SAP HANA Security: Teljes oktatóanyag

⚡ Okos összefoglaló

SAP A HANA Security hitelesítés, jogosultságkezelés, felhasználói és szerepkör-adminisztráció, auditálás és titkosítás révén védi az üzleti adatokat a jogosulatlan hozzáféréstől, és ezeket a vezérlőket konzisztensen alkalmazza a rendszeren futó összes bérlői adatbázis-tárolóra.

  • 🔐 Hitelesítés: Kerberos, felhasználónév és jelszó, SAML, bejelentkezési jegyek és X.509 tanúsítványok ellenőrzik, hogy ki csatlakozik.
  • 🛡️ engedély: Hat jogosultságtípus határozza meg, hogy egy hitelesített felhasználó mit olvashat el vagy módosíthat.
  • 👥 Felhasználói típusok: A technikai, a standard és a korlátozott felhasználók alapértelmezett hozzáférése nagyon eltérő.
  • 🧩 szerepek: A szerepkör a jogosultságokat foglalja magában, és ez a szabványos módja a hozzáférés nagy léptékű megadásának.
  • 📜 Licensing: Az állandó kulcsok lejárnak; utána automatikusan települ egy 28 napos ideiglenes kulcs.
  • ???? Ellenőrzés: A naplózást be kell kapcsolni a rendszeren, mielőtt bármilyen naplózási szabályzat működne.

SAP HANA biztonság

Mi a SAP HANA biztonság?

SAP A HANA Security megvédi az üzletileg kritikus adatokat a jogosulatlan hozzáféréstől, és a rendszert a vállalat által alkalmazott megfelelőségi szabványoknak megfelelően tartja.

SAP HANNA támogatja a többfelhasználós adatbázisokat, amelyekben több adatbázis fut egyetlen rendszeren. Mindegyik adatbázis egy bérlői adatbázis-tároló, és az alábbi biztonsági funkciók mindegyike tárolónként érvényes.

SAP A HANA a következő biztonsággal kapcsolatos funkciókat kínálja:

  • Felhasználó- és szerepkezelés
  • Meghatalmazás
  • Hitelesítés
  • Adattitkosítás a Perzisztencia Rétegben
  • Adattitkosítás a hálózati rétegben

SAP HANA felhasználó és szerepkör

SAP A HANA felhasználó- és szerepkörkezelési konfigurációja a következőktől függ: építészet, az alábbiak szerint.

3-rétegű Architectúra

SAP A HANA használható relációs adatbázisként egy 3-rétegben Architectúra.

Ebben az architektúrában a biztonsági funkciók (engedélyezés, hitelesítés, titkosítás és auditálás) az alkalmazáskiszolgáló rétegeire vannak telepítve.

Az SAP Az alkalmazás (ERP, BW stb.) csak egy technikai felhasználó vagy adatbázis-adminisztrátor (bázisszemély) segítségével csatlakozik az adatbázishoz, az alábbiak szerint. A végfelhasználó nem férhet hozzá közvetlenül az adatbázishoz vagy az adatbázis-kiszolgálóhoz.

SAP HANA 3 szintes ArchiBiztonságos struktúra az alkalmazáskiszolgáló rétegén

2-rétegű Architectúra

SAP HANA kiterjesztett alkalmazásszolgáltatások (SAP A HANA XS) egy kétszintű rendszeren alapul Archistruktúra, amelyben az alkalmazáskiszolgáló, a webkiszolgáló és a fejlesztői környezet egyetlen rendszerbe van beágyazva, az alábbiak szerint.

SAP HANA 2 szintes Archibeágyazott textúra SAP HANA XS alkalmazáskiszolgáló

SAP HANA hitelesítés

Az adatbázis-felhasználó azonosítja, hogy ki fér hozzá az adatbázishoz. SAP HANA adatbázis, és ezt az identitást „hitelesítéssel” ellenőrzik. SAP A HANA számos hitelesítési módszert támogat, és az egyszeri bejelentkezés (SSO) ezek közül többet integrál.

SAP A HANA a következő hitelesítési módszereket támogatja:

  • Kerberos: A következő esetekben használható –
    • Közvetlenül egy JDBC és ODBC kliensről (SAP HANA Stúdió).
    • Amikor HTTP-t használnak a hozzáféréshez SAP HANA XS.
  • Felhasználónév / Jelszó: Amikor a felhasználó megadja az adatbázishoz tartozó felhasználónevét és jelszavát, a SAP A HANA adatbázis hitelesíti a felhasználót.
  • Security Assertion Markup Language (SAML)

    A SAML képes hitelesíteni egy SAP A HANA felhasználó közvetlenül ODBC/JDBC-n keresztül fér hozzá az adatbázishoz. Ez egy külső identitást képez le egy belső adatbázis-felhasználóhoz, így a felhasználó a külső felhasználói azonosítóval jelentkezik be.

  • SAP Bejelentkezési és érvényesítési jegyek

    A felhasználó bejelentkezési vagy ellenőrzési jegyekkel hitelesíthető, amelyeket erre a célra konfigurálnak és állítanak ki.

  • X.509 klienstanúsítványok

    Amikor SAP A HANA XS-hez HTTP-n keresztül lehet hozzáférni, a megbízható hitelesítésszolgáltató (CA) által aláírt klienstanúsítványok hitelesítik a felhasználót.

SAP HANA engedélyezés

SAP HANA-hitelesítésre van szükség, ha a felhasználó kliensfelületen (JDBC, ODBC vagy HTTP) keresztül éri el a SAP HANA adatbázis.

A felhasználónak adott jogosultságtól függően a felhasználó adatbázis-műveleteket hajthat végre egy adatbázis-objektumon. Ezt a jogosultságot „jogosultságnak” nevezik.

A jogosultságok közvetlenül vagy közvetve, szerepkörökön keresztül adhatók a felhasználónak. A felhasználóhoz rendelt összes jogosultság egyetlen egységként van összevonva.

Amikor a felhasználó megpróbál hozzáférni bármely SAP HANA adatbázis-objektum esetén a rendszer felhasználói szerepkörökön és közvetlenül megadott jogosultságokon keresztül ellenőrzi a jogosultságokat.

Amikor a kért jogosultságokat megtalálja, a rendszer kihagyja a további ellenőrzéseket, és megadja a hozzáférést.

SAP A HANA a következő jogosultságtípusokat kínálja:

Jogosultságok típusai Leírás
Rendszerjogosultságok A normál rendszertevékenységet szabályozza. A rendszerjogosultságokat elsősorban a következőkre használják:

  • Séma létrehozása és törlése a SAP HANA adatbázis
  • Felhasználók és szerepkörök kezelése a SAP HANA adatbázis
  • Figyelemmel kísérés és traca SAP HANA adatbázis
  • Adatmentések készítése
  • A licenc kezelése
  • Verziók kezelése
  • Auditok kezelése
  • Importálás és exportálás tartalom
  • Szállítási egységek karbantartása
Objektumjogok Az objektumjogok a következők SQL jogosultságok, amelyek adatbázis-objektumok olvasására és módosítására vonatkozó engedélyeket adnak. Egy adatbázis-objektum eléréséhez a felhasználónak objektumjogosultságokkal kell rendelkeznie az adott objektumon vagy azon a sémán, amelyben az objektum létezik. Az objektumjogosultságok katalógusobjektumokra (tábla, nézet stb.) vagy nem katalógusobjektumokra (fejlesztési objektumok) adhatók.
Az objektum jogosultságai az alábbiak:

  • BÁRMILYEN LÉTREHOZÁS
  • FRISSÍTÉS, BESZÁLLÍTÁS, KIVÁLASZTÁS, TÖRLÉS, DROP, MÓDOSÍTÁS, VÉGREHAJTÁS
  • INDEX, TRIGGER, HIBAKERESÉS, REFERENCIÁK
Analitikai jogosultságok Az analitikai jogosultságok olvasási hozzáférést biztosítanak egy SAP HANA információs modell (attribútum nézet, analitikus nézet, számítási nézet).
Ezt a jogosultságot a rendszer a lekérdezés feldolgozása során értékeli.
Az analitikai jogosultságok a felhasználói szerepkörtől függően különböző felhasználók számára biztosítanak hozzáférést az adatok különböző részeihez ugyanazon információs nézetben.
Ezeket a SAP HANA adatbázis, amely sorszintű szabályozást biztosít az egyes felhasználók által ugyanabban a nézetben látható adatok felett.
Csomag kiváltságok A csomagjogosultságok az egyes csomagokon végrehajtott műveleteket engedélyezik a SAP HANA adattár. A adattár és az XS classic elavult a következő dátumtól: SAP HANA 2.0 SPS 02, így az új munka HDI-alapú szerepköröket használ.
Alkalmazási jogosultságok Alkalmazási jogosultságok szükségesek a következőhöz: SAP HANA kiterjesztett alkalmazásszolgáltatások (SAP HANA XS) egy alkalmazás eléréséhez.
Az alkalmazásjogosultságok megadása és visszavonása a _SYS_REPO sémában található GRANT_APPLICATION_PRIVILEGE és REVOKE_APPLICATION_PRIVILEGE eljárásokkal történik.
Felhasználói jogosultságok Ez egy SQL jogosultság, amelyet a felhasználó a saját felhasználójának adhat. Az ATTACH DEBUGGER az egyetlen jogosultság, amely ilyen módon adható egy felhasználónak.

SAP HANA felhasználói adminisztráció és szerepkörök kezelése

Hozzáférés a SAP A HANA adatbázishoz felhasználó szükséges. A biztonsági szabályzattól függően kétféle felhasználótípus létezik. SAP HANA.

1. Műszaki felhasználó (DBA felhasználó) – egy olyan felhasználó, aki közvetlenül a SAP HANA adatbázis a szükséges jogosultságokkal. Normális esetben ezek a felhasználók nem törlődnek az adatbázisból.

Ezeket a felhasználókat adminisztratív feladatokhoz hozzák létre, például objektumok létrehozásához és jogosultságok megadásához egy adatbázis-objektumhoz vagy az alkalmazáshoz.

Az SAP A HANA adatbázis-rendszer alapértelmezés szerint a következő felhasználókat biztosítja standard felhasználókként:

  • RENDSZER
  • SYS
  • _SYS_REPO

2. Adatbázis vagy valós felhasználó – mindenki, aki dolgozni szeretne a SAP A HANA adatbázishoz adatbázis-felhasználóra van szükség. Az adatbázis-felhasználó valós személyt képvisel, aki a SAP HANA.

Kétféle adatbázis-felhasználó létezik, az alábbiak szerint összehasonlítva.

Felhasználói típus Leírás Szerep kiosztva
Szabványos felhasználó Ez a felhasználó objektumokat hozhat létre saját sémában, és adatokat olvashat be a rendszernézetekből. Egy standard felhasználó a „CREATE USER” utasítással hozható létre. A PUBLIC szerepkör a rendszer nézetek olvasásához van hozzárendelve.
Korlátozott felhasználó A korlátozott felhasználó nem rendelkezik teljes SQL-hozzáféréssel az SQL-konzolon keresztül, és a „CREATE RESTRICTED USER” utasítással jön létre. Ha egy alkalmazás használatához jogosultságok szükségesek, azokat egy szerepkörön keresztül lehet megadni.

  • Korlátozott felhasználó nem hozhat létre adatbázis-objektumokat.
  • A korlátozott jogosultságú felhasználók nem tekinthetik meg az adatbázisban lévő adatokat, amíg egy szerepkör fel nem adja nekik azt.
  • Egy korlátozott felhasználó csak HTTP-n keresztül csatlakozik az adatbázishoz.
  • Az ODBC/JDBC hozzáférést egy klienskapcsolathoz SQL utasítással kell engedélyezni.
A teljes ODBC/JDBC funkcionalitáshoz a RESTRICTED_USER_ODBC_ACCESS vagy a RESTRICTED_USER_JDBC_ACCESS szerepkör szükséges.

An SAP A HANA felhasználói adminisztrátor a következő tevékenységekhez fér hozzá:

  1. Felhasználó létrehozása vagy törlése.
  2. Definiáljon és hozzon létre egy szerepet.
  3. Adjon hozzá egy szerepkört a felhasználónak.
  4. Felhasználói jelszó visszaállítása.
  5. Szükség szerint újraaktiválhat vagy inaktiválhat egy felhasználót.

1. Felhasználó létrehozása SAP HANNA

Csak egy ROLE ADMIN jogosultsággal rendelkező adatbázis-felhasználó hozhat létre felhasználókat és szerepköröket a SAP HANA.

Step 1) Új felhasználó létrehozásához a SAP A HANA Studio használatához lépjen a Biztonság fülre az alábbiak szerint, és kövesse az alábbi lépéseket:

  1. Lépjen a Biztonság csomópontra.
  2. Válassza a Felhasználók lehetőséget (jobb kattintás) -> Új felhasználó.

Jobb gombbal kattintson a helyi menüre egy új felhasználó létrehozásához a Biztonság csomópont alatt

Step 2) Megjelenik egy felhasználó létrehozási képernyő, ahogy az alább látható.

  1. Adja meg a felhasználónevet.
  2. Adjon meg egy jelszót a felhasználó számára.
  3. Ezek a hitelesítési mechanizmusok; alapértelmezés szerint felhasználónév és jelszó hitelesítést használ.

SAP A HANA Studio felhasználólétrehozási képernyője, amelyen látható a felhasználónév és a jelszó mezők.

Az alább látható Deploy (Központi telepítés) gombra kattintva létrehozzuk a felhasználót.

Telepítés gomb a SAP HANA Studio felhasználói szerkesztő eszköztár

2. Szerepkör meghatározása és létrehozása

A szerepkör olyan jogosultságok gyűjteménye, amelyek más felhasználóknak vagy szerepköröknek adhatók. Magában foglalja az adatbázis-objektumokra és alkalmazásokra vonatkozó jogosultságokat, a feladat jellegétől függően.

Ez a jogosultságok megadásának szabványos mechanizmusa, bár a jogosultságok közvetlenül is megadhatók. Számos szabványos szerepkör (például MODELLEZÉS és MONITORING) a következővel van ellátva: SAP HANA adatbázis.

Egy szabványos szerepkör sablonként használható egyéni szerepkör létrehozásához.

Egy szerepkör a következő jogosultságokat tartalmazhatja:

  • Rendszerjogosultságok adminisztratív és fejlesztési feladatokhoz (KATALÓGUS OLVASÁS, ADMINISTRACIÓ ELLENŐRZÉSE stb.)
  • Adatbázis-objektumok objektumjogosultságai (SELECT, INSERT, DELETE stb.)
  • Analitikai jogosultságok egy számára SAP HANA információs nézet
  • Csomagjogosultságok a tárházi csomagokon (REPO.READ, REPO.EDIT_NATIVE_OBJECTS stb.)
  • Alkalmazási jogosultságok a következőhöz: SAP HANA XS alkalmazások
  • Felhasználói jogosultságok (eljárások hibakereséséhez)

Szerepteremtés

Step 1) Használja a Biztonság csomópontot az alábbiak szerint.

  1. Lépjen a Biztonság csomópontra a SAP HANA rendszer.
  2. Jelölje ki a Szerepkör csomópontot (kattintson a jobb gombbal), és válassza az Új szerepkör lehetőséget.

Jobb gombbal kattintson a helyi menüre egy új szerepkör létrehozásához a Biztonság csomópont alatt

Step 2) Megjelenik egy szerepkör-létrehozási képernyő, ahogy az alább látható.

SAP HANA Studio szerepkör-létrehozási képernyője, ahol meg van nyitva a Megadott szerepkörök lap

  1. Adjon nevet a szerepkörnek az Új szerepkör blokkban.
  2. Válaszd ki a Megadott szerepkörök fület, és kattints a „+” ikonra egy normál vagy meglévő szerepkör hozzáadásához.
  3. Válassza ki a kívánt szerepkört (például MODELLEZÉS vagy MONITORING).

Step 3) Erősítse meg a hozzárendelést az alábbiak szerint.

  1. A kiválasztott szerepkör hozzáadódik a Megadott szerepkörök laphoz.
  2. A jogosultságok közvetlenül is hozzárendelhetők a Rendszerjogosultságok, Objektumjogosultságok, Analitikai jogosultságok, Csomagjogosultságok stb. kiválasztásával.
  3. Kattintson a Telepítés ikonra a szerepkör létrehozásához.

Megadott szerepkörök fül, amelyen a kiválasztott szerepkör szerepel a telepítés előtt

Jelölje be a „Más felhasználóknak és szerepköröknek átadható” lehetőséget, ha ennek a szerepkörnek a következőnek kell lennie:signable más felhasználóknak és szerepköröknek.

3. Szerepkör megadása a felhasználónak

Step 1) Rendelje hozzá a „MODELLING_VIEW” szerepkört egy másik felhasználóhoz, az „ABHI_TEST”-hez az alábbi párbeszédpanel segítségével.

  1. Lépjen a Biztonság csomópont alatti Felhasználó alcsomópontra, és kattintson rá duplán. Megnyílik a Felhasználó ablak.
  2. Kattintson a Megadott szerepkörök „+” ikonra.
  3. Megjelenik egy felugró ablak. Keresse meg a felhasználóhoz rendelni kívánt szerepkör nevét.

Szerepkör-keresési felugró ablak, amely a felhasználó MODELLING_VIEW kiválasztására szolgál

Step 2) A „MODELLING_VIEW” szerepkör mostantól hozzáadódott a Szerepkörhöz, az alábbiak szerint.

A MODELLING_VIEW-t az ABHI_TEST felhasználóhoz hozzáadott, engedélyezett szerepkörök listája

Step 3) Telepítse a módosítást, és ellenőrizze az alábbi üzenetet.

  1. Kattintson a Telepítés gombra.
  2. Megjelenik a „Felhasználónév: „ABHI_TEST” megváltozott” üzenet.

Az ABHI_TEST felhasználó megváltozását a szerepkör megadása után megerősítő állapotsor

4. Felhasználói jelszó visszaállítása

Felhasználói jelszó visszaállításához lépjen a Biztonság csomópont alatti Felhasználó alcsomópontra, és kattintson rá duplán. Megnyílik a Felhasználó ablak.

Step 1) Adja meg az új hitelesítő adatokat az alábbiak szerint.

  1. Írja be az új jelszót.
  2. Írja be a megerősítő jelszót.

Jelszó és Jelszó megerősítése mezők a SAP HANA Studio felhasználói szerkesztő

Step 2) Mentse el az új jelszót az alábbiak szerint.

  1. Kattintson a Telepítés gombra.
  2. Megjelenik a „Felhasználónév: „ABHI_TEST” megváltozott” üzenet.

Az ABHI_TEST felhasználó jelszavának módosítását megerősítő állapotsor

5. Felhasználó újraaktiválása vagy deaktiválása

Lépjen a Biztonság csomópont alatti Felhasználó alcsomópontra, és kattintson rá duplán. Megnyílik a Felhasználó ablak.

Az eszköztáron található egy Felhasználó deaktiválása ikon, amely alább látható. Kattintson rá.

Felhasználó inaktiválása ikon a SAP HANA Studio felhasználói szerkesztő eszköztár

Megjelenik egy megerősítő felugró ablak, ahogy az alább látható. Kattintson az Igen gombra.

Megerősítő felugró ablak, amely rákérdez, hogy deaktiválja-e az ABHI_TEST felhasználót

Megjelenik a „Felhasználó: 'ABHI_TEST' deaktiválva” üzenet. A Deaktiválás ikon „Felhasználó aktiválása” ikonra változik, így a felhasználó ugyanazzal az ikonnal újra aktiválható.

SAP HANA licenckezelés

A használatához licenckulcs szükséges SAP HANA adatbázis. A licenckulcs telepíthető és törölhető a következővel: SAP HANA Stúdió, a SAP HANA HDBSQL parancssori eszköz és a HANA SQL lekérdezésszerkesztő.

Az SAP A HANA adatbázis kétféle licenckulcsot támogat:

  • Állandó licenckulcs: Az állandó licenckulcsok a lejárati dátumukig érvényesek. Új kulcsot kell igényelni és alkalmazni a lejárati dátum előtt. Ha a kulcs lejár, a rendszer automatikusan telepít egy ideiglenes licenckulcsot 28 napra.
  • Ideiglenes licenckulcs: Ez automatikusan települ egy újjal együtt. SAP HANA adatbázis telepítése. 90 napig érvényes, ezt követően állandó kulcs igényelhető a következő címen: SAP.

Licenckezelés engedélyezése

A licencek kezeléséhez „LICENCE ADMIN” jogosultság szükséges. SAP A HANA Cloud előfizetés-alapú, így manuálisan nem kell kulcsot telepíteni.

SAP HANA auditálás

SAP A HANA auditálási funkciói lehetővé teszik a végrehajtott műveletek monitorozását és rögzítését SAP HANA rendszer. A naplózást aktiválni kell a rendszeren, mielőtt naplózási szabályzatot lehetne létrehozni.

Engedélyezés ehhez SAP HANA auditálás

„AUDITRÁGIA” rendszerjogosultság szükséges a következőhöz: SAP HANA auditálás.

GYIK

Egy katalógusszerepkör csak futásidőben létezik, és SQL-lel jön létre. Egy HDI szerepkör egy tervezési idejű műtermék .hdbrole utótaggal, amely egy konténerbe van telepítve, így verziózható és szállítható.

Egy korlátozott felhasználó PUBLIC szerepkör nélkül jön létre, így nem rendelkezik rendszernézeti vagy objektumjogosultságokkal. A hozzáférés csak a megadott szerepkörökön keresztül történik, és az ODBC vagy JDBC kapcsolatot explicit módon engedélyezni kell.

A perzisztencia rétegű titkosítás védi az adatköteteket, a lemezen tárolt naplókat és a biztonsági mentéseket. A hálózati rétegű titkosítás TLS/SSL-t használ a kliens és a belső forgalomhoz. A root kulcsok a biztonságos tárolóban találhatók, és a telepítés után módosítani kell őket.

Igen. A gépi tanulási modellek a naplófájlokból kiindulva a szokásos jogosultság-engedélyezési mintákat profilálják, és jelzik az olyan kiugró értékeket, mint a hirtelen rendszerjogosultság-megadások, az inaktív fiókok hozzáférésének visszanyerése vagy a feladatok szétválasztásából adódó ütközések. Továbbra is egy felülvizsgáló dönt, mivel a modell csak a kockázatot rangsorolja.

A Copilot gyorsan létrehozza a CREATE ROLE, GRANT és .hdbrole fájlokat, ami jól illeszkedik az ismétlődő szerepkör-scaffoldinghoz. RevTekintse meg az összes generált utasítást a biztonsági útmutató alapján, mert a javaslatok túlzott jogosultságokat adhatnak, vagy elavult adattár-szintaxist használhatnak.

Ez egy elszigetelt bérlői adatbázis egyetlen SAP HANA rendszer. Minden bérlő megtartja a saját felhasználóit, szerepköreit, katalógusát és adatmegőrzési képességeit, míg a rendszeradatbázis kezeli a telepítési szintű feladatokat, például a bérlők létrehozását és a licencelést.

Nem. SAP azt javasolja, hogy névvel ellátott rendszergazdai felhasználókat hozzon létre, akik csak az egyes feladatokhoz szükséges jogosultságokkal rendelkeznek, majd inaktiválja a SYSTEM felhasználót. A megosztott szuperfelhasználó eltávolítja az elszámoltathatóságot az auditnaplóból, és növeli a kiszivárgott jelszó hatását.

SAP A HANA Cloud megtartja ugyanazt a jogosultsági modellt, de eltávolítja a licenckulcs-kezelést és a hosztszintű feladatokat, amelyek... SAP működik. A titkosítás alapértelmezés szerint be van kapcsolva, az XS classic eltűnt, és a HDI szerepkörök felváltják a tárház szerepköreit.

Foglald össze ezt a bejegyzést a következőképpen: