Analitičke privilegije u SAP HANA: Kako stvarati?

⚡ Pametni sažetak

Analitičke privilegije u SAP HANA dodaje autorizaciju na razini retka povrh privilegija objekta, tako da dva korisnika koja istražuju isti prikaz informacija vide samo zapise koje im dopuštaju dodijeljena ograničenja. SAP Studio HANA.

  • 🔘 Svrha: Privilegija objekta otvara cijeli prikaz, dok analitička privilegija filtrira retke koje prikaz vraća.
  • ☑️ Opseg: Atributni prikazi, analitički prikazi i prikazi izračuna mogu biti zaštićeni analitičkom privilegijom.
  • Ograničenja: Vrijednosti unutar jednog atributa kombiniraju se s ILI, a ograničenja na različitim atributima kombiniraju se s I.
  • 🧪 Primjer: Privilegija na prikazu izračuna CA_FI_LEDGER ograničava korisnika ABHI_TEST na tvrtku 1000.
  • 🛠️ Zadatak: Ograničenje se primjenjuje tek nakon validacije, aktivacije, dodjeljivanja korisniku ili ulozi i implementacije.
  • 📈 smjer: XML-bazirane privilegije su zastarjele, pa se nova ograničenja pišu kao SQL analitičke privilegije.

Analitičke privilegije koje ograničavaju pristup podacima na razini redaka u SAP HANNA

Što su analitičke privilegije u SAP HANA?

Analitičke privilegije ograničavaju korisnika na podatke koje je korisnik ovlašten vidjeti, stoga su ključni dio SAP HANA sigurnost.

SQL privilegije daju autorizaciju na razini objekta, a ne na razini zapisa. Korisnik koji drži SELECT na prikazu može pročitati svaki redak u njemu. Tamo gdje je potrebno ograničenje na razini retka, koristi se analitička privilegija.

Analitičke privilegije daju ovlaštenje za sljedeće prikaze informacija.

Analitička privilegija je kreirana u nastavku i dodijeljena korisniku „ABHI_TEST“, tako da korisnik može vidjeti podatke samo za tvrtku s vrijednošću 1000. Obje privilegije su potrebne zajedno: privilegija objekta otvara prikaz, a analitička privilegija odlučuje koji će se retci vratiti.

Kako stvoriti analitičku privilegiju u SAP HANNA

Šest koraka u nastavku se izvršavaju SAP Studio HANA, od stvaranja privilegije do testiranja s drugim korisnikom.

Korak 1) Idite na Analitičke privilegije. Desnom tipkom miša kliknite paket Modeliranje, a zatim odaberite Novo –> Analitičke privilegije, kao što je prikazano dolje.

Nova opcija Analitičke privilegije u kontekstnom izborniku paketa za modeliranje

Korak 2) Pojavit će se skočni prozor Novo. Unesite podatke o analitičkim privilegijama prikazane u nastavku.

  1. Unesite naziv i oznaku analitičke privilegije.
  2. Naziv paketa se odabire automatski.
  3. Mogućnost odabira stvara novu privilegiju.

Novi dijalog za analitičke privilegije s poljima za naziv, oznaku i paket

U sljedećem koraku prikazuje se uređivač analitičkih privilegija za dodavanje i uređivanje privilegija.

Korak 3) Kliknite gumb 'U redu'. Otvara se uređivač analitičkih privilegija i prvo se odabire referentni model.

  1. U odjeljku Općenito prikazani su naziv i oznaka.
  2. Kliknite gumb "Dodaj" u odjeljku Referentni modeli, kao što je prikazano dolje.
  3. Odaberite ranije kreirani prikaz izračuna (CA_FI_LEDGER).

Gumb Dodaj u odjeljku Referentni modeli u uređivaču analitičkih privilegija

Valjanost i ograničenje atributa zatim se definiraju u istom editoru.

  1. Kliknite gumb Dodaj za stvaranje valjanosti privilegije.
  2. Dodijelite valjanost privilegije.
  3. Kliknite gumb Dodaj za odabir atributa koji nosi ograničenje.
  4. Odaberite atribut Tvrtka.
  5. Kliknite gumb za dodavanje da biste dodijelili vrijednost tom atributu.
  6. Dodijelite vrijednost odabirom vrste ili operatora i vrijednosti. Ovdje je korisnik ograničen samo na podatke iz prikaza izračuna za tvrtku 1000, kao što je prikazano u nastavku.

Analitički uređivač privilegija s referentnim modelom, valjanošću i ograničenjem tvrtke

Validirajte i aktivirajte analitičke privilegije. Zatim se stvaraju u mapi Analitičke privilegije unutar paketa Modeliranje, kao što je prikazano u nastavku.

Aktivirana analitička privilegija navedena u mapi Analitičke privilegije

Korak 4) Dodijelite analitičku privilegiju korisniku „ABHI_TEST“, koji već ima privilegije za paket Modeliranje. Double-kliknite korisnika “ABHI_TEST” pod Sigurnost -> Korisnici.

  1. Odaberite karticu Analitičke privilegije.
  2. Kliknite gumb "+".
  3. Prikazuje se skočni prozor za odabir analitičkih privilegija. Unesite naziv analitičke privilegije koju ste ranije stvorili.
  4. Odaberite analitičku privilegiju.
  5. Kliknite gumb U redu, kao što je prikazano dolje.

Na zaslonu za održavanje korisnika odaberite skočni prozor Analitičke privilegije

Analitička privilegija dodaje se korisniku, kao što je prikazano u nastavku.

Kartica Analitičke privilegije korisnika ABHI_TEST nakon dodavanja privilegije

Korak 5) Implementirajte promjenu korisniku klikom na gumb za implementaciju. Prikazuje se poruka da je korisnik 'ABHI_TEST' promijenjen, kao što je prikazano u nastavku.

Poruka potvrde implementacije koja navodi da je korisnik ABHI_TEST promijenjen

Korak 6) Provjerite analitičke privilegije. Prijavite se kao „ABHI_TEST“ iz HANAUSER sustava kako biste potvrdili da zadatak radi.

  1. Odaberite trenutni HDB (HANAUSER) sustav i kliknite ga desnom tipkom miša.
  2. Odaberite "Dodaj sustav s drugim korisnikom", a zatim unesite korisničko ime i lozinku za "ABHI_TEST", kao što je prikazano dolje.
  3. Sistemski HDB (ABHI_TEST) dodan je na popis sustava.

Dodajte opciju Sustav s drugim korisnikom koja se koristi za prijavu kao ABHI_TEST

Korisnik ABHI_TEST nema puni pristup podacima prikaza izračuna koji je kreirao HANAUSER, jer je HANAUSER kreirao analitičku privilegiju koja ograničava taj prikaz na tvrtku 1000 i dodijelio je ABHI_TEST-u.

Idite u mapu Sadržaj -> odaberite paket -> prikaz izračuna (CA_FI_LEDGER) -> kliknite desnom tipkom miša -> Pregled podataka. Zaslon za pregled podataka prikazuje se kao što je prikazano dolje.

Pregled podataka izračuna ograničen na tvrtku 1000

Podaci u prikazu izračuna ograničeni su na šifru tvrtke 1000, što potvrđuje da je analitička privilegija aktivna za tog korisnika.

Usporedba klasičnih XML i SQL analitičkih privilegija

Postoje dvije vrste analitičkih privilegija, a izbor je važan za svaki novi razvoj. Gore prikazani uređivač stvara klasične, XML-bazirane privilegije. SQL analitičke privilegije uvedene su u SAP HANA 1.0 SPS 10 i izražavaju isto ograničenje kao SQL uvjet filtra.

Aspekt Klasični (bazirani na XML-u) SQL analitička privilegija
Definicija Grafički se održava u modeleru i pohranjuje kao XML objekt za vrijeme dizajniranja. Definirano SQL uvjetom filtera, tako da složena logika ostaje čitljiva.
Uvjeti Ograničenja atributa s jednostavnim operatorima. Potpuni SQL izrazi, uključujući ugniježđene i kombinirane uvjete.
Status Zastarjelo od SAP HANA 2.0 SPS 02. Preporučuje se za svaku novu privilegiju.
Dostupnost Nije dostupno u SAP HANA oblak. Podržano u SAP HANA 2.0 i SAP HANA oblak.

The SAP HANA modeler nudi aktivnost migracije koja pretvara klasične XML-bazirane privilegije u SQL-bazirane, tako da postojeća ograničenja ne moraju biti ručno prepisana. SAP U HANA Cloudu privilegija postaje artefakt u vrijeme dizajniranja unutar HDI kontejnera i do korisnika dolazi putem uloge, a ne putem uređivača korisnika.

Kako se procjenjuju ograničenja analitičkih privilegija

Poznavanje kombiniranja uvjeta izbjegava ograničenja koja vraćaju previše ili ništa.

  • Nekoliko vrijednosti navedenih za jedan atribut kombinirano je logičkim OR, tako da korisnik može vidjeti tvrtku 1000 ili tvrtku 2000.
  • Ograničenja različitih atributa kombinirana su s logičkim I, tako da se tvrtka i država moraju podudarati.
  • Kada korisnik ima nekoliko analitičkih privilegija na istom prikazu, rezultati se zbrajaju, što proširuje, a ne sužava pristup.
  • Statičko ograničenje pohranjuje fiksne vrijednosti, dok dinamičko ograničenje čita dopuštene vrijednosti tijekom izvođenja iz procedure, tako da jedna privilegija može poslužiti mnogo korisnika.

Prikaz se provjerava samo kada njegovo svojstvo Apply Privileges imenuje vrstu privilegije, a provjera se izvršava uz privilegiju SELECT objekta. Prikazi stupaca generirani aktivacijom nalaze se u shemi _SYS_BIC, a efektivna ograničenja korisnika mogu se pročitati iz sistemskog prikaza EFFECTIVE_STRUCTURED_PRIVILEGES.

Uobičajene pogreške i ispravci analitičkih privilegija

Većina problema s autorizacijom u prikazu informacija proizlazi iz jedne od dolje navedenih situacija.

  • Nije ovlaštena pogreška na prikazu. Korisnik ima analitičku privilegiju, ali ne i SELECT na generiranom prikazu stupaca ili na temeljnoj shemi. Dodijelite obje.
  • Pregled ne vraća retke. Ograničeni atribut nema odgovarajuću vrijednost ili je razdoblje važenja privilegije već završilo.
  • Ograničenje se zanemaruje. Privilegija je kreirana, ali nikada nije aktivirana ili prikaz nema postavljeno svojstvo Primijeni privilegije.
  • Promjena nema učinka. Zadatak nije implementiran ili je korisnička sesija započela prije implementacije i mora se ponovno povezati.
  • Ionako je sve vidljivo. Korisnik ima _SYS_BI_CP_ALL, što mu daje neograničen pristup svim prikazima informacija i trebao bi ostati izvan produkcijskih uloga.

Dodijelite analitičke privilegije putem uloga, a ne izravno korisnicima, tako da se isto ograničenje može pregledati, prenijeti i opozvati na jednom mjestu. Kontekst modeliranja za zaštićene prikaze obuhvaćen je u SAP HANA modeliranje i SAP HANNA vodiči.

Pitanja i odgovori

SAP HANA koristi sistemske privilegije za administrativne zadatke, objektne privilegije za tablice i prikaze, paketne privilegije za sadržaj repozitorija, aplikacijske privilegije za XS aplikacije i analitičke privilegije za pristup na razini redaka unutar prikaza informacija.

Da. Odjeljak Referentni modeli prihvaća nekoliko prikaza informacija, a isto ograničenje atributa primjenjuje se na svaki od njih, pod uvjetom da ograničeni atribut postoji u svakom navedenom prikazu.

_SYS_BI_CP_ALL je generirana analitička privilegija koja daje neograničen pristup svakom prikazu informacija. Pogodna je za modelara u sandboxu, ali narušava sigurnost na razini redaka i ne pripada produkcijskim ulogama.

Strojno učenje na zapisnicima pristupa profilira normalno ponašanje upita i označava račune koji iznenada očitavaju neobične tvrtke ili regije. Takvi alati rangiraju rizične potpore za pregled, ali sigurnosni administrator i dalje odlučuje koje privilegije promijeniti.

GitHub Copilot izrađuje uvjete filtera i okolni SQL iz kratkog komentara, što skraćuje rad na složenim ograničenjima. Svaki generirani uvjet mora se testirati u odnosu na stvarne podatke, jer pogrešan operator tiho proširuje pristup.

SAP HANA Cloud podržava samo SQL analitičke privilegije. Privilegija je artefakt vremena dizajniranja unutar HDI kontejnera, dodjeljuje se putem uloge i klasičnog XML editora iz SAP HANA Studio više nije dostupan.

Ne. Ograničenje se procjenjuje za informacijske prikaze čije je svojstvo Primijeni privilegije postavljeno. Upit prema osnovnoj tablici kontroliran je samo privilegijama objekta, stoga bi osjetljive tablice trebale biti izložene putem prikaza.

Uloga objedinjuje privilegije i preporučeni je spremnik za transport i pregled. Analitička privilegija jedan je od objekata unutar tog paketa, a njezino izravno dodjeljivanje korisniku otežava kasniju reviziju istog ograničenja.

Sažmite ovu objavu uz: