SAP Bezpieczeństwo HANA: kompletny samouczek

⚡ Inteligentne podsumowanie

SAP Rozwiązanie HANA Security chroni dane biznesowe przed nieautoryzowanym dostępem poprzez uwierzytelnianie, autoryzację, administrowanie użytkownikami i rolami, audyt oraz szyfrowanie. Kontrola ta jest stosowana spójnie w każdym kontenerze bazy danych dzierżawcy uruchomionym w systemie.

  • 🔐 Poświadczenie: Kerberos, nazwa użytkownika i hasło, SAML, bilety logowania i certyfikaty X.509 weryfikują, kto się łączy.
  • 🛡️ Upoważnienie: Sześć typów uprawnień decyduje o tym, co uwierzytelniony użytkownik może odczytać lub zmienić.
  • 🠄¥ Typy użytkowników: Użytkownicy techniczni, standardowi i ograniczeni mają zupełnie różne domyślne poziomy dostępu.
  • 🧩 role: Rola łączy w sobie uprawnienia i stanowi standardowy sposób udzielania dostępu na dużą skalę.
  • 📜 Koncesjonowanie: Klucze stałe tracą ważność; po upływie tego czasu automatycznie instalowany jest klucz tymczasowy ważny przez 28 dni.
  • 🔎 Audyt: Aby jakakolwiek polityka audytu zadziałała, w systemie musi być włączona funkcja audytu.

SAP Bezpieczeństwo HANA

Czym jest SAP Bezpieczeństwo HANA?

SAP Rozwiązanie HANA Security chroni krytyczne dane biznesowe przed nieautoryzowanym dostępem i dba o to, aby system był zgodny ze standardami zgodności przyjętymi w firmie.

SAP HANA Obsługuje bazę danych multitenant, w której kilka baz danych działa w jednym systemie. Każda z nich jest kontenerem bazy danych dzierżawcy, a wszystkie poniższe funkcje bezpieczeństwa dotyczą każdego kontenera.

SAP HANA zapewnia następujące funkcje związane z bezpieczeństwem:

  • Zarządzanie użytkownikami i rolami
  • Autoryzacja
  • Uwierzytelnianie
  • Szyfrowanie danych w warstwie trwałości
  • Szyfrowanie danych w warstwie sieciowej

SAP Użytkownik i rola platformy HANA

SAP Konfiguracja zarządzania użytkownikami i rolami HANA zależy od architektura, Jak opisano poniżej.

3-Tier Architektura

SAP HANA może być używana jako relacyjna baza danych w środowisku 3-warstwowym Architektura.

W tej architekturze funkcje bezpieczeństwa (autoryzacja, uwierzytelnianie, szyfrowanie i audyt) są instalowane na warstwach serwera aplikacji.

SAP Aplikacja (ERP, BW itp.) łączy się z bazą danych tylko z pomocą użytkownika technicznego lub administratora bazy danych (osoby z Basis), jak pokazano poniżej. Użytkownik końcowy nie ma bezpośredniego dostępu do bazy danych ani serwera bazy danych.

SAP HANA 3-poziomowa Archistruktura z zabezpieczeniami na warstwie serwera aplikacji

2-Tier Architektura

SAP Rozszerzone usługi aplikacyjne HANA (SAP HANA XS) opiera się na 2-poziomowej Archistruktura, w której serwer aplikacji, serwer WWW i środowisko programistyczne są osadzone w jednym systemie, jak pokazano poniżej.

SAP HANA 2-poziomowa Archistruktura z wbudowanym SAP Serwer aplikacji HANA XS

SAP Uwierzytelnianie HANA

Użytkownik bazy danych identyfikuje osobę uzyskującą dostęp do bazy danych. SAP Baza danych HANA, a tożsamość jest weryfikowana poprzez „uwierzytelnianie”. SAP HANA obsługuje wiele metod uwierzytelniania, a Single Sign-On (SSO) integruje kilka z nich.

SAP HANA obsługuje następujące metody uwierzytelniania:

  • Kerberos: Można go używać w następujących przypadkach –
    • Bezpośrednio z klienta JDBC i ODBC (SAP Studio HANA).
    • Kiedy do uzyskania dostępu używany jest protokół HTTP SAP HANA XS.
  • Nazwa użytkownika/Hasło: Gdy użytkownik wprowadzi nazwę użytkownika i hasło do bazy danych, SAP Baza danych HANA uwierzytelnia użytkownika.
  • Język znaczników asercji zabezpieczeń (SAML)

    SAML może uwierzytelniać SAP Użytkownik HANA uzyskuje dostęp do bazy danych bezpośrednio przez ODBC/JDBC. Mapuje zewnętrzną tożsamość na wewnętrznego użytkownika bazy danych, dzięki czemu użytkownik loguje się za pomocą zewnętrznego identyfikatora użytkownika.

  • SAP Bilety logowania i asercji

    Użytkownik może zostać uwierzytelniony za pomocą biletów logowania lub potwierdzenia, które są w tym celu konfigurowane i wydawane.

  • Certyfikaty klienta X.509

    Kiedy SAP Dostęp do HANA XS odbywa się za pomocą protokołu HTTP, certyfikaty klienta podpisane przez zaufany urząd certyfikacji (CA) uwierzytelniają użytkownika.

SAP Autoryzacja HANA

SAP Autoryzacja HANA jest wymagana, gdy użytkownik korzysta z interfejsu klienta (JDBC, ODBC lub HTTP) w celu uzyskania dostępu do SAP baza danych HANA.

W zależności od udzielonej użytkownikowi autoryzacji, może on wykonywać operacje na obiekcie bazy danych. Ta autoryzacja nazywa się „przywilejem”.

Uprawnienia mogą być przyznawane użytkownikowi bezpośrednio lub pośrednio poprzez role. Wszystkie uprawnienia przypisane użytkownikowi są łączone w jedną całość.

Gdy użytkownik próbuje uzyskać dostęp do dowolnego SAP Obiekt bazy danych HANA, system sprawdza autoryzację poprzez role użytkowników i bezpośrednio przyznane uprawnienia.

Gdy żądane uprawnienia zostaną znalezione, system pominie dalsze sprawdzanie i udzieli dostępu.

SAP HANA oferuje następujące typy uprawnień:

Typy uprawnień OPIS
Uprawnienia systemowe Kontroluje normalną aktywność systemu. Uprawnienia systemowe służą głównie do:

  • Tworzenie i usuwanie schematu w SAP baza danych HANA
  • Zarządzanie użytkownikami i rolami w SAP baza danych HANA
  • Monitorowanie i tracing z SAP baza danych HANA
  • Wykonywanie kopii zapasowych danych
  • Zarządzanie licencją
  • Zarządzanie wersjami
  • Zarządzanie audytami
  • importowanie i eksportowanie zawartość
  • Utrzymywanie jednostek dostawczych
Uprawnienia obiektu Uprawnienia do obiektu są SQL Uprawnienia służące do udzielania uprawnień do odczytu i modyfikacji obiektów bazy danych. Aby uzyskać dostęp do obiektu bazy danych, użytkownik musi posiadać uprawnienia do tego obiektu lub schematu, w którym obiekt się znajduje. Uprawnienia do obiektów mogą być przyznawane do obiektów katalogowych (tabel, widoków itp.) lub obiektów niekatalogowych (obiektów programistycznych).
Poniżej przedstawiono uprawnienia obiektu:

  • STWÓRZ DOWOLNE
  • AKTUALIZUJ, WSTAW, WYBIERZ, USUŃ, UPUŚĆ, ZMIEŃ, WYKONAJ
  • INDEKS, WYZWALACZ, DEBUGOWANIE, REFERENCJE
Przywileje analityczne Uprawnienia analityczne umożliwiają dostęp do odczytu danych SAP Model informacji HANA (widok atrybutów, widok analityczny, widok obliczeniowy).
To uprawnienie jest oceniane podczas przetwarzania zapytania.
Uprawnienia analityczne przyznają różnym użytkownikom dostęp do różnych części danych w tym samym widoku informacji, na podstawie roli użytkownika.
Są one używane w SAP Baza danych HANA zapewnia kontrolę na poziomie wierszy danych, które poszczególni użytkownicy mogą widzieć w tym samym widoku.
Przywileje pakietu Uprawnienia pakietu upoważniają do podejmowania działań na poszczególnych pakietach SAP Repozytorium HANA. Repozytorium i XS Classic są przestarzałe od SAP HANA 2.0 SPS 02, więc nowa praca wykorzystuje role oparte na HDI.
Uprawnienia aplikacji Wymagane są uprawnienia aplikacji SAP Rozszerzone usługi aplikacyjne HANA (SAP HANA XS) w celu uzyskania dostępu do aplikacji.
Uprawnienia aplikacji są przyznawane i odbierane za pomocą procedur GRANT_APPLICATION_PRIVILEGE i REVOKE_APPLICATION_PRIVILEGE w schemacie _SYS_REPO.
Uprawnienia użytkownika Jest to uprawnienie SQL, które użytkownik może nadać samemu sobie. ATTACH DEBUGGER to jedyne uprawnienie, które można nadać użytkownikowi w ten sposób.

SAP Administracja użytkownikami HANA i zarządzanie rolami

Dostęp do SAP Baza danych HANA wymaga użytkownika. W zależności od polityki bezpieczeństwa istnieją dwa typy użytkowników. SAP HANA.

1. Użytkownik techniczny (użytkownik DBA) – użytkownik, który pracuje bezpośrednio z SAP Baza danych HANA z niezbędnymi uprawnieniami. Zazwyczaj ci użytkownicy nie są usuwani z bazy danych.

Tego rodzaju użytkowników tworzy się do wykonywania zadań administracyjnych, takich jak tworzenie obiektów i udzielanie uprawnień do obiektu bazy danych lub aplikacji.

SAP System baz danych HANA domyślnie udostępnia następujących użytkowników standardowych:

  • SYSTEM
  • SYS
  • _SYS_REPO

2. Baza danych lub rzeczywisty użytkownik – każda osoba, która chce pracować nad SAP Baza danych HANA wymaga użytkownika bazy danych. Użytkownik bazy danych to prawdziwa osoba pracująca na SAP HANA.

Istnieją dwa typy użytkowników bazy danych, które porównujemy poniżej.

Typ użytkownika OPIS Rola przypisana
Typowy użytkownik Ten użytkownik może tworzyć obiekty we własnym schemacie i odczytywać dane w widokach systemowych. Standardowego użytkownika tworzy się poleceniem „CREATE USER”. Rola PUBLIC jest przypisana do odczytu widoków systemowych.
Użytkownik z ograniczeniami Użytkownik z ograniczonym dostępem nie ma pełnego dostępu SQL za pośrednictwem konsoli SQL i jest tworzony za pomocą polecenia „CREATE RESTRICTED USER”. Jeśli do korzystania z aplikacji wymagane są uprawnienia, są one przyznawane za pośrednictwem roli.

  • Użytkownik z ograniczeniami nie może tworzyć obiektów bazy danych.
  • Użytkownik z ograniczeniami nie może przeglądać danych w bazie danych, dopóki rola mu tego nie przyzna.
  • Użytkownik z ograniczeniami łączy się z bazą danych wyłącznie za pomocą protokołu HTTP.
  • Dostęp ODBC/JDBC dla połączenia klienta musi zostać włączony za pomocą instrukcji SQL.
Pełna funkcjonalność ODBC/JDBC wymaga roli RESTRICTED_USER_ODBC_ACCESS lub RESTRICTED_USER_JDBC_ACCESS.

An SAP Administrator użytkowników HANA ma dostęp do następujących czynności:

  1. Utwórz lub usuń użytkownika.
  2. Zdefiniuj i utwórz rolę.
  3. Przypisz użytkownikowi rolę.
  4. Zresetuj hasło użytkownika.
  5. Reaktywuj lub dezaktywuj użytkownika zależnie od potrzeb.

1. Utwórz użytkownika w SAP HANA

Tylko użytkownik bazy danych z uprawnieniem ROLE ADMIN może tworzyć użytkowników i role w SAP HANA.

Krok 1) Aby utworzyć nowego użytkownika w SAP W HANA Studio przejdź do zakładki Bezpieczeństwo, jak pokazano poniżej, i wykonaj następujące kroki:

  1. Przejdź do węzła Bezpieczeństwo.
  2. Wybierz Użytkownicy (kliknij prawym przyciskiem myszy) -> Nowy użytkownik.

Kliknij prawym przyciskiem myszy menu kontekstowe, aby utworzyć nowego użytkownika w węźle Zabezpieczenia

Krok 2) Pojawi się ekran tworzenia użytkownika, jak pokazano poniżej.

  1. Wprowadź nazwę użytkownika.
  2. Wprowadź hasło użytkownika.
  3. Oto mechanizmy uwierzytelniania; domyślnie używane jest uwierzytelnianie za pomocą nazwy użytkownika i hasła.

SAP Ekran tworzenia użytkownika HANA Studio pokazujący pola nazwy użytkownika i hasła

Kliknięcie przycisku Wdróż pokazanego poniżej powoduje utworzenie użytkownika.

Wdróż przycisk w SAP Pasek narzędzi edytora użytkownika HANA Studio

2. Zdefiniuj i utwórz rolę

Rola to zbiór uprawnień, które można przyznać innym użytkownikom lub rolom. Obejmuje ona uprawnienia do obiektów bazy danych i aplikacji, w zależności od charakteru zadania.

Jest to standardowy mechanizm przyznawania uprawnień, choć uprawnienia można również przyznawać bezpośrednio. Wiele standardowych ról (np. MODELOWANIE i MONITOROWANIE) jest dostarczanych z SAP baza danych HANA.

Rolę standardową można wykorzystać jako szablon do tworzenia roli niestandardowej.

Rola może zawierać następujące uprawnienia:

  • Uprawnienia systemowe do zadań administracyjnych i rozwojowych (ODCZYT KATALOGU, AUDYT ADMIN itp.)
  • Uprawnienia obiektowe dla obiektów bazy danych (SELECT, INSERT, DELETE itd.)
  • Uprawnienia analityczne dla SAP Widok informacji HANA
  • Uprawnienia dotyczące pakietów repozytorium (REPO.READ, REPO.EDIT_NATIVE_OBJECTS itd.)
  • Uprawnienia aplikacji dla SAP Aplikacje HANA XS
  • Uprawnienia użytkownika (do debugowania procedury)

Tworzenie roli

Krok 1) Użyj węzła Bezpieczeństwo, jak pokazano poniżej.

  1. Przejdź do węzła Bezpieczeństwo w SAP systemu HANA.
  2. Wybierz węzeł Rola (kliknij prawym przyciskiem myszy) i wybierz Nowa rola.

Kliknij prawym przyciskiem myszy menu kontekstowe, aby utworzyć nową rolę w węźle Zabezpieczenia

Krok 2) Wyświetla się ekran tworzenia roli, jak pokazano poniżej.

SAP Ekran tworzenia roli w HANA Studio z otwartą kartą Przyznane role

  1. Nadaj roli nazwę w bloku Nowa rola.
  2. Wybierz kartę Przyznane role i kliknij ikonę „+”, aby dodać standardową lub istniejącą rolę.
  3. Wybierz żądaną rolę (na przykład MODELOWANIE lub MONITOROWANIE).

Krok 3) Potwierdź przypisanie, jak pokazano poniżej.

  1. Wybrana rola zostanie dodana na karcie Przyznane role.
  2. Uprawnienia można przypisać bezpośrednio, wybierając Uprawnienia systemowe, Uprawnienia obiektów, Uprawnienia analityczne, Uprawnienia pakietów itd.
  3. Kliknij ikonę Wdróż, aby utworzyć rolę.

Karta Przyznane role zawierająca listę wybranych ról przed wdrożeniem

Zaznacz opcję „Możliwość przyznania innym użytkownikom i rolom”, jeśli ta rola ma być takasignable innym użytkownikom i rolom.

3. Przydziel rolę użytkownikowi

Krok 1) Przypisz rolę „MODELLING_VIEW” innemu użytkownikowi, „ABHI_TEST”, korzystając z poniższego okna dialogowego.

  1. Przejdź do podwęzła „Użytkownik” w węźle „Zabezpieczenia” i kliknij go dwukrotnie. Otworzy się okno „Użytkownik”.
  2. Kliknij ikonę „+” przy przyznanych rolach.
  3. Pojawi się wyskakujące okienko. Wyszukaj nazwę roli, która zostanie przypisana użytkownikowi.

Okno wyszukiwania ról służące do wybierania MODELLING_VIEW dla użytkownika

Krok 2) Rola „MODELLING_VIEW” została teraz dodana w sekcji Rola, jak pokazano poniżej.

Lista przyznanych ról pokazująca MODELLING_VIEW dodany do użytkownika ABHI_TEST

Krok 3) Wdróż zmianę i sprawdź poniższy komunikat.

  1. Kliknij przycisk Wdróż.
  2. Wyświetla się komunikat „Użytkownik „ABHI_TEST' został zmieniony”.

Pasek stanu potwierdzający zmianę użytkownika ABHI_TEST po przyznaniu roli

4. Resetowanie hasła użytkownika

Aby zresetować hasło użytkownika, przejdź do podwęzła „Użytkownik” w węźle „Bezpieczeństwo” i kliknij go dwukrotnie. Otworzy się okno „Użytkownik”.

Krok 1) Wprowadź nowe dane logowania, jak pokazano poniżej.

  1. Wprowadź nowe hasło.
  2. Wprowadź hasło potwierdzające.

Pola Hasło i Potwierdź hasło w SAP Edytor użytkownika HANA Studio

Krok 2) Zapisz nowe hasło, jak pokazano poniżej.

  1. Kliknij przycisk Wdróż.
  2. Wyświetla się komunikat „Użytkownik „ABHI_TEST' został zmieniony”.

Pasek stanu potwierdzający zmianę hasła dla użytkownika ABHI_TEST

5. Ponowna aktywacja lub dezaktywacja użytkownika

Przejdź do podwęzła „Użytkownik” w węźle „Zabezpieczenia” i kliknij go dwukrotnie. Otworzy się okno „Użytkownik”.

Na pasku narzędzi znajduje się ikona „Dezaktywuj użytkownika”, pokazana poniżej. Kliknij ją.

Ikona dezaktywacji użytkownika w SAP Pasek narzędzi edytora użytkownika HANA Studio

Pojawi się okno z potwierdzeniem, jak pokazano poniżej. Kliknij przycisk „Tak”.

Okno z potwierdzeniem i pytaniem, czy dezaktywować użytkownika ABHI_TEST

Wyświetla się komunikat „Użytkownik „ABHI_TEST” dezaktywowany”. Ikona „Dezaktywuj” zmienia się na „Aktywuj użytkownika”, dzięki czemu można ponownie aktywować użytkownika za pomocą tej samej ikony.

SAP Zarządzanie licencjami HANA

Do korzystania z programu wymagany jest klucz licencyjny SAP Baza danych HANA. Klucz licencyjny można zainstalować i usunąć za pomocą SAP Studio HANA, SAP Narzędzie wiersza poleceń HANA HDBSQL i edytor zapytań HANA SQL.

SAP Baza danych HANA obsługuje dwa typy kluczy licencyjnych:

  • Stały klucz licencyjny: Stałe klucze licencyjne są ważne do daty wygaśnięcia. Nowy klucz należy zamówić i zastosować przed upływem tej daty. Po wygaśnięciu klucza, tymczasowy klucz licencyjny zostanie automatycznie zainstalowany na 28 dni.
  • Tymczasowy klucz licencyjny: Instaluje się automatycznie wraz z nowym SAP Instalacja bazy danych HANA. Jest ważna przez 90 dni, po czym można poprosić o klucz stały. SAP.

Autoryzacja do zarządzania licencjami

Do zarządzania licencjami wymagane jest uprawnienie „LICENSE ADMIN”. SAP Usługa HANA Cloud jest zarządzana w ramach subskrypcji, dlatego nie ma potrzeby ręcznej instalacji klucza.

SAP Audyt HANA

SAP Funkcje audytu HANA umożliwiają monitorowanie i rejestrowanie działań wykonywanych w SAP System HANA. Przed utworzeniem zasad audytu należy aktywować audyt systemu.

Autoryzacja dla SAP Audyt HANA

Do korzystania z systemu wymagane jest uprawnienie „AUDIT ADMIN”. SAP Audyt HANA.

FAQ

Rola katalogu istnieje tylko w czasie wykonywania i jest tworzona za pomocą SQL. Rola HDI to artefakt czasu projektowania z sufiksem .hdbrole, wdrażany w kontenerze, dzięki czemu można go wersjonować i transportować.

Użytkownik z ograniczonymi uprawnieniami jest tworzony bez roli PUBLIC, więc nie posiada uprawnień do widoku systemu ani obiektów. Dostęp jest możliwy tylko poprzez przyznane role, a łączność ODBC lub JDBC musi być jawnie włączona.

Szyfrowanie warstwy trwałości chroni woluminy danych, dzienniki powtórzeń i kopie zapasowe na dysku. Szyfrowanie warstwy sieciowej wykorzystuje protokół TLS/SSL do obsługi ruchu klienckiego i wewnętrznego. Klucze główne znajdują się w bezpiecznym magazynie i należy je zmienić po instalacji.

Tak. Modele uczenia maszynowego profilują normalne wzorce przyznawania uprawnień na podstawie logów audytu i sygnalizują obserwacje odstające, takie jak nagłe przyznanie uprawnień systemowych, odzyskanie dostępu do uśpionych kont lub konflikty w zakresie podziału obowiązków. Decyzja i tak należy do recenzenta, ponieważ model ocenia jedynie ryzyko.

Copilot szybko tworzy pliki CREATE ROLE, GRANT i .hdbrole, co jest przydatne w przypadku powtarzalnych ról. RevSprawdź każde wygenerowane polecenie pod kątem zgodności z przewodnikiem bezpieczeństwa, ponieważ sugestie mogą przyznawać nadmierne uprawnienia lub wykorzystywać przestarzałą składnię repozytorium.

Jest to odizolowana baza danych najemców na jednym SAP System HANA. Każdy dzierżawca zachowuje własnych użytkowników, role, katalog i trwałość, podczas gdy baza danych systemu obsługuje zadania obejmujące całą instalację, takie jak tworzenie dzierżawców i licencjonowanie.

Nie. SAP Zaleca się utworzenie użytkowników z uprawnieniami administratora, którzy będą mieli tylko uprawnienia wymagane do każdego zadania, a następnie dezaktywację SYSTEMU. Współdzielony superużytkownik usuwa odpowiedzialność z rejestru audytu i zwiększa ryzyko wycieku hasła.

SAP Rozwiązanie HANA Cloud zachowuje ten sam model uprawnień, ale usuwa obsługę kluczy licencyjnych i zadania na poziomie hosta, co SAP działa. Szyfrowanie jest domyślnie włączone, XS Classic nie jest już dostępny, a role HDI zastępują role repozytorium.

Podsumuj ten post następująco: