SAP HANA Security: Teljes oktatóanyag
⚡ Okos összefoglaló
SAP A HANA Security hitelesítés, jogosultságkezelés, felhasználói és szerepkör-adminisztráció, auditálás és titkosítás révén védi az üzleti adatokat a jogosulatlan hozzáféréstől, és ezeket a vezérlőket konzisztensen alkalmazza a rendszeren futó összes bérlői adatbázis-tárolóra.
Mi a SAP HANA biztonság?
SAP A HANA Security megvédi az üzletileg kritikus adatokat a jogosulatlan hozzáféréstől, és a rendszert a vállalat által alkalmazott megfelelőségi szabványoknak megfelelően tartja.
SAP HANNA támogatja a többfelhasználós adatbázisokat, amelyekben több adatbázis fut egyetlen rendszeren. Mindegyik adatbázis egy bérlői adatbázis-tároló, és az alábbi biztonsági funkciók mindegyike tárolónként érvényes.
SAP A HANA a következő biztonsággal kapcsolatos funkciókat kínálja:
- Felhasználó- és szerepkezelés
- Meghatalmazás
- Hitelesítés
- Adattitkosítás a Perzisztencia Rétegben
- Adattitkosítás a hálózati rétegben
SAP HANA felhasználó és szerepkör
SAP A HANA felhasználó- és szerepkörkezelési konfigurációja a következőktől függ: építészet, az alábbiak szerint.
3-rétegű Architectúra
SAP A HANA használható relációs adatbázisként egy 3-rétegben Architectúra.
Ebben az architektúrában a biztonsági funkciók (engedélyezés, hitelesítés, titkosítás és auditálás) az alkalmazáskiszolgáló rétegeire vannak telepítve.
Az SAP Az alkalmazás (ERP, BW stb.) csak egy technikai felhasználó vagy adatbázis-adminisztrátor (bázisszemély) segítségével csatlakozik az adatbázishoz, az alábbiak szerint. A végfelhasználó nem férhet hozzá közvetlenül az adatbázishoz vagy az adatbázis-kiszolgálóhoz.
2-rétegű Architectúra
SAP HANA kiterjesztett alkalmazásszolgáltatások (SAP A HANA XS) egy kétszintű rendszeren alapul Archistruktúra, amelyben az alkalmazáskiszolgáló, a webkiszolgáló és a fejlesztői környezet egyetlen rendszerbe van beágyazva, az alábbiak szerint.
SAP HANA hitelesítés
Az adatbázis-felhasználó azonosítja, hogy ki fér hozzá az adatbázishoz. SAP HANA adatbázis, és ezt az identitást „hitelesítéssel” ellenőrzik. SAP A HANA számos hitelesítési módszert támogat, és az egyszeri bejelentkezés (SSO) ezek közül többet integrál.
SAP A HANA a következő hitelesítési módszereket támogatja:
- Kerberos: A következő esetekben használható –
- Közvetlenül egy JDBC és ODBC kliensről (SAP HANA Stúdió).
- Amikor HTTP-t használnak a hozzáféréshez SAP HANA XS.
- Felhasználónév / Jelszó: Amikor a felhasználó megadja az adatbázishoz tartozó felhasználónevét és jelszavát, a SAP A HANA adatbázis hitelesíti a felhasználót.
- Security Assertion Markup Language (SAML)
A SAML képes hitelesíteni egy SAP A HANA felhasználó közvetlenül ODBC/JDBC-n keresztül fér hozzá az adatbázishoz. Ez egy külső identitást képez le egy belső adatbázis-felhasználóhoz, így a felhasználó a külső felhasználói azonosítóval jelentkezik be.
- SAP Bejelentkezési és érvényesítési jegyek
A felhasználó bejelentkezési vagy ellenőrzési jegyekkel hitelesíthető, amelyeket erre a célra konfigurálnak és állítanak ki.
- X.509 klienstanúsítványok
Amikor SAP A HANA XS-hez HTTP-n keresztül lehet hozzáférni, a megbízható hitelesítésszolgáltató (CA) által aláírt klienstanúsítványok hitelesítik a felhasználót.
SAP HANA engedélyezés
SAP HANA-hitelesítésre van szükség, ha a felhasználó kliensfelületen (JDBC, ODBC vagy HTTP) keresztül éri el a SAP HANA adatbázis.
A felhasználónak adott jogosultságtól függően a felhasználó adatbázis-műveleteket hajthat végre egy adatbázis-objektumon. Ezt a jogosultságot „jogosultságnak” nevezik.
A jogosultságok közvetlenül vagy közvetve, szerepkörökön keresztül adhatók a felhasználónak. A felhasználóhoz rendelt összes jogosultság egyetlen egységként van összevonva.
Amikor a felhasználó megpróbál hozzáférni bármely SAP HANA adatbázis-objektum esetén a rendszer felhasználói szerepkörökön és közvetlenül megadott jogosultságokon keresztül ellenőrzi a jogosultságokat.
Amikor a kért jogosultságokat megtalálja, a rendszer kihagyja a további ellenőrzéseket, és megadja a hozzáférést.
SAP A HANA a következő jogosultságtípusokat kínálja:
| Jogosultságok típusai | Leírás |
|---|---|
| Rendszerjogosultságok | A normál rendszertevékenységet szabályozza. A rendszerjogosultságokat elsősorban a következőkre használják:
|
| Objektumjogok | Az objektumjogok a következők SQL jogosultságok, amelyek adatbázis-objektumok olvasására és módosítására vonatkozó engedélyeket adnak. Egy adatbázis-objektum eléréséhez a felhasználónak objektumjogosultságokkal kell rendelkeznie az adott objektumon vagy azon a sémán, amelyben az objektum létezik. Az objektumjogosultságok katalógusobjektumokra (tábla, nézet stb.) vagy nem katalógusobjektumokra (fejlesztési objektumok) adhatók. Az objektum jogosultságai az alábbiak:
|
| Analitikai jogosultságok | Az analitikai jogosultságok olvasási hozzáférést biztosítanak egy SAP HANA információs modell (attribútum nézet, analitikus nézet, számítási nézet). Ezt a jogosultságot a rendszer a lekérdezés feldolgozása során értékeli. Az analitikai jogosultságok a felhasználói szerepkörtől függően különböző felhasználók számára biztosítanak hozzáférést az adatok különböző részeihez ugyanazon információs nézetben. Ezeket a SAP HANA adatbázis, amely sorszintű szabályozást biztosít az egyes felhasználók által ugyanabban a nézetben látható adatok felett. |
| Csomag kiváltságok | A csomagjogosultságok az egyes csomagokon végrehajtott műveleteket engedélyezik a SAP HANA adattár. A adattár és az XS classic elavult a következő dátumtól: SAP HANA 2.0 SPS 02, így az új munka HDI-alapú szerepköröket használ. |
| Alkalmazási jogosultságok | Alkalmazási jogosultságok szükségesek a következőhöz: SAP HANA kiterjesztett alkalmazásszolgáltatások (SAP HANA XS) egy alkalmazás eléréséhez. Az alkalmazásjogosultságok megadása és visszavonása a _SYS_REPO sémában található GRANT_APPLICATION_PRIVILEGE és REVOKE_APPLICATION_PRIVILEGE eljárásokkal történik. |
| Felhasználói jogosultságok | Ez egy SQL jogosultság, amelyet a felhasználó a saját felhasználójának adhat. Az ATTACH DEBUGGER az egyetlen jogosultság, amely ilyen módon adható egy felhasználónak. |
SAP HANA felhasználói adminisztráció és szerepkörök kezelése
Hozzáférés a SAP A HANA adatbázishoz felhasználó szükséges. A biztonsági szabályzattól függően kétféle felhasználótípus létezik. SAP HANA.
1. Műszaki felhasználó (DBA felhasználó) – egy olyan felhasználó, aki közvetlenül a SAP HANA adatbázis a szükséges jogosultságokkal. Normális esetben ezek a felhasználók nem törlődnek az adatbázisból.
Ezeket a felhasználókat adminisztratív feladatokhoz hozzák létre, például objektumok létrehozásához és jogosultságok megadásához egy adatbázis-objektumhoz vagy az alkalmazáshoz.
Az SAP A HANA adatbázis-rendszer alapértelmezés szerint a következő felhasználókat biztosítja standard felhasználókként:
- RENDSZER
- SYS
- _SYS_REPO
2. Adatbázis vagy valós felhasználó – mindenki, aki dolgozni szeretne a SAP A HANA adatbázishoz adatbázis-felhasználóra van szükség. Az adatbázis-felhasználó valós személyt képvisel, aki a SAP HANA.
Kétféle adatbázis-felhasználó létezik, az alábbiak szerint összehasonlítva.
| Felhasználói típus | Leírás | Szerep kiosztva |
|---|---|---|
| Szabványos felhasználó | Ez a felhasználó objektumokat hozhat létre saját sémában, és adatokat olvashat be a rendszernézetekből. Egy standard felhasználó a „CREATE USER” utasítással hozható létre. | A PUBLIC szerepkör a rendszer nézetek olvasásához van hozzárendelve. |
| Korlátozott felhasználó | A korlátozott felhasználó nem rendelkezik teljes SQL-hozzáféréssel az SQL-konzolon keresztül, és a „CREATE RESTRICTED USER” utasítással jön létre. Ha egy alkalmazás használatához jogosultságok szükségesek, azokat egy szerepkörön keresztül lehet megadni.
|
A teljes ODBC/JDBC funkcionalitáshoz a RESTRICTED_USER_ODBC_ACCESS vagy a RESTRICTED_USER_JDBC_ACCESS szerepkör szükséges. |
An SAP A HANA felhasználói adminisztrátor a következő tevékenységekhez fér hozzá:
- Felhasználó létrehozása vagy törlése.
- Definiáljon és hozzon létre egy szerepet.
- Adjon hozzá egy szerepkört a felhasználónak.
- Felhasználói jelszó visszaállítása.
- Szükség szerint újraaktiválhat vagy inaktiválhat egy felhasználót.
1. Felhasználó létrehozása SAP HANNA
Csak egy ROLE ADMIN jogosultsággal rendelkező adatbázis-felhasználó hozhat létre felhasználókat és szerepköröket a SAP HANA.
Step 1) Új felhasználó létrehozásához a SAP A HANA Studio használatához lépjen a Biztonság fülre az alábbiak szerint, és kövesse az alábbi lépéseket:
- Lépjen a Biztonság csomópontra.
- Válassza a Felhasználók lehetőséget (jobb kattintás) -> Új felhasználó.
Step 2) Megjelenik egy felhasználó létrehozási képernyő, ahogy az alább látható.
- Adja meg a felhasználónevet.
- Adjon meg egy jelszót a felhasználó számára.
- Ezek a hitelesítési mechanizmusok; alapértelmezés szerint felhasználónév és jelszó hitelesítést használ.
Az alább látható Deploy (Központi telepítés) gombra kattintva létrehozzuk a felhasználót.
2. Szerepkör meghatározása és létrehozása
A szerepkör olyan jogosultságok gyűjteménye, amelyek más felhasználóknak vagy szerepköröknek adhatók. Magában foglalja az adatbázis-objektumokra és alkalmazásokra vonatkozó jogosultságokat, a feladat jellegétől függően.
Ez a jogosultságok megadásának szabványos mechanizmusa, bár a jogosultságok közvetlenül is megadhatók. Számos szabványos szerepkör (például MODELLEZÉS és MONITORING) a következővel van ellátva: SAP HANA adatbázis.
Egy szabványos szerepkör sablonként használható egyéni szerepkör létrehozásához.
Egy szerepkör a következő jogosultságokat tartalmazhatja:
- Rendszerjogosultságok adminisztratív és fejlesztési feladatokhoz (KATALÓGUS OLVASÁS, ADMINISTRACIÓ ELLENŐRZÉSE stb.)
- Adatbázis-objektumok objektumjogosultságai (SELECT, INSERT, DELETE stb.)
- Analitikai jogosultságok egy számára SAP HANA információs nézet
- Csomagjogosultságok a tárházi csomagokon (REPO.READ, REPO.EDIT_NATIVE_OBJECTS stb.)
- Alkalmazási jogosultságok a következőhöz: SAP HANA XS alkalmazások
- Felhasználói jogosultságok (eljárások hibakereséséhez)
Szerepteremtés
Step 1) Használja a Biztonság csomópontot az alábbiak szerint.
- Lépjen a Biztonság csomópontra a SAP HANA rendszer.
- Jelölje ki a Szerepkör csomópontot (kattintson a jobb gombbal), és válassza az Új szerepkör lehetőséget.
Step 2) Megjelenik egy szerepkör-létrehozási képernyő, ahogy az alább látható.
- Adjon nevet a szerepkörnek az Új szerepkör blokkban.
- Válaszd ki a Megadott szerepkörök fület, és kattints a „+” ikonra egy normál vagy meglévő szerepkör hozzáadásához.
- Válassza ki a kívánt szerepkört (például MODELLEZÉS vagy MONITORING).
Step 3) Erősítse meg a hozzárendelést az alábbiak szerint.
- A kiválasztott szerepkör hozzáadódik a Megadott szerepkörök laphoz.
- A jogosultságok közvetlenül is hozzárendelhetők a Rendszerjogosultságok, Objektumjogosultságok, Analitikai jogosultságok, Csomagjogosultságok stb. kiválasztásával.
- Kattintson a Telepítés ikonra a szerepkör létrehozásához.
Jelölje be a „Más felhasználóknak és szerepköröknek átadható” lehetőséget, ha ennek a szerepkörnek a következőnek kell lennie:signable más felhasználóknak és szerepköröknek.
3. Szerepkör megadása a felhasználónak
Step 1) Rendelje hozzá a „MODELLING_VIEW” szerepkört egy másik felhasználóhoz, az „ABHI_TEST”-hez az alábbi párbeszédpanel segítségével.
- Lépjen a Biztonság csomópont alatti Felhasználó alcsomópontra, és kattintson rá duplán. Megnyílik a Felhasználó ablak.
- Kattintson a Megadott szerepkörök „+” ikonra.
- Megjelenik egy felugró ablak. Keresse meg a felhasználóhoz rendelni kívánt szerepkör nevét.
Step 2) A „MODELLING_VIEW” szerepkör mostantól hozzáadódott a Szerepkörhöz, az alábbiak szerint.
Step 3) Telepítse a módosítást, és ellenőrizze az alábbi üzenetet.
- Kattintson a Telepítés gombra.
- Megjelenik a „Felhasználónév: „ABHI_TEST” megváltozott” üzenet.
4. Felhasználói jelszó visszaállítása
Felhasználói jelszó visszaállításához lépjen a Biztonság csomópont alatti Felhasználó alcsomópontra, és kattintson rá duplán. Megnyílik a Felhasználó ablak.
Step 1) Adja meg az új hitelesítő adatokat az alábbiak szerint.
- Írja be az új jelszót.
- Írja be a megerősítő jelszót.
Step 2) Mentse el az új jelszót az alábbiak szerint.
- Kattintson a Telepítés gombra.
- Megjelenik a „Felhasználónév: „ABHI_TEST” megváltozott” üzenet.
5. Felhasználó újraaktiválása vagy deaktiválása
Lépjen a Biztonság csomópont alatti Felhasználó alcsomópontra, és kattintson rá duplán. Megnyílik a Felhasználó ablak.
Az eszköztáron található egy Felhasználó deaktiválása ikon, amely alább látható. Kattintson rá.
Megjelenik egy megerősítő felugró ablak, ahogy az alább látható. Kattintson az Igen gombra.
Megjelenik a „Felhasználó: 'ABHI_TEST' deaktiválva” üzenet. A Deaktiválás ikon „Felhasználó aktiválása” ikonra változik, így a felhasználó ugyanazzal az ikonnal újra aktiválható.
SAP HANA licenckezelés
A használatához licenckulcs szükséges SAP HANA adatbázis. A licenckulcs telepíthető és törölhető a következővel: SAP HANA Stúdió, a SAP HANA HDBSQL parancssori eszköz és a HANA SQL lekérdezésszerkesztő.
Az SAP A HANA adatbázis kétféle licenckulcsot támogat:
- Állandó licenckulcs: Az állandó licenckulcsok a lejárati dátumukig érvényesek. Új kulcsot kell igényelni és alkalmazni a lejárati dátum előtt. Ha a kulcs lejár, a rendszer automatikusan telepít egy ideiglenes licenckulcsot 28 napra.
- Ideiglenes licenckulcs: Ez automatikusan települ egy újjal együtt. SAP HANA adatbázis telepítése. 90 napig érvényes, ezt követően állandó kulcs igényelhető a következő címen: SAP.
Licenckezelés engedélyezése
A licencek kezeléséhez „LICENCE ADMIN” jogosultság szükséges. SAP A HANA Cloud előfizetés-alapú, így manuálisan nem kell kulcsot telepíteni.
SAP HANA auditálás
SAP A HANA auditálási funkciói lehetővé teszik a végrehajtott műveletek monitorozását és rögzítését SAP HANA rendszer. A naplózást aktiválni kell a rendszeren, mielőtt naplózási szabályzatot lehetne létrehozni.
Engedélyezés ehhez SAP HANA auditálás
„AUDITRÁGIA” rendszerjogosultság szükséges a következőhöz: SAP HANA auditálás.














