurs.

SAP HANA prend en charge les méthodes d'authentification suivantes :

  • Kerberos : Il peut être utilisé dans les cas suivants :
    • Directement depuis un client JDBC et ODBC (SAP Studio Hana).
    • Lorsque HTTP est utilisé pour accéder SAP HANA XS.
  • Nom d'utilisateur / Mot de passe : Lorsque l'utilisateur saisit son nom d'utilisateur et son mot de passe de base de données, SAP La base de données HANA authentifie l'utilisateur.
  • Langage de balisage d'assertion de sécurité (SAML)

    SAML peut authentifier un SAP L'utilisateur HANA accède directement à la base de données via ODBC/JDBC. Une identité externe est associée à un utilisateur de base de données interne ; l'utilisateur se connecte donc avec l'identifiant de l'utilisateur externe.

  • SAP Tickets de connexion et d’assertion

    L'utilisateur peut être authentifié par des tickets de connexion ou d'assertion, configurés et émis à cet effet.

  • Certificats clients X.509

    Lorsque vous SAP HANA XS est accessible via HTTP ; les certificats clients signés par une autorité de certification (CA) de confiance authentifient l'utilisateur.

SAP Autorisation HANA

SAP L'autorisation HANA est requise lorsqu'un utilisateur utilise une interface client (JDBC, ODBC ou HTTP) pour accéder à SAP Base de données HANA.

Selon l'autorisation qui lui est accordée, l'utilisateur peut effectuer des opérations sur un objet de base de données. Cette autorisation est appelée « privilège ».

Les privilèges peuvent être accordés à l'utilisateur directement ou indirectement par le biais de rôles. L'ensemble des privilèges attribués à un utilisateur est regroupé en un seul ensemble.

Lorsqu'un utilisateur tente d'accéder à un SAP Dans l'objet de base de données HANA, le système vérifie l'autorisation via les rôles des utilisateurs et les privilèges directement accordés.

Lorsque les privilèges demandés sont trouvés, le système ignore les vérifications supplémentaires et accorde l'accès.

SAP HANA offre les types de privilèges suivants :

Types de privilèges Description
Privilèges système Contrôle l'activité normale du système. Les privilèges système sont principalement utilisés pour :

  • Création et suppression d'un schéma dans le SAP Base de données HANA
  • Gestion des utilisateurs et des rôles dans le SAP Base de données HANA
  • Système de Suivi et tracing de la SAP Base de données HANA
  • Effectuer des sauvegardes de données
  • Gestion de la licence
  • Gestion des versions
  • Gestion des audits
  • Importation et exportation contenu
  • Maintien des unités de livraison
Privilèges objet Les privilèges d'objet sont SQL Les privilèges permettent d'autoriser la lecture et la modification des objets de base de données. Pour accéder à un objet, un utilisateur doit disposer des privilèges d'objet sur cet objet ou sur le schéma dans lequel il se trouve. Ces privilèges peuvent être accordés sur des objets de catalogue (tables, vues, etc.) ou des objets hors catalogue (objets de développement).
Les privilèges des objets sont les suivants :

  • CRÉER TOUT
  • METTRE À JOUR, INSÉRER, SÉLECTIONNER, SUPPRIMER, SUPPRIMER, MODIFIER, EXÉCUTER
  • INDEX, DÉCLENCHEUR, DÉBOGAGE, RÉFÉRENCES
Privilèges analytiques Les privilèges analytiques permettent l'accès en lecture aux données d'un SAP Modèle d'information HANA (vue des attributs, vue analytique, vue de calcul).
Ce privilège est évalué lors du traitement des requêtes.
Les privilèges analytiques permettent à différents utilisateurs d'accéder à différentes parties des données dans la même vue d'information, en fonction de leur rôle.
Ils sont utilisés dans le SAP La base de données HANA permet un contrôle au niveau des lignes sur les données que chaque utilisateur peut voir dans la même vue.
Privilèges du forfait Les privilèges de paquet autorisent les actions sur les paquets individuels dans le SAP Le dépôt HANA et XS Classic sont obsolètes depuis le SAP HANA 2.0 SPS 02, donc les nouveaux travaux utilisent des rôles basés sur HDI.
Privilèges d'application Des privilèges d'application sont requis dans SAP Services d'applications étendus HANA (SAP HANA XS) pour accéder à une application.
Les privilèges d'application sont accordés et révoqués via les procédures GRANT_APPLICATION_PRIVILEGE et REVOKE_APPLICATION_PRIVILEGE dans le schéma _SYS_REPO.
Privilèges sur l'utilisateur Il s'agit d'un privilège SQL qu'un utilisateur peut s'octroyer à lui-même. Seul le privilège ATTACH DEBUGGER peut être accordé de cette manière.

