SAP Sicurezza HANA: tutorial completo

⚡ Riepilogo intelligente

SAP HANA Security protegge i dati aziendali da accessi non autorizzati tramite autenticazione, autorizzazione, amministrazione di utenti e ruoli, audit e crittografia, e applica questi controlli in modo coerente a tutti i container di database tenant in esecuzione sul sistema.

  • 🔐 Autenticazione: Kerberos, nome utente e password, SAML, ticket di accesso e certificati X.509 verificano chi si connette.
  • 🛡️ Autorizzazione: Sei tipi di privilegi determinano cosa un utente autenticato può leggere o modificare.
  • 👥 Tipologie di utente: Gli utenti tecnici, standard e con restrizioni hanno livelli di accesso predefiniti molto diversi.
  • 🧩 ruoli: Un ruolo raggruppa i privilegi ed è il metodo standard per concedere l'accesso su larga scala.
  • 📜 Licensing: Le chiavi permanenti hanno una scadenza; successivamente, viene installata automaticamente una chiave temporanea valida per 28 giorni.
  • 🔎 Revisione: La funzionalità di auditing deve essere attivata per il sistema prima che qualsiasi criterio di audit diventi operativo.

SAP Sicurezza HANA

Cosa è SAP Sicurezza di HANA?

SAP HANA Security protegge i dati aziendali critici da accessi non autorizzati e mantiene il sistema allineato agli standard di conformità adottati dall'azienda.

SAP HANA Supporta un database multi-tenant, in cui diversi database vengono eseguiti su un singolo sistema. Ciascuno di essi è un contenitore di database tenant e tutte le funzionalità di sicurezza descritte di seguito si applicano a ciascun contenitore.

SAP HANA offre le seguenti funzionalità relative alla sicurezza:

  • Gestione utenti e ruoli
  • Autorizzazione
  • Autenticazione
  • Crittografia dei dati nel livello di persistenza
  • Crittografia dei dati nel livello di rete

SAP Utente e ruolo HANA

SAP La configurazione della gestione degli utenti e dei ruoli HANA dipende da architettura, come descritto sotto.

3-Tier Architectura

SAP HANA può essere utilizzato come database relazionale in un sistema a 3 livelli Architectura.

In questa architettura, le funzionalità di sicurezza (autorizzazione, autenticazione, crittografia e auditing) sono installate a livello del server applicativo.

Migliori SAP L'applicazione (ERP, BW, ecc.) si connette al database solo con l'aiuto di un utente tecnico o di un amministratore di database (personale Basis), come mostrato di seguito. L'utente finale non può accedere direttamente al database o al server di database.

SAP HANA a 3 livelli Archistruttura con sicurezza a livello del server applicativo

2-Tier Architectura

SAP Servizi applicativi estesi HANA (SAP HANA XS) è basato su un'architettura a 2 livelli Archistruttura in cui il server applicativo, il server web e l'ambiente di sviluppo sono integrati in un unico sistema, come mostrato di seguito.

SAP HANA a 2 livelli Archistruttura con incorporamento SAP Server applicativo HANA XS

SAP Autenticazione HANA

Un utente del database identifica chi sta accedendo al SAP database HANA, e tale identità viene verificata tramite "autenticazione". SAP HANA supporta numerosi metodi di autenticazione e il Single Sign-On (SSO) ne integra diversi.

SAP HANA supporta i seguenti metodi di autenticazione:

  • Kerberos: può essere utilizzato nei seguenti casi:
    • Direttamente da un client JDBC e ODBC (SAP Studio HANA).
    • Quando viene utilizzato HTTP per accedere SAP HANA XS.
  • Nome utente / Password: Quando l'utente inserisce il nome utente e la password del database, SAP Il database HANA autentica l'utente.
  • SAML (Security Assertion Markup Language)

    SAML può autenticare un SAP Utente HANA che accede al database direttamente tramite ODBC/JDBC. Viene mappata un'identità esterna a un utente interno del database, in modo che l'utente effettui l'accesso con l'ID utente esterno.

  • SAP Ticket di accesso e di asserzione

    L'utente può essere autenticato tramite ticket di accesso o di asserzione, che vengono configurati ed emessi a tale scopo.

  • Certificati client X.509

    Quando SAP L'accesso a HANA XS avviene tramite HTTP; i certificati client, firmati da un'autorità di certificazione (CA) attendibile, autenticano l'utente.

SAP Autorizzazione HANA

SAP L'autorizzazione HANA è richiesta quando un utente utilizza un'interfaccia client (JDBC, ODBC o HTTP) per accedere a SAP Banca dati HANA.

A seconda dell'autorizzazione concessa all'utente, quest'ultimo può eseguire operazioni sul database e su un oggetto del database. Tale autorizzazione è chiamata "privilegio".

I privilegi possono essere concessi all'utente direttamente o indirettamente tramite i ruoli. Tutti i privilegi assegnati a un utente vengono considerati come un'unica unità.

Quando un utente tenta di accedere a qualsiasi file SAP Oggetto del database HANA, il sistema verifica l'autorizzazione tramite ruoli utente e privilegi concessi direttamente.

Una volta rilevati i privilegi richiesti, il sistema salta ulteriori verifiche e concede l'accesso.

SAP HANA offre i seguenti tipi di privilegi:

Tipi di privilegi Descrizione
Privilegi di sistema Controlla la normale attività di sistema. I privilegi di sistema vengono utilizzati principalmente per:

  • Creazione ed eliminazione di uno schema nel SAP Banca dati HANA
  • Gestione degli utenti e dei ruoli nel SAP Banca dati HANA
  • Monitoraggio e tracing del SAP Banca dati HANA
  • Esecuzione di backup dei dati
  • Gestione della licenza
  • Gestione delle versioni
  • Gestione degli audit
  • Importazione ed esportazione contenuto
  • Mantenimento delle unità di consegna
Privilegi oggetto I privilegi sugli oggetti sono SQL I privilegi vengono utilizzati per concedere l'autorizzazione a leggere e modificare gli oggetti del database. Per accedere a un oggetto del database, un utente necessita di privilegi sull'oggetto stesso o sullo schema in cui l'oggetto risiede. I privilegi sugli oggetti possono essere concessi su oggetti del catalogo (tabelle, viste, ecc.) o su oggetti non presenti nel catalogo (oggetti di sviluppo).
I privilegi sugli oggetti sono i seguenti:

  • CREA QUALSIASI
  • AGGIORNA, INSERISCE, SELEZIONA, ELIMINA, DROP, ALTERA, ESEGUITE
  • INDICE, TRIGGER, DEBUG, RIFERIMENTI
Privilegi analitici I privilegi analitici consentono l'accesso in lettura ai dati di un SAP modello informativo HANA (vista attributi, vista analitica, vista di calcolo).
Questo privilegio viene valutato durante l'elaborazione della query.
I privilegi analitici consentono a utenti diversi di accedere a parti diverse dei dati nella stessa vista informativa, in base al ruolo dell'utente.
Vengono utilizzati nel SAP Il database HANA consente di controllare a livello di riga i dati che i singoli utenti possono visualizzare nella stessa vista.
Privilegi del pacchetto I privilegi del pacchetto autorizzano le azioni sui singoli pacchetti nel SAP Repository HANA. Il repository e XS classic sono deprecati a partire da SAP HANA 2.0 SPS 02, quindi i nuovi progetti utilizzano ruoli basati su HDI.
Privilegi dell'applicazione Sono richiesti privilegi di applicazione SAP Servizi applicativi estesi HANA (SAP HANA XS) per accedere a un'applicazione.
I privilegi applicativi vengono concessi e revocati tramite le procedure GRANT_APPLICATION_PRIVILEGE e REVOKE_APPLICATION_PRIVILEGE nello schema _SYS_REPO.
Privilegi sull'utente Si tratta di un privilegio SQL che un utente può concedere al proprio utente. ATTACH DEBUGGER è l'unico privilegio che può essere concesso a un utente in questo modo.

SAP Amministrazione utenti HANA e gestione dei ruoli

Accedere al SAP Il database HANA richiede un utente. A seconda della politica di sicurezza, esistono due tipi di utente in SAP HANA.

1. Utente tecnico (utente DBA) – un utente che lavora direttamente con il SAP Database HANA con i privilegi necessari. Normalmente, questi utenti non vengono eliminati dal database.

Questi utenti vengono creati per attività amministrative come la creazione di un oggetto e la concessione di privilegi su un oggetto del database o sull'applicazione.

Migliori SAP Il sistema di database HANA fornisce di default i seguenti utenti come utenti standard:

  • SISTEMA
  • SYS
  • _SYS_REPO

2. Database o utente reale – ogni persona che vuole lavorare sul SAP Il database HANA necessita di un utente del database. Un utente del database rappresenta una persona reale che lavora su SAP HANA.

Esistono due tipi di utenti del database, come illustrato di seguito.

Tipologia di utente Descrizione Ruolo assegnato
Utente standard Questo utente può creare oggetti in un proprio schema e leggere i dati nelle viste di sistema. Un utente standard viene creato con l'istruzione "CREATE USER". Il ruolo PUBBLICO è assegnato per la lettura delle viste di sistema.
Utente con restrizioni Un utente con restrizioni non ha accesso completo a SQL tramite una console SQL e viene creato con l'istruzione "CREATE RESTRICTED USER". Se sono necessari privilegi per utilizzare un'applicazione, questi vengono forniti tramite un ruolo.

  • Un utente con restrizioni non può creare oggetti nel database.
  • Un utente con restrizioni non può visualizzare i dati nel database finché un ruolo non glielo concede.
  • Un utente con privilegi limitati si connette al database esclusivamente tramite HTTP.
  • L'accesso ODBC/JDBC per una connessione client deve essere abilitato tramite un'istruzione SQL.
Il ruolo RESTRICTED_USER_ODBC_ACCESS o RESTRICTED_USER_JDBC_ACCESS è necessario per sfruttare appieno tutte le funzionalità ODBC/JDBC.

An SAP L'amministratore utente HANA ha accesso alle seguenti attività:

  1. Creare o eliminare un utente.
  2. Definisci e crea un ruolo.
  3. Assegna un ruolo all'utente.
  4. Reimposta la password di un utente.
  5. Riattivare o disattivare un utente secondo necessità.

1. Crea utente in SAP HANA

Solo un utente del database con il privilegio ROLE ADMIN può creare utenti e ruoli in SAP HANA.

Passo 1) Per creare un nuovo utente in SAP In HANA Studio, accedi alla scheda Sicurezza come mostrato di seguito e segui questi passaggi:

  1. Vai al nodo Sicurezza.
  2. Seleziona Utenti (clic destro) -> Nuovo utente.

Fai clic con il pulsante destro del mouse sul menu contestuale per creare un nuovo utente nella sezione Sicurezza.

Passo 2) Viene visualizzata la schermata di creazione dell'utente, come mostrato di seguito.

  1. Immettere il nome utente.
  2. Inserisci una password per l'utente.
  3. Questi sono i meccanismi di autenticazione; di default, viene utilizzata l'autenticazione tramite nome utente e password.

SAP Schermata di creazione utente di HANA Studio con i campi nome utente e password

Facendo clic sul pulsante "Distribuisci" mostrato di seguito, viene creato l'utente.

Pulsante di distribuzione nel SAP barra degli strumenti dell'editor utente di HANA Studio

2. Definire e creare il ruolo

Un ruolo è un insieme di privilegi che possono essere concessi ad altri utenti o ruoli. Include privilegi per oggetti e applicazioni di database, a seconda della natura del lavoro.

È il meccanismo standard per la concessione dei privilegi, anche se i privilegi possono essere concessi anche direttamente. Molti ruoli standard (ad esempio MODELLING e MONITORING) sono inclusi SAP Banca dati HANA.

Un ruolo standard può essere utilizzato come modello per la creazione di un ruolo personalizzato.

Un ruolo può includere i seguenti privilegi:

  • Privilegi di sistema per attività amministrative e di sviluppo (LETTURA CATALOGO, AMMINISTRAZIONE AUDIT, ecc.)
  • Privilegi sugli oggetti del database (SELECT, INSERT, DELETE, ecc.)
  • Privilegi analitici per un SAP Vista informativa HANA
  • Privilegi sui pacchetti del repository (REPO.READ, REPO.EDIT_NATIVE_OBJECTS, ecc.)
  • Privilegi di applicazione per SAP Applicazioni HANA XS
  • Privilegi dell'utente (per il debug di una procedura)

Creazione di ruoli

Passo 1) Utilizzare il nodo Sicurezza come mostrato di seguito.

  1. Vai al nodo Sicurezza nel SAP Sistema HANA.
  2. Selezionare il nodo Ruolo (clic con il pulsante destro del mouse) e selezionare Nuovo ruolo.

Fai clic con il pulsante destro del mouse sul menu contestuale per creare un nuovo ruolo nel nodo Sicurezza.

Passo 2) Viene visualizzata la schermata di creazione del ruolo, come mostrato di seguito.

SAP Schermata di creazione dei ruoli di HANA Studio con la scheda Ruoli concessi aperta

  1. Assegna un nome al ruolo nel blocco Nuovo ruolo.
  2. Seleziona la scheda Ruoli assegnati e fai clic sull'icona "+" per aggiungere un ruolo standard o esistente.
  3. Seleziona il ruolo desiderato (ad esempio MODELLAZIONE o MONITORAGGIO).

Passo 3) Conferma l'assegnazione come indicato di seguito.

  1. Il ruolo selezionato viene aggiunto nella scheda Ruoli assegnati.
  2. I privilegi possono essere assegnati direttamente selezionando Privilegi di sistema, Privilegi oggetto, Privilegi analitici, Privilegi pacchetto, ecc.
  3. Fai clic sull'icona Distribuisci per creare il ruolo.

Scheda Ruoli assegnati che elenca il ruolo selezionato prima della distribuzione

Seleziona l'opzione "Concedibile ad altri utenti e ruoli" se questo ruolo deve essere comesignable ad altri utenti e ruoli.

3. Concedere il ruolo all'utente

Passo 1) Assegna il ruolo "MODELLING_VIEW" a un altro utente, "ABHI_TEST", utilizzando la finestra di dialogo sottostante.

  1. Accedete al sotto-nodo Utente sotto il nodo Sicurezza e fate doppio clic su di esso. Si aprirà la finestra Utente.
  2. Fai clic sull'icona "+" relativa ai ruoli concessi.
  3. Appare una finestra a comparsa. Cerca il nome del ruolo che verrà assegnato all'utente.

Finestra di dialogo di ricerca ruoli utilizzata per selezionare MODELLING_VIEW per l'utente

Passo 2) Il ruolo “MODELLING_VIEW” è stato aggiunto alla sezione Ruoli, come mostrato di seguito.

Elenco dei ruoli concessi che mostra MODELLING_VIEW aggiunto all'utente ABHI_TEST

Passo 3) Applica la modifica e controlla il messaggio qui sotto.

  1. Fai clic sul pulsante Distribuisci.
  2. Viene visualizzato il messaggio "Utente 'ABHI_TEST' cambiato".

Barra di stato che conferma la modifica dell'utente ABHI_TEST dopo la concessione del ruolo

4. Reimpostazione della password utente

Per reimpostare la password di un utente, accedere al nodo secondario Utente sotto il nodo Sicurezza e fare doppio clic su di esso. Si aprirà la finestra Utente.

Passo 1) Inserisci le nuove credenziali come mostrato di seguito.

  1. Inserisci la nuova password.
  2. Inserisci la password di conferma.

I campi Password e Conferma password nel SAP editor utente di HANA Studio

Passo 2) Salva la nuova password come mostrato di seguito.

  1. Fai clic sul pulsante Distribuisci.
  2. Viene visualizzato il messaggio "Utente 'ABHI_TEST' cambiato".

Barra di stato che conferma la modifica della password per l'utente ABHI_TEST

5. Riattivare o disattivare l'utente

Accedete al sotto-nodo Utente sotto il nodo Sicurezza e fate doppio clic su di esso. Si aprirà la finestra Utente.

Nella barra degli strumenti è presente un'icona "Disattiva utente", mostrata qui sotto. Fai clic su di essa.

Disattivare l'icona Utente nel SAP barra degli strumenti dell'editor utente di HANA Studio

Apparirà una finestra di conferma, come mostrato di seguito. Fare clic sul pulsante Sì.

Finestra di dialogo di conferma che chiede se disattivare l'utente ABHI_TEST.

Viene visualizzato il messaggio "Utente 'ABHI_TEST' disattivato". L'icona di disattivazione si trasforma in "Attiva utente", consentendo di riattivare l'utente tramite la stessa icona.

SAP Gestione delle licenze HANA

È necessaria una chiave di licenza per utilizzare SAP Database HANA. Una chiave di licenza può essere installata ed eliminata utilizzando SAP HANA Studio, il SAP Lo strumento da riga di comando HANA HDBSQL e l'editor di query HANA SQL.

Migliori SAP Il database HANA supporta due tipi di chiave di licenza:

  • Chiave di licenza permanente: Le chiavi di licenza permanenti sono valide fino alla data di scadenza. Prima di tale data è necessario richiedere e attivare una nuova chiave. Alla scadenza della chiave, viene installata automaticamente una chiave di licenza temporanea valida per 28 giorni.
  • Chiave di licenza temporanea: Questo viene installato automaticamente con un nuovo SAP Installazione del database HANA. È valida per 90 giorni, dopodiché è possibile richiedere una chiave permanente da SAP.

Autorizzazione per la gestione delle licenze

Il privilegio "LICENSE ADMIN" è necessario per la gestione delle licenze. SAP HANA Cloud è gestito tramite abbonamento, quindi non è necessario installare manualmente alcuna chiave.

SAP Controllo HANA

SAP Le funzionalità di auditing di HANA consentono di monitorare e registrare le azioni eseguite nel SAP Sistema HANA. La funzionalità di auditing deve essere attivata per il sistema prima di poter creare una policy di audit.

Autorizzazione per SAP Controllo HANA

Il privilegio di sistema “AUDIT ADMIN” è richiesto per SAP Audit di HANA.

DOMANDE FREQUENTI

Un ruolo di catalogo esiste solo in fase di esecuzione e viene creato tramite SQL. Un ruolo HDI è un artefatto in fase di progettazione con il suffisso .hdbrole, distribuito in un contenitore, in modo da poter essere versionato e trasportato.

Un utente con restrizioni viene creato senza il ruolo PUBLIC, quindi non detiene privilegi di visualizzazione del sistema o di accesso agli oggetti. L'accesso è consentito solo tramite i ruoli assegnati e la connettività ODBC o JDBC deve essere abilitata esplicitamente.

La crittografia a livello di persistenza protegge i volumi di dati, i log di ripristino e i backup su disco. La crittografia a livello di rete utilizza TLS/SSL per il traffico client e interno. Le chiavi radice risiedono nell'archivio sicuro e devono essere modificate dopo l'installazione.

Sì. I modelli di apprendimento automatico analizzano i modelli di concessione normali a partire dai registri di controllo e segnalano le anomalie, come ad esempio concessioni improvvise di privilegi di sistema, account inattivi che riacquistano l'accesso o conflitti di separazione dei compiti. La decisione finale spetta comunque a un revisore, poiché il modello si limita a classificare il rischio.

Copilot crea rapidamente file CREATE ROLE, GRANT e .hdbrole, il che si adatta bene alla creazione ripetitiva di ruoli. RevEsamina ogni istruzione generata confrontandola con la guida alla sicurezza, poiché i suggerimenti potrebbero concedere privilegi eccessivi o utilizzare una sintassi del repository obsoleta.

Si tratta di un database tenant isolato su uno SAP Sistema HANA. Ogni tenant mantiene i propri utenti, ruoli, catalogo e persistenza, mentre il database di sistema gestisce le attività a livello di installazione, come la creazione dei tenant e la gestione delle licenze.

No. SAP Si consiglia di creare utenti amministratori denominati, ciascuno dotato dei privilegi necessari per ogni attività, e quindi di disattivare l'utente SYSTEM. Un superutente condiviso elimina la responsabilità dalla traccia di controllo e amplia l'impatto di una password compromessa.

SAP HANA Cloud mantiene lo stesso modello di privilegi ma rimuove la gestione delle chiavi di licenza e le attività a livello host, che SAP Funziona. La crittografia è attiva per impostazione predefinita, XS Classic non è più disponibile e i ruoli HDI sostituiscono i ruoli del repository.

Riassumi questo post con: