SAP HANA 보안: 튜토리얼 완료
⚡ 스마트 요약
SAP HANA 보안은 인증, 권한 부여, 사용자 및 역할 관리, 감사 및 암호화를 통해 무단 액세스로부터 비즈니스 데이터를 보호하며, 시스템에서 실행되는 모든 테넌트 데이터베이스 컨테이너에 이러한 제어 기능을 일관되게 적용합니다.
SAP HANA 보안?
SAP HANA 보안은 기업의 핵심 데이터를 무단 접근으로부터 보호하고 회사가 채택하는 규정 준수 표준에 맞춰 시스템을 유지합니다.
SAP HANA 이 시스템은 여러 데이터베이스가 하나의 시스템에서 실행되는 멀티테넌트 데이터베이스를 지원합니다. 각 데이터베이스는 테넌트 데이터베이스 컨테이너이며, 아래의 모든 보안 기능은 컨테이너별로 적용됩니다.
SAP HANA는 다음과 같은 보안 관련 기능을 제공합니다.
- 사용자 및 역할 관리
- 권한 부여
- 인증
- 영구 저장 계층에서의 데이터 암호화
- 네트워크 계층에서의 데이터 암호화
SAP HANA 사용자 및 역할
SAP HANA 사용자 및 역할 관리 구성은 다음 요소에 따라 달라집니다. 아키텍처, 아래에 설명되어 있습니다.
3-Tier Archi강의
SAP HANA는 3-Tier에서 관계형 데이터베이스로 사용할 수 있습니다. Archi강의.
이 아키텍처에서는 보안 기능(권한 부여, 인증, 암호화 및 감사)이 애플리케이션 서버 계층에 설치됩니다.
The SAP 아래 그림과 같이 애플리케이션(ERP, BW 등)은 기술 사용자 또는 데이터베이스 관리자(Basis 담당자)의 도움을 통해서만 데이터베이스에 연결할 수 있습니다. 최종 사용자는 데이터베이스 또는 데이터베이스 서버에 직접 접근할 수 없습니다.
2-Tier Archi강의
SAP HANA 확장 애플리케이션 서비스(SAP HANA XS는 2계층 아키텍처를 기반으로 합니다. Archi아래 그림과 같이 애플리케이션 서버, 웹 서버 및 개발 환경이 단일 시스템에 내장된 구조입니다.
SAP HANA 인증
데이터베이스 사용자는 누가 데이터베이스에 접근하는지 식별합니다. SAP HANA 데이터베이스이며, 해당 신원은 "인증"을 통해 확인됩니다. SAP HANA는 다양한 인증 방식을 지원하며, 싱글 사인온(SSO)은 이러한 방식 중 여러 가지를 통합합니다.
SAP HANA는 다음과 같은 인증 방법을 지원합니다.
- 케르베로스: 다음과 같은 경우에 사용할 수 있습니다.
- JDBC 및 ODBC 클라이언트에서 직접 (SAP 하나 스튜디오).
- HTTP를 사용하여 액세스하는 경우 SAP 하나XS.
- 사용자 이름/비밀번호: 사용자가 데이터베이스 사용자 이름과 비밀번호를 입력하면, SAP HANA 데이터베이스는 사용자를 인증합니다.
- SAML(보안 보장 마크업 언어)
SAML은 인증을 할 수 있습니다. SAP HANA 사용자가 ODBC/JDBC를 통해 데이터베이스에 직접 접근합니다. 이는 외부 ID를 내부 데이터베이스 사용자에 매핑하므로 사용자는 외부 사용자 ID로 로그인합니다.
- SAP 로그온 및 어설션 티켓
사용자는 로그인 티켓 또는 어설션 티켓을 통해 인증될 수 있으며, 이러한 티켓은 해당 목적을 위해 구성 및 발급됩니다.
- X.509 클라이언트 인증서
인셀덤 공식 판매점인 SAP HANA XS는 HTTP를 통해 접근하며, 신뢰할 수 있는 인증 기관(CA)에서 서명한 클라이언트 인증서를 통해 사용자가 인증됩니다.
SAP HANA 인증
SAP 사용자가 클라이언트 인터페이스(JDBC, ODBC 또는 HTTP)를 사용하여 HANA에 액세스할 때는 HANA 권한 부여가 필요합니다. SAP HANA 데이터베이스.
사용자에게 부여된 권한에 따라 해당 사용자는 데이터베이스 객체에 대한 데이터베이스 작업을 수행할 수 있습니다. 이러한 권한을 "특권"이라고 합니다.
권한은 사용자에게 직접 부여하거나 역할을 통해 간접적으로 부여할 수 있습니다. 사용자에게 할당된 모든 권한은 하나의 단위로 통합됩니다.
사용자가 어떤 것에 접근하려고 할 때 SAP HANA 데이터베이스 객체의 경우, 시스템은 사용자 역할과 직접 부여된 권한을 통해 권한을 확인합니다.
요청된 권한이 확인되면 시스템은 추가 검사를 건너뛰고 접근 권한을 부여합니다.
SAP HANA는 다음과 같은 권한 유형을 제공합니다.
| 권한 유형 | 기술설명 |
|---|---|
| 시스템 권한 | 시스템의 정상적인 활동을 제어합니다. 시스템 권한은 주로 다음과 같은 용도로 사용됩니다.
|
| 개체 권한 | 개체 권한은 다음과 같습니다. SQL 권한은 데이터베이스 객체를 읽고 수정할 수 있는 권한을 부여하는 데 사용됩니다. 데이터베이스 객체에 접근하려면 사용자는 해당 객체 또는 해당 객체가 속한 스키마에 대한 객체 권한이 필요합니다. 객체 권한은 카탈로그 객체(테이블, 뷰 등) 또는 비카탈로그 객체(개발 객체)에 부여할 수 있습니다. 객체 권한은 다음과 같습니다.
|
| 분석 권한 | 분석 권한은 데이터에 대한 읽기 접근 권한을 허용합니다. SAP HANA 정보 모델 (속성 보기, 분석 보기, 계산 보기) 이 권한은 쿼리 처리 중에 평가됩니다. 분석 권한은 사용자 역할에 따라 동일한 정보 보기에서 서로 다른 사용자가 데이터의 서로 다른 부분에 접근할 수 있도록 합니다. 이것들은 다음과 같은 용도로 사용됩니다. SAP HANA 데이터베이스는 개별 사용자가 동일한 보기에서 볼 수 있는 데이터에 대해 행 수준의 제어 기능을 제공합니다. |
| 패키지 권한 | 패키지 권한은 개별 패키지에 대한 작업을 허용합니다. SAP HANA 리포지토리. 리포지토리와 XS 클래식은 2023년 1월 25일부터 더 이상 사용되지 않습니다. SAP HANA 2.0 SPS 02에서는 새로운 작업에서 HDI 기반 역할을 사용합니다. |
| 애플리케이션 권한 | 애플리케이션 권한이 필요합니다. SAP HANA 확장 애플리케이션 서비스(SAP HANA XS)를 사용하여 애플리케이션에 액세스합니다. 애플리케이션 권한은 _SYS_REPO 스키마의 GRANT_APPLICATION_PRIVILEGE 및 REVOKE_APPLICATION_PRIVILEGE 프로시저를 통해 부여 및 취소됩니다. |
| 사용자에 대한 권한 | 이는 사용자가 자신의 계정에 부여할 수 있는 SQL 권한입니다. ATTACH DEBUGGER 권한만이 이러한 방식으로 사용자에게 부여할 수 있는 유일한 권한입니다. |
SAP HANA 사용자 관리 및 역할 관리
해당 SAP HANA 데이터베이스에는 사용자가 필요합니다. 보안 정책에 따라 두 가지 유형의 사용자가 있습니다. SAP 하나.
1. 기술 사용자 (DBA 사용자) – 직접적으로 작업하는 사용자 SAP 필요한 권한을 가진 HANA 데이터베이스입니다. 일반적으로 이러한 사용자는 데이터베이스에서 삭제되지 않습니다.
이러한 사용자는 객체 생성 및 데이터베이스 객체 또는 애플리케이션에 대한 권한 부여와 같은 관리 작업을 위해 생성됩니다.
The SAP HANA 데이터베이스 시스템은 기본적으로 다음과 같은 사용자를 표준 사용자로 제공합니다.
- 시스템
- SYS
- _SYS_REPO
2. 데이터베이스 또는 실제 사용자 – 함께 일하고 싶은 모든 사람 SAP HANA 데이터베이스에는 데이터베이스 사용자가 필요합니다. 데이터베이스 사용자는 데이터베이스에서 작업하는 실제 사람을 나타냅니다. SAP 하나.
아래 비교에서 볼 수 있듯이 데이터베이스 사용자에는 두 가지 유형이 있습니다.
| 사용자 유형 | 기술설명 | 역할이 할당됨 |
|---|---|---|
| 표준 사용자 | 이 사용자는 자체 스키마에 객체를 생성하고 시스템 뷰에서 데이터를 읽을 수 있습니다. 표준 사용자는 "CREATE USER" 문을 사용하여 생성됩니다. | PUBLIC 역할은 시스템 뷰를 읽기 위한 권한으로 할당됩니다. |
| 제한된 사용자 | 제한된 사용자는 SQL 콘솔을 통해 SQL에 대한 전체 액세스 권한이 없으며 "CREATE RESTRICTED USER" 문을 사용하여 생성됩니다. 애플리케이션 사용에 필요한 권한은 역할을 통해 부여됩니다.
|
완전한 ODBC/JDBC 기능을 사용하려면 RESTRICTED_USER_ODBC_ACCESS 또는 RESTRICTED_USER_JDBC_ACCESS 역할이 필요합니다. |
An SAP HANA 사용자 관리자는 다음과 같은 활동에 접근할 수 있습니다.
- 사용자를 생성하거나 삭제합니다.
- 역할을 정의하고 생성합니다.
- 사용자에게 역할을 부여하세요.
- 사용자 비밀번호를 재설정합니다.
- 필요에 따라 사용자를 재활성화하거나 비활성화하십시오.
1. 사용자 생성 SAP HANA
관리자(ADMIN) 역할 권한을 가진 데이터베이스 사용자만 사용자 및 역할을 생성할 수 있습니다. SAP 하나.
단계 1) 새 사용자를 생성하려면 SAP HANA Studio에서 아래 그림과 같이 보안 탭으로 이동한 후 다음 단계를 따르십시오.
- 보안 노드로 이동하세요.
- 사용자 선택(마우스 오른쪽 클릭) -> 새 사용자 생성.
단계 2) 아래 그림과 같이 사용자 생성 화면이 나타납니다.
- 사용자 이름을 입력합니다.
- 사용자 비밀번호를 입력하세요.
- 다음은 인증 메커니즘입니다. 기본적으로 사용자 이름과 비밀번호를 이용한 인증이 사용됩니다.
아래 그림에 표시된 '배포' 버튼을 클릭하면 사용자가 생성됩니다.
2. 역할 정의 및 생성
역할은 다른 사용자 또는 역할에 부여할 수 있는 권한 모음입니다. 여기에는 작업의 성격에 따라 데이터베이스 객체 및 애플리케이션에 대한 권한이 포함됩니다.
이는 권한을 부여하는 표준 메커니즘이지만, 권한을 직접 부여하는 것도 가능합니다. 많은 표준 역할(예: MODELLING 및 MONITORING)은 이 기능을 통해 제공됩니다. SAP HANA 데이터베이스.
표준 역할을 템플릿으로 사용하여 사용자 지정 역할을 만들 수 있습니다.
역할에는 다음과 같은 권한이 포함될 수 있습니다.
- 관리 및 개발 작업에 필요한 시스템 권한(카탈로그 읽기, 관리자 감사 등)
- 데이터베이스 객체에 대한 객체 권한(SELECT, INSERT, DELETE 등)
- 분석 권한 SAP HANA 정보 보기
- 리포지토리 패키지에 대한 패키지 권한(REPO.READ, REPO.EDIT_NATIVE_OBJECTS 등)
- 애플리케이션 권한 SAP HANA XS 애플리케이션
- (프로시저 디버깅을 위한) 사용자 권한
역할 생성
단계 1) 아래 그림과 같이 보안 노드를 사용하십시오.
- 보안 노드로 이동하세요 SAP 하나시스템.
- 역할 노드를 선택하고(마우스 오른쪽 클릭) 새 역할을 선택합니다.
단계 2) 아래 그림과 같이 역할 생성 화면이 표시됩니다.
- '새 역할' 블록에서 역할 이름을 지정하세요.
- '권한 부여된 역할' 탭을 선택하고 '+' 아이콘을 클릭하여 표준 역할 또는 기존 역할을 추가합니다.
- 원하는 역할을 선택하세요 (예: 모델링 또는 모니터링).
단계 3) 아래와 같이 과제를 확인하십시오.
- 선택한 역할은 '부여된 역할' 탭에 추가됩니다.
- 시스템 권한, 객체 권한, 분석 권한, 패키지 권한 등을 선택하여 권한을 직접 할당할 수 있습니다.
- 배포 아이콘을 클릭하여 역할을 생성하세요.
이 역할이 다른 사용자 및 역할에게 부여 가능해야 하는 경우 "다른 사용자 및 역할에게 부여 가능" 옵션을 선택하십시오.signable 다른 사용자 및 역할과 공유합니다.
3. 사용자에게 역할 부여
단계 1) 아래 대화 상자를 사용하여 다른 사용자 "ABHI_TEST"에게 "MODELLING_VIEW" 역할을 할당하십시오.
- 보안 노드 아래의 사용자 하위 노드로 이동하여 두 번 클릭합니다. 사용자 창이 열립니다.
- 부여된 역할 "+" 아이콘을 클릭합니다.
- 팝업 창이 나타납니다. 사용자에게 할당될 역할 이름을 검색하세요.
단계 2) 아래와 같이 역할 항목에 "MODELLING_VIEW" 역할이 추가되었습니다.
단계 3) 변경 사항을 배포하고 아래 메시지를 확인하세요.
- 배포 버튼을 클릭하세요.
- "사용자 'ABHI_TEST'가 변경되었습니다"라는 메시지가 표시됩니다.
4. 사용자 비밀번호 재설정
사용자 암호를 재설정하려면 보안 노드 아래의 사용자 하위 노드로 이동하여 두 번 클릭합니다. 사용자 창이 열립니다.
단계 1) 아래와 같이 새 자격 증명을 입력하십시오.
- 새 비밀번호를 입력하세요.
- 비밀번호를 확인하세요.
단계 2) 아래와 같이 새 비밀번호를 저장하세요.
- 배포 버튼을 클릭하세요.
- "사용자 'ABHI_TEST'가 변경되었습니다"라는 메시지가 표시됩니다.
5. 사용자 계정 재활성화 또는 비활성화
보안 노드 아래의 사용자 하위 노드로 이동하여 두 번 클릭합니다. 사용자 창이 열립니다.
툴바에는 아래와 같이 사용자 비활성화 아이콘이 있습니다. 이 아이콘을 클릭하십시오.
아래 그림과 같이 확인 팝업창이 나타납니다. '예' 버튼을 클릭하세요.
"사용자 'ABHI_TEST'가 비활성화되었습니다"라는 메시지가 표시됩니다. 비활성화 아이콘이 "사용자 활성화"로 변경되므로 동일한 아이콘을 사용하여 사용자를 다시 활성화할 수 있습니다.
SAP HANA 라이선스 관리
사용하려면 라이선스 키가 필요합니다. SAP HANA 데이터베이스. 라이선스 키는 다음을 사용하여 설치 및 삭제할 수 있습니다. SAP HANA 스튜디오, SAP HANA HDBSQL 명령줄 도구와 HANA SQL 쿼리 편집기.
The SAP HANA 데이터베이스는 두 가지 유형의 라이선스 키를 지원합니다.
- 영구 라이센스 키: 영구 라이선스 키는 만료일까지 유효합니다. 만료일 전에 새 키를 요청하고 적용해야 합니다. 키가 만료되면 28일 동안 유효한 임시 라이선스 키가 자동으로 설치됩니다.
- 임시 라이센스 키: 이것은 새 제품 구매 시 자동으로 설치됩니다. SAP HANA 데이터베이스 설치입니다. 이 키는 90일 동안 유효하며, 그 이후에는 영구 키를 요청할 수 있습니다. SAP.
라이선스 관리 권한 부여
라이선스 관리를 위해서는 "라이선스 관리자" 권한이 필요합니다. SAP HANA 클라우드는 구독 관리 방식이므로 수동으로 키를 설치할 필요가 없습니다.
SAP HANA 감사
SAP HANA 감사 기능을 사용하면 시스템에서 수행된 작업을 모니터링하고 기록할 수 있습니다. SAP HANA 시스템입니다. 감사 정책을 생성하기 전에 시스템에 대한 감사 기능을 활성화해야 합니다.
다음에 대한 승인 SAP HANA 감사
"감사 관리자" 시스템 권한이 필요합니다. SAP HANA 감사.