SAP Administration des utilisateurs HANA et gestion des rôles

Accéder au SAP La base de données HANA requiert un utilisateur. Selon la politique de sécurité, il existe deux types d'utilisateurs. SAP HANA.

1. Utilisateur technique (utilisateur DBA) – un utilisateur qui travaille directement avec le SAP Base de données HANA avec les privilèges nécessaires. Normalement, ces utilisateurs ne sont pas supprimés de la base de données.

Ces utilisateurs sont créés pour des tâches administratives telles que la création d'un objet et l'octroi de privilèges sur un objet de base de données ou sur l'application.

Le SAP Le système de base de données HANA fournit par défaut les utilisateurs suivants en tant qu'utilisateurs standard :

  • SYSTÈME
  • SYS
  • _SYS_REPO

2. Base de données ou utilisateur réel – chaque personne qui souhaite travailler sur le SAP La base de données HANA nécessite un utilisateur de base de données. Un utilisateur de base de données représente une personne physique qui travaille sur la base de données. SAP HANA.

Il existe deux types d'utilisateurs de bases de données, comparés ci-dessous.

Type d'utilisateur Description Rôle attribué
Utilisateur standard Cet utilisateur peut créer des objets dans son propre schéma et consulter les données des vues système. Un utilisateur standard est créé à l'aide de l'instruction « CREATE USER ». Le rôle PUBLIC est attribué pour la lecture des vues système.
Utilisateur restreint Un utilisateur restreint ne dispose pas d'un accès SQL complet via une console SQL et est créé à l'aide de l'instruction « CREATE RESTRICTED USER ». Si des privilèges sont nécessaires pour utiliser une application, ils sont octroyés par le biais d'un rôle.

  • Un utilisateur restreint ne peut pas créer d'objets de base de données.
  • Un utilisateur restreint ne peut pas consulter les données de la base de données tant qu'un rôle ne lui en donne pas l'autorisation.
  • Un utilisateur restreint se connecte à la base de données uniquement via HTTP.
  • L'accès ODBC/JDBC pour une connexion client doit être activé par une instruction SQL.
Le rôle RESTRICTED_USER_ODBC_ACCESS ou RESTRICTED_USER_JDBC_ACCESS est requis pour une fonctionnalité ODBC/JDBC complète.

An SAP L'administrateur utilisateur HANA a accès aux activités suivantes :

  1. Créer ou supprimer un utilisateur.
  2. Définir et créer un rôle.
  3. Attribuer un rôle à l'utilisateur.
  4. Réinitialiser le mot de passe d'un utilisateur.
  5. Réactiver ou désactiver un utilisateur selon les besoins.

1. Créez un utilisateur dans SAP HANA

Seul un utilisateur de base de données disposant du privilège ROLE ADMIN peut créer des utilisateurs et des rôles. SAP HANA.

Étape 1) Pour créer un nouvel utilisateur dans SAP Dans HANA Studio, accédez à l'onglet Sécurité comme indiqué ci-dessous et suivez ces étapes :

  1. Accédez au nœud Sécurité.
  2. Sélectionnez Utilisateurs (clic droit) -> Nouvel utilisateur.

Cliquez avec le bouton droit sur le menu contextuel pour créer un nouvel utilisateur sous le nœud Sécurité.

Étape 2) Un écran de création d'utilisateur apparaît, comme indiqué ci-dessous.

  1. Entrez le nom d'utilisateur.
  2. Saisissez un mot de passe pour l'utilisateur.
  3. Voici les mécanismes d'authentification ; par défaut, l'authentification par nom d'utilisateur et mot de passe est utilisée.

SAP Écran de création d'utilisateur HANA Studio affichant les champs nom d'utilisateur et mot de passe

Cliquer sur le bouton Déployer ci-dessous crée l'utilisateur.

bouton Déployer dans le SAP Barre d'outils de l'éditeur utilisateur de HANA Studio

2. Définir et créer un rôle

Un rôle est un ensemble de privilèges pouvant être accordés à d'autres utilisateurs ou rôles. Il comprend des privilèges sur les objets de base de données et les applications, selon la nature de la tâche.

Il s'agit du mécanisme standard d'octroi de privilèges, bien que ces derniers puissent également être octroyés directement. De nombreux rôles standard (par exemple MODÉLISATION et SURVEILLANCE) sont fournis avec ce mécanisme. SAP Base de données HANA.

Un rôle standard peut servir de modèle pour la création d'un rôle personnalisé.

Un rôle peut contenir les privilèges suivants :

  • Privilèges système pour les tâches d'administration et de développement (LECTURE DE CATALOGUE, ADMINISTRATION D'AUDIT, etc.)
  • Privilèges d'objet pour les objets de base de données (SELECT, INSERT, DELETE, etc.)
  • Privilèges analytiques pour un SAP Vue d'information HANA
  • Privilèges liés aux paquets du dépôt (REPO.READ, REPO.EDIT_NATIVE_OBJECTS, etc.)
  • Privilèges d'application pour SAP Applications HANA XS
  • Privilèges de l'utilisateur (pour le débogage d'une procédure)

Création de rôle

Étape 1) Utilisez le nœud de sécurité comme indiqué ci-dessous.

  1. Accédez au nœud Sécurité dans le SAP Système HANA.
  2. Sélectionnez le nœud Rôle (clic droit) et sélectionnez Nouveau rôle.

Cliquez avec le bouton droit sur le menu contextuel pour créer un nouveau rôle sous le nœud Sécurité.

Étape 2) Un écran de création de rôle s'affiche, comme indiqué ci-dessous.

SAP Écran de création de rôle HANA Studio avec l'onglet Rôles attribués ouvert

  1. Donnez un nom au rôle sous le bloc Nouveau rôle.
  2. Sélectionnez l'onglet Rôles attribués, puis cliquez sur l'icône « + » pour ajouter un rôle standard ou existant.
  3. Sélectionnez le rôle souhaité (par exemple MODÉLISATION ou SURVEILLANCE).

Étape 3) Veuillez confirmer l'affectation comme indiqué ci-dessous.

  1. Le rôle sélectionné est ajouté dans l'onglet Rôles attribués.
  2. Les privilèges peuvent être attribués directement en sélectionnant Privilèges système, Privilèges d'objet, Privilèges analytiques, Privilèges de package, etc.
  3. Cliquez sur l'icône Déployer pour créer le rôle.

L'onglet « Rôles attribués » répertorie le rôle sélectionné avant le déploiement.

Cochez l'option « Attribuable à d'autres utilisateurs et rôles » si ce rôle doit êtresignable aux autres utilisateurs et rôles.

3. Accorder un rôle à l'utilisateur

Étape 1) Attribuez le rôle « MODELLING_VIEW » à un autre utilisateur, « ABHI_TEST », à l'aide de la boîte de dialogue ci-dessous.

  1. Accédez au sous-nœud Utilisateur sous le nœud Sécurité et double-cliquez dessus. La fenêtre Utilisateur s'ouvre.
  2. Cliquez sur l'icône « + » des rôles accordés.
  3. Une fenêtre contextuelle apparaît. Recherchez le nom du rôle qui sera attribué à l'utilisateur.

Fenêtre contextuelle de recherche de rôle utilisée pour sélectionner MODELLING_VIEW pour l'utilisateur

Étape 2) Le rôle « MODELLING_VIEW » est désormais ajouté sous Rôle, comme indiqué ci-dessous.

Liste des rôles accordés indiquant que MODELLING_VIEW a été ajouté à l'utilisateur ABHI_TEST

Étape 3) Déployez la modification et vérifiez le message ci-dessous.

  1. Cliquez sur le bouton Déployer.
  2. Le message « L’utilisateur 'ABHI_TEST' a changé » s’affiche.

Barre d'état confirmant que l'utilisateur ABHI_TEST a été modifié après l'attribution du rôle

4. Réinitialisation du mot de passe utilisateur

Pour réinitialiser le mot de passe d'un utilisateur, accédez au sous-nœud Utilisateur sous le nœud Sécurité et double-cliquez dessus. La fenêtre Utilisateur s'ouvre.

Étape 1) Saisissez les nouveaux identifiants comme indiqué ci-dessous.

  1. Entrez le nouveau mot de passe.
  2. Saisissez le mot de passe de confirmation.

Les champs Mot de passe et Confirmer le mot de passe dans le SAP Éditeur utilisateur HANA Studio

Étape 2) Enregistrez le nouveau mot de passe comme indiqué ci-dessous.

  1. Cliquez sur le bouton Déployer.
  2. Le message « L’utilisateur 'ABHI_TEST' a changé » s’affiche.

Barre d'état confirmant la modification du mot de passe pour l'utilisateur ABHI_TEST

5. Réactiver ou désactiver l'utilisateur

Accédez au sous-nœud Utilisateur sous le nœud Sécurité et double-cliquez dessus. La fenêtre Utilisateur s'ouvre.

La barre d'outils contient une icône « Désactiver l'utilisateur », illustrée ci-dessous. Cliquez dessus.

Icône de désactivation de l'utilisateur dans le SAP Barre d'outils de l'éditeur utilisateur de HANA Studio

Une fenêtre de confirmation s'affiche, comme indiqué ci-dessous. Cliquez sur le bouton Oui.

Une fenêtre contextuelle de confirmation demande si l'utilisateur ABHI_TEST doit être désactivé.

Le message « Utilisateur 'ABHI_TEST' désactivé » s'affiche. L'icône de désactivation se transforme en icône d'activation ; l'utilisateur peut donc être réactivé à partir de cette même icône.

SAP Gestion des licences HANA

Une clé de licence est requise pour utiliser le SAP Base de données HANA. Une clé de licence peut être installée et supprimée à l'aide de SAP HANA Studio, le SAP L'outil en ligne de commande HANA HDBSQL et l'éditeur de requêtes SQL HANA.

Le SAP La base de données HANA prend en charge deux types de clés de licence :

  • Clé de licence permanente : Les clés de licence permanentes sont valides jusqu'à leur date d'expiration. Une nouvelle clé doit être demandée et appliquée avant cette date. Si la clé expire, une clé de licence temporaire est automatiquement installée pour 28 jours.
  • Clé de licence temporaire : Ceci est installé automatiquement avec un nouveau SAP Installation de la base de données HANA. Elle est valable 90 jours, après quoi une clé permanente peut être demandée auprès de SAP.

Autorisation pour la gestion des licences

Le privilège « ADMINISTRATEUR DE LICENCE » est requis pour la gestion des licences. SAP HANA Cloud est géré par abonnement, aucune clé n'est donc installée manuellement.

SAP Audit HANA

SAP Les fonctionnalités d'audit de HANA vous permettent de surveiller et d'enregistrer les actions effectuées dans le système. SAP Système HANA. L'audit doit être activé pour le système avant qu'une stratégie d'audit puisse être créée.

Autorisation pour SAP Audit HANA

Le privilège système « AUDIT ADMIN » est requis pour SAP Audit HANA.

FAQ

Un rôle de catalogue n'existe qu'à l'exécution et est créé via SQL. Un rôle HDI est un artefact de conception avec le suffixe .hdbrole, déployé dans un conteneur, ce qui permet son versionnage et son transport.

Un utilisateur restreint est créé sans le rôle PUBLIC ; il ne dispose donc d’aucun privilège d’accès au système ni aux objets. L’accès est uniquement accordé par le biais des rôles attribués, et la connectivité ODBC ou JDBC doit être activée explicitement.

Le chiffrement de la couche de persistance protège les volumes de données, les journaux de restauration et les sauvegardes sur disque. Le chiffrement de la couche réseau utilise TLS/SSL pour le trafic client et interne. Les clés racine sont stockées dans un coffre-fort et doivent être modifiées après l'installation.

Oui. Les modèles d'apprentissage automatique analysent les schémas d'octroi de privilèges à partir des journaux d'audit et signalent les anomalies, comme l'octroi soudain de privilèges système, le rétablissement de l'accès à des comptes inactifs ou les conflits de séparation des tâches. La décision finale revient toutefois à un examinateur, car le modèle ne fait que classer les risques.

Copilot génère rapidement les fichiers CREATE ROLE, GRANT et .hdbrole, ce qui convient à la création répétitive de structures de rôles. RevExaminez chaque déclaration générée en la comparant au guide de sécurité, car les suggestions peuvent accorder des privilèges excessifs ou utiliser une syntaxe de dépôt obsolète.

Il s'agit d'une base de données locataire isolée sur un seul site. SAP Système HANA. Chaque locataire conserve ses propres utilisateurs, rôles, catalogue et données persistantes, tandis que la base de données système gère les tâches à l'échelle de l'installation telles que la création de locataires et la gestion des licences.

Non. SAP Il est recommandé de créer des comptes administrateurs nommés disposant uniquement des privilèges nécessaires à chaque tâche, puis de désactiver le compte SYSTEM. Un superutilisateur partagé supprime toute traçabilité et amplifie les conséquences d'une fuite de mot de passe.

SAP HANA Cloud conserve le même modèle de privilèges mais supprime la gestion des clés de licence et les tâches au niveau de l'hôte, ce qui SAP Fonctionne. Le chiffrement est activé par défaut, XS Classic a disparu et les rôles HDI remplacent les rôles de référentiel.

Résumez cet article avec :