SAP HANA-beveiliging: volledige zelfstudie

โšก Slimme samenvatting

SAP HANA Security beschermt bedrijfsgegevens tegen ongeautoriseerde toegang door middel van authenticatie, autorisatie, gebruikers- en rolbeheer, auditing en encryptie, en past deze controles consistent toe op elke tenant-databasecontainer die op het systeem draait.

  • ๐Ÿ” authenticatie: Kerberos, gebruikersnaam en wachtwoord, SAML, aanmeldingsbewijzen en X.509-certificaten verifiรซren wie er verbinding maakt.
  • ๐Ÿ›ก๏ธ autorisatie: Zes soorten privileges bepalen wat een geauthenticeerde gebruiker kan lezen of wijzigen.
  • ๐Ÿ‘ฅ Gebruikerstypen: Technische, standaard- en beperkte gebruikers hebben zeer verschillende standaardtoegangsrechten.
  • ๐Ÿงฉ Rollen: Een rol bundelt privileges en is de standaardmanier om op grote schaal toegang te verlenen.
  • ๐Ÿ“œ Licensing: Permanente sleutels verlopen; daarna wordt automatisch een tijdelijke sleutel van 28 dagen geรฏnstalleerd.
  • ๐Ÿ”Ž auditing: Auditing moet voor het systeem ingeschakeld zijn voordat een auditbeleid van kracht kan worden.

SAP HANA-beveiliging

Wat is SAP HANA-beveiliging?

SAP HANA Security beschermt bedrijfskritieke gegevens tegen ongeautoriseerde toegang en zorgt ervoor dat het systeem voldoet aan de nalevingsnormen die het bedrijf hanteert.

SAP HANA Ondersteunt een multitenant-database, waarbij meerdere databases op รฉรฉn systeem draaien. Elke database is een tenant-databasecontainer en alle onderstaande beveiligingsfuncties zijn van toepassing per container.

SAP HANA biedt de volgende beveiligingsgerelateerde functies:

  • Gebruikers- en rollenbeheer
  • autorisatie
  • authenticatie
  • Versleuteling van gegevens in de persistentielaag
  • Versleuteling van gegevens in de netwerklaag

SAP HANA-gebruiker en -rol

SAP De configuratie voor het beheer van HANA-gebruikers en -rollen is afhankelijk van de architectuur, zoals hieronder beschreven.

3-Tier Architectuur

SAP HANA kan worden gebruikt als relationele database in een 3-Tier Archistructuur.

In deze architectuur zijn de beveiligingsfuncties (autorisatie, authenticatie, encryptie en auditing) geรฏnstalleerd op de applicatieserverlagen.

De SAP De applicatie (ERP, BW, enz.) maakt alleen verbinding met de database met behulp van een technische gebruiker of databasebeheerder (Basis-medewerker), zoals hieronder weergegeven. De eindgebruiker heeft geen directe toegang tot de database of de databaseserver.

SAP HANA 3-laags Archiarchitectuur met beveiliging op de applicatieserverlaag

2-Tier Architectuur

SAP HANA uitgebreide applicatieservices (SAP HANA XS) is gebaseerd op een 2-laags architectuur. Architecture, waarbij de applicatieserver, webserver en ontwikkelomgeving in รฉรฉn systeem zijn geรฏntegreerd, zoals hieronder weergegeven.

SAP HANA 2-laags Architextuur met ingebedde SAP HANA XS-applicatieserver

SAP HANA-authenticatie

Een databasegebruiker identificeert wie toegang heeft tot de database. SAP HANA-database, en die identiteit wordt geverifieerd door middel van "authenticatie". SAP HANA ondersteunt veel authenticatiemethoden en Single Sign-On (SSO) integreert er een aantal.

SAP HANA ondersteunt de volgende authenticatiemethoden:

  • Kerberos: Het kan in de volgende gevallen worden gebruikt โ€“
    • Rechtstreeks vanuit een JDBC- en ODBC-client (SAP HANA Studio).
    • Wanneer HTTP wordt gebruikt voor toegang SAP HANA XS.
  • Gebruikersnaam/wachtwoord: Wanneer de gebruiker zijn of haar gebruikersnaam en wachtwoord voor de database invoert, SAP De HANA-database authenticeert de gebruiker.
  • Beveiligingsverklaring Markup Language (SAML)

    SAML kan authenticatie mogelijk maken voor een SAP Een HANA-gebruiker heeft rechtstreeks toegang tot de database via ODBC/JDBC. Hierbij wordt een externe identiteit gekoppeld aan een interne databasegebruiker, waardoor de gebruiker inlogt met de externe gebruikers-ID.

  • SAP Inlog- en bevestigingstickets

    De gebruiker kan worden geverifieerd met behulp van aanmeldings- of verificatietickets, die hiervoor zijn geconfigureerd en uitgegeven.

  • X.509 Clientcertificaten

    . SAP HANA XS wordt benaderd via HTTP; clientcertificaten, ondertekend door een vertrouwde certificeringsinstantie (CA), authenticeren de gebruiker.

SAP HANA-autorisatie

SAP HANA-autorisatie is vereist wanneer een gebruiker een clientinterface (JDBC, ODBC of HTTP) gebruikt om toegang te krijgen tot de HANA-omgeving. SAP HANA-database.

Afhankelijk van de verleende autorisatie kan een gebruiker databasebewerkingen uitvoeren op een databaseobject. Deze autorisatie wordt een 'privilege' genoemd.

Gebruikersrechten kunnen direct of indirect via rollen worden toegekend. Alle aan een gebruiker toegewezen rechten worden als รฉรฉn geheel beschouwd.

Wanneer een gebruiker toegang probeert te krijgen tot een SAP Bij een HANA-databaseobject controleert het systeem de autorisatie aan de hand van gebruikersrollen en rechtstreeks toegekende privileges.

Als de gevraagde privileges zijn gevonden, slaat het systeem verdere controles over en verleent toegang.

SAP HANA biedt de volgende soorten privileges:

Soorten privileges Beschrijving
Systeemrechten Regelt de normale systeemactiviteit. Systeemrechten worden hoofdzakelijk gebruikt voor โ€“

  • Een schema aanmaken en verwijderen in de SAP HANA-database
  • Gebruikers en rollen beheren in de SAP HANA-database
  • Monitoring en tracing van de SAP HANA-database
  • Het uitvoeren van gegevensback-ups
  • Licentiebeheer
  • Versies beheren
  • Audits beheren
  • Importeren en exporteren content
  • Onderhoud van leveringseenheden
Objectrechten Objectrechten zijn SQL Rechten worden gebruikt om autorisatie te verlenen voor het lezen en wijzigen van databaseobjecten. Om toegang te krijgen tot een databaseobject, heeft een gebruiker objectrechten nodig op dat object of op het schema waarin het object zich bevindt. Objectrechten kunnen worden verleend op catalogusobjecten (tabel, weergave, enz.) of niet-catalogusobjecten (ontwikkelobjecten).
De objectrechten zijn als volgt:

  • MAAK WELKE
  • UPDATE, INVOEGEN, SELECTEREN, VERWIJDEREN, DROP, WIJZIGEN, UITVOEREN
  • INDEX, TRIGGER, DEBUG, REFERENTIES
Analytische rechten Analytische privileges geven toegang tot leesrechten voor de gegevens van een SAP HANA-informatiemodel (attribuutweergave, analytische weergave, berekeningsweergave).
Dit recht wordt geรซvalueerd tijdens de verwerking van query's.
Analytische privileges geven verschillende gebruikers toegang tot verschillende delen van de gegevens in dezelfde informatieweergave, op basis van hun gebruikersrol.
Ze worden gebruikt in de SAP De HANA-database biedt de mogelijkheid om op rijniveau te bepalen welke gegevens individuele gebruikers in dezelfde weergave kunnen zien.
Pakketrechten Pakketrechten machtigen acties op individuele pakketten in de SAP HANA-repository. De repository en XS Classic zijn vanaf nu verouderd. SAP HANA 2.0 SPS 02, dus nieuw werk maakt gebruik van HDI-gebaseerde rollen.
Toepassingsrechten Applicatierechten zijn vereist in SAP HANA uitgebreide applicatieservices (SAP HANA XS) om toegang te krijgen tot een applicatie.
Applicatierechten worden verleend en ingetrokken via de procedures GRANT_APPLICATION_PRIVILEGE en REVOKE_APPLICATION_PRIVILEGE in het _SYS_REPO-schema.
Rechten voor gebruiker Dit is een SQL-privilege dat een gebruiker aan zijn eigen account kan toekennen. ATTACH DEBUGGER is het enige privilege dat op deze manier aan een gebruiker kan worden toegekend.

SAP HANA-gebruikersbeheer en rollenbeheer

Toegang tot de SAP Een HANA-database vereist een gebruiker. Afhankelijk van het beveiligingsbeleid zijn er twee gebruikerstypen. SAP HANA.

1. Technische gebruiker (DBA-gebruiker) โ€“ een gebruiker die rechtstreeks met de SAP HANA-database met de benodigde rechten. Normaal gesproken worden deze gebruikers niet uit de database verwijderd.

Deze gebruikers worden aangemaakt voor administratieve taken, zoals het aanmaken van een object en het toekennen van rechten op een databaseobject of op de applicatie.

De SAP Het HANA-databasesysteem biedt standaard de volgende gebruikers aan:

  • SYSTEM
  • SYS
  • _SYS_REPO

2. Database of echte gebruiker โ€“ ieder die wil meewerken aan de SAP Een HANA-database heeft een databasegebruiker nodig. Een databasegebruiker vertegenwoordigt een echt persoon die aan de database werkt. SAP HANA.

Er zijn twee soorten databasegebruikers, zoals hieronder vergeleken.

Gebruikerstype Beschrijving Rol toegewezen
Standaard gebruiker Deze gebruiker kan objecten in een eigen schema aanmaken en gegevens in systeemweergaven lezen. Een standaardgebruiker wordt aangemaakt met de instructie "CREATE USER". De rol PUBLIC is toegewezen voor het lezen van systeemweergaven.
Beperkte gebruiker Een gebruiker met beperkte toegang heeft geen volledige SQL-toegang via een SQL-console en wordt aangemaakt met de instructie "CREATE RESTRICTED USER". Als er privileges nodig zijn om een โ€‹โ€‹applicatie te gebruiken, worden deze verleend via een rol.

  • Een gebruiker met beperkte rechten kan geen databaseobjecten aanmaken.
  • Een gebruiker met beperkte rechten kan de gegevens in de database pas bekijken nadat een rol hem daartoe toestemming heeft gegeven.
  • Een gebruiker met beperkte rechten maakt alleen via HTTP verbinding met de database.
  • ODBC/JDBC-toegang voor een clientverbinding moet worden ingeschakeld met een SQL-instructie.
Voor volledige ODBC/JDBC-functionaliteit is de rol RESTRICTED_USER_ODBC_ACCESS of RESTRICTED_USER_JDBC_ACCESS vereist.

An SAP De HANA-gebruikersbeheerder heeft toegang tot de volgende activiteiten:

  1. Een gebruiker aanmaken of verwijderen.
  2. Definieer en creรซer een rol.
  3. Wijs een rol toe aan de gebruiker.
  4. Een gebruikerswachtwoord opnieuw instellen.
  5. Activeer of deactiveer een gebruiker naar behoefte.

1. Gebruiker aanmaken in SAP HANA

Alleen een databasegebruiker met de rolbeheerder kan gebruikers en rollen aanmaken. SAP HANA.

Stap 1) Om een โ€‹โ€‹nieuwe gebruiker aan te maken in SAP Ga in HANA Studio naar het tabblad Beveiliging, zoals hieronder weergegeven, en volg deze stappen:

  1. Ga naar het beveiligingsknooppunt.
  2. Selecteer Gebruikers (klik met de rechtermuisknop) -> Nieuwe gebruiker.

Klik met de rechtermuisknop op het contextmenu om een โ€‹โ€‹nieuwe gebruiker aan te maken onder het knooppunt Beveiliging.

Stap 2) Er verschijnt een scherm voor het aanmaken van een gebruiker, zoals hieronder weergegeven.

  1. Voer de gebruikersnaam in.
  2. Voer een wachtwoord in voor de gebruiker.
  3. Dit zijn de authenticatiemechanismen; standaard wordt authenticatie met gebruikersnaam en wachtwoord gebruikt.

SAP Scherm voor het aanmaken van een HANA Studio-gebruiker met velden voor gebruikersnaam en wachtwoord.

Door op de onderstaande knop 'Implementeren' te klikken, wordt de gebruiker aangemaakt.

Implementeer de knop in de SAP HANA Studio gebruikerseditor werkbalk

2. Rol definiรซren en creรซren

Een rol is een verzameling privileges die aan andere gebruikers of rollen kunnen worden toegekend. Afhankelijk van de aard van de taak omvat dit privileges voor databaseobjecten en applicaties.

Het is het standaardmechanisme voor het toekennen van privileges, hoewel privileges ook direct kunnen worden toegekend. Veel standaardrollen (bijvoorbeeld MODELLING en MONITORING) worden hiermee geleverd. SAP HANA-database.

Een standaardrol kan als sjabloon worden gebruikt voor het creรซren van een aangepaste rol.

Een rol kan de volgende privileges bevatten:

  • Systeemrechten voor administratieve en ontwikkeltaken (CATALOGUS LEZEN, AUDIT BEHEER, enz.)
  • Objectrechten voor databaseobjecten (SELECT, INSERT, DELETE, enz.)
  • Analytische privileges voor een SAP HANA-informatieweergave
  • Pakketrechten op repositorypakketten (REPO.READ, REPO.EDIT_NATIVE_OBJECTS, enz.)
  • Applicatierechten voor SAP HANA XS-toepassingen
  • Gebruikersrechten (voor het debuggen van een procedure)

Rolcreatie

Stap 1) Gebruik het beveiligingsknooppunt zoals hieronder weergegeven.

  1. Ga naar het knooppunt Beveiliging in de SAP HANA-systeem.
  2. Selecteer het knooppunt Rol (klik met de rechtermuisknop) en selecteer Nieuwe rol.

Klik met de rechtermuisknop op het contextmenu om een โ€‹โ€‹nieuwe rol aan te maken onder het knooppunt Beveiliging.

Stap 2) Er wordt een scherm voor het aanmaken van rollen weergegeven, zoals hieronder te zien is.

SAP Het scherm voor het aanmaken van rollen in HANA Studio, met het tabblad 'Toegekende rollen' geopend.

  1. Geef de rol een naam in het blok 'Nieuwe rol'.
  2. Selecteer het tabblad 'Toegekende rollen' en klik op het '+' pictogram om een โ€‹โ€‹standaard- of bestaande rol toe te voegen.
  3. Selecteer de gewenste rol (bijvoorbeeld MODELLEREN of MONITOREN).

Stap 3) Bevestig de toewijzing zoals hieronder weergegeven.

  1. De geselecteerde rol wordt toegevoegd aan het tabblad 'Toegekende rollen'.
  2. Rechten kunnen direct worden toegewezen door systeemrechten, objectrechten, analytische rechten, pakketrechten, enzovoort te selecteren.
  3. Klik op het pictogram 'Implementeren' om de rol aan te maken.

Op het tabblad 'Toegekende rollen' wordt de geselecteerde rol vรณรณr de implementatie weergegeven.

Vink de optie 'Toe te kennen aan andere gebruikers en rollen' aan als deze rol als volgt moet worden toegewezen:signable aan andere gebruikers en rollen.

3. Rol toekennen aan gebruiker

Stap 1) Wijs de rol โ€œMODELLING_VIEWโ€ toe aan een andere gebruiker, โ€œABHI_TESTโ€, met behulp van het onderstaande dialoogvenster.

  1. Ga naar het subknooppunt Gebruiker onder het knooppunt Beveiliging en dubbelklik erop. Het venster Gebruiker wordt geopend.
  2. Klik op het plusteken (+) bij 'Toegekende rollen'.
  3. Er verschijnt een pop-up. Zoek naar de rolnaam die aan de gebruiker wordt toegewezen.

Het pop-upvenster voor rolselectie wordt gebruikt om MODELLING_VIEW voor de gebruiker te selecteren.

Stap 2) De rol โ€œMODELLING_VIEWโ€ is nu toegevoegd onder Rol, zoals hieronder weergegeven.

Lijst met toegekende rollen waaruit blijkt dat MODELLING_VIEW is toegevoegd aan gebruiker ABHI_TEST

Stap 3) Voer de wijziging door en controleer het onderstaande bericht.

  1. Klik op de knop Implementeren.
  2. Het bericht "Gebruiker 'ABHI_TEST' gewijzigd" wordt weergegeven.

De statusbalk bevestigt dat gebruiker ABHI_TEST is gewijzigd nadat de rol is toegekend.

4. Gebruikerswachtwoord opnieuw instellen

Om een โ€‹โ€‹gebruikerswachtwoord opnieuw in te stellen, ga je naar het subknooppunt Gebruiker onder het knooppunt Beveiliging en dubbelklik je erop. Het venster Gebruiker wordt geopend.

Stap 1) Voer de nieuwe inloggegevens in zoals hieronder weergegeven.

  1. Voer het nieuwe wachtwoord in.
  2. Voer het bevestigingswachtwoord in.

De velden 'Wachtwoord' en 'Wachtwoord bevestigen' in de SAP HANA Studio gebruikerseditor

Stap 2) Sla het nieuwe wachtwoord op zoals hieronder weergegeven.

  1. Klik op de knop Implementeren.
  2. Het bericht "Gebruiker 'ABHI_TEST' gewijzigd" wordt weergegeven.

Statusbalk bevestigt de wachtwoordwijziging voor gebruiker ABHI_TEST

5. Gebruiker opnieuw activeren of deactiveren

Ga naar het subknooppunt Gebruiker onder het knooppunt Beveiliging en dubbelklik erop. Het venster Gebruiker wordt geopend.

De werkbalk bevat een pictogram 'Gebruiker deactiveren', zoals hieronder weergegeven. Klik erop.

Het pictogram 'Gebruiker deactiveren' in de SAP HANA Studio gebruikerseditor werkbalk

Er verschijnt een bevestigingsvenster, zoals hieronder weergegeven. Klik op de knop 'Ja'.

Bevestigingspop-up met de vraag of gebruiker ABHI_TEST gedeactiveerd moet worden.

Het bericht "Gebruiker 'ABHI_TEST' gedeactiveerd" wordt weergegeven. Het pictogram voor deactiveren verandert in "Gebruiker activeren", zodat de gebruiker via hetzelfde pictogram opnieuw kan worden geactiveerd.

SAP HANA-licentiebeheer

Voor het gebruik van de software is een licentiesleutel vereist. SAP HANA-database. Een licentiesleutel kan worden geรฏnstalleerd en verwijderd met behulp van SAP HANA Studio, de SAP De HANA HDBSQL-opdrachtregeltool en de HANA SQL-query-editor.

De SAP De HANA-database ondersteunt twee soorten licentiesleutels:

  • Permanente licentiesleutel: Permanente licentiesleutels zijn geldig tot hun vervaldatum. Een nieuwe sleutel moet vรณรณr die datum worden aangevraagd en geactiveerd. Als de sleutel verloopt, wordt automatisch een tijdelijke licentiesleutel geรฏnstalleerd voor een periode van 28 dagen.
  • Tijdelijke licentiesleutel: Dit wordt automatisch geรฏnstalleerd bij een nieuwe installatie. SAP HANA-database-installatie. Deze is 90 dagen geldig, waarna een permanente sleutel kan worden aangevraagd. SAP.

Autorisatie voor licentiebeheer

Voor licentiebeheer is het privilege "LICENSE ADMIN" vereist. SAP HANA Cloud wordt beheerd via een abonnement, dus er hoeft geen sleutel handmatig te worden geรฏnstalleerd.

SAP HANA-audit

SAP Met de auditfuncties van HANA kunt u acties die in de HANA-omgeving worden uitgevoerd, controleren en vastleggen. SAP HANA-systeem. Auditing moet voor het systeem geactiveerd zijn voordat een auditbeleid kan worden aangemaakt.

Autorisatie voor SAP HANA-audit

Het systeemrecht "AUDIT ADMIN" is vereist voor SAP HANA-auditing.

Veelgestelde vragen

Een catalogusrol bestaat alleen tijdens de uitvoering en wordt met SQL aangemaakt. Een HDI-rol is een ontwerp-artefact met de extensie .hdbrole, dat in een container wordt geรฏmplementeerd, zodat er versiebeheer op kan worden toegepast en het kan worden getransporteerd.

Een gebruiker met beperkte toegang wordt aangemaakt zonder de rol PUBLIC, waardoor deze geen toegang heeft tot systeemweergaven of objecten. Toegang wordt alleen verleend via toegekende rollen en ODBC- of JDBC-connectiviteit moet expliciet worden ingeschakeld.

Versleuteling op de persistentielaag beschermt datavolumes, redo-logs en back-ups op schijf. Versleuteling op de netwerklaag maakt gebruik van TLS/SSL voor client- en intern verkeer. Root-sleutels worden opgeslagen in de beveiligde kluis en moeten na de installatie worden gewijzigd.

Ja. Machine learning-modellen analyseren normale toegangspatronen aan de hand van auditlogboeken en signaleren afwijkingen zoals plotselinge toekenning van systeemrechten, inactieve accounts die opnieuw toegang krijgen of conflicten met betrekking tot functiescheiding. Een beoordelaar neemt echter nog steeds de beslissing, aangezien het model alleen het risico rangschikt.

Copilot maakt snel CREATE ROLE-, GRANT- en .hdbrole-bestanden aan, wat handig is voor het herhaaldelijk aanmaken van rollen. RevControleer elke gegenereerde verklaring aan de hand van de beveiligingsrichtlijnen, omdat suggesties mogelijk te veel privileges verlenen of verouderde repository-syntaxis gebruiken.

Het is een geรฏsoleerde tenantdatabase op รฉรฉn server. SAP HANA-systeem. Elke tenant behoudt zijn eigen gebruikers, rollen, catalogus en persistentie, terwijl de systeemdatabase installatiebrede taken afhandelt, zoals het aanmaken van tenants en licenties.

Nee. SAP Het wordt aanbevolen om benoemde beheerdersgebruikers aan te maken met alleen de bevoegdheden die elke taak vereist, en vervolgens SYSTEM uit te schakelen. Een gedeelde supergebruiker onttrekt verantwoordelijkheid aan het auditspoor en vergroot de impact van een gelekt wachtwoord.

SAP HANA Cloud behoudt hetzelfde privilege-model, maar verwijdert de afhandeling van licentiesleutels en taken op hostniveau, wat SAP werkt. Versleuteling is standaard ingeschakeld, XS Classic is verdwenen en HDI-rollen vervangen de repositoryrollen.

Vat dit bericht samen met: