SAP Bezpieczeństwo HANA: kompletny samouczek
⚡ Inteligentne podsumowanie
SAP Rozwiązanie HANA Security chroni dane biznesowe przed nieautoryzowanym dostępem poprzez uwierzytelnianie, autoryzację, administrowanie użytkownikami i rolami, audyt oraz szyfrowanie. Kontrola ta jest stosowana spójnie w każdym kontenerze bazy danych dzierżawcy uruchomionym w systemie.
Czym jest SAP Bezpieczeństwo HANA?
SAP Rozwiązanie HANA Security chroni krytyczne dane biznesowe przed nieautoryzowanym dostępem i dba o to, aby system był zgodny ze standardami zgodności przyjętymi w firmie.
SAP HANA Obsługuje bazę danych multitenant, w której kilka baz danych działa w jednym systemie. Każda z nich jest kontenerem bazy danych dzierżawcy, a wszystkie poniższe funkcje bezpieczeństwa dotyczą każdego kontenera.
SAP HANA zapewnia następujące funkcje związane z bezpieczeństwem:
- Zarządzanie użytkownikami i rolami
- Autoryzacja
- Uwierzytelnianie
- Szyfrowanie danych w warstwie trwałości
- Szyfrowanie danych w warstwie sieciowej
SAP Użytkownik i rola platformy HANA
SAP Konfiguracja zarządzania użytkownikami i rolami HANA zależy od architektura, Jak opisano poniżej.
3-Tier Architektura
SAP HANA może być używana jako relacyjna baza danych w środowisku 3-warstwowym Architektura.
W tej architekturze funkcje bezpieczeństwa (autoryzacja, uwierzytelnianie, szyfrowanie i audyt) są instalowane na warstwach serwera aplikacji.
SAP Aplikacja (ERP, BW itp.) łączy się z bazą danych tylko z pomocą użytkownika technicznego lub administratora bazy danych (osoby z Basis), jak pokazano poniżej. Użytkownik końcowy nie ma bezpośredniego dostępu do bazy danych ani serwera bazy danych.
2-Tier Architektura
SAP Rozszerzone usługi aplikacyjne HANA (SAP HANA XS) opiera się na 2-poziomowej Archistruktura, w której serwer aplikacji, serwer WWW i środowisko programistyczne są osadzone w jednym systemie, jak pokazano poniżej.
SAP Uwierzytelnianie HANA
Użytkownik bazy danych identyfikuje osobę uzyskującą dostęp do bazy danych. SAP Baza danych HANA, a tożsamość jest weryfikowana poprzez „uwierzytelnianie”. SAP HANA obsługuje wiele metod uwierzytelniania, a Single Sign-On (SSO) integruje kilka z nich.
SAP HANA obsługuje następujące metody uwierzytelniania:
- Kerberos: Można go używać w następujących przypadkach –
- Bezpośrednio z klienta JDBC i ODBC (SAP Studio HANA).
- Kiedy do uzyskania dostępu używany jest protokół HTTP SAP HANA XS.
- Nazwa użytkownika/Hasło: Gdy użytkownik wprowadzi nazwę użytkownika i hasło do bazy danych, SAP Baza danych HANA uwierzytelnia użytkownika.
- Język znaczników asercji zabezpieczeń (SAML)
SAML może uwierzytelniać SAP Użytkownik HANA uzyskuje dostęp do bazy danych bezpośrednio przez ODBC/JDBC. Mapuje zewnętrzną tożsamość na wewnętrznego użytkownika bazy danych, dzięki czemu użytkownik loguje się za pomocą zewnętrznego identyfikatora użytkownika.
- SAP Bilety logowania i asercji
Użytkownik może zostać uwierzytelniony za pomocą biletów logowania lub potwierdzenia, które są w tym celu konfigurowane i wydawane.
- Certyfikaty klienta X.509
Kiedy SAP Dostęp do HANA XS odbywa się za pomocą protokołu HTTP, certyfikaty klienta podpisane przez zaufany urząd certyfikacji (CA) uwierzytelniają użytkownika.
SAP Autoryzacja HANA
SAP Autoryzacja HANA jest wymagana, gdy użytkownik korzysta z interfejsu klienta (JDBC, ODBC lub HTTP) w celu uzyskania dostępu do SAP baza danych HANA.
W zależności od udzielonej użytkownikowi autoryzacji, może on wykonywać operacje na obiekcie bazy danych. Ta autoryzacja nazywa się „przywilejem”.
Uprawnienia mogą być przyznawane użytkownikowi bezpośrednio lub pośrednio poprzez role. Wszystkie uprawnienia przypisane użytkownikowi są łączone w jedną całość.
Gdy użytkownik próbuje uzyskać dostęp do dowolnego SAP Obiekt bazy danych HANA, system sprawdza autoryzację poprzez role użytkowników i bezpośrednio przyznane uprawnienia.
Gdy żądane uprawnienia zostaną znalezione, system pominie dalsze sprawdzanie i udzieli dostępu.
SAP HANA oferuje następujące typy uprawnień:
| Typy uprawnień | OPIS |
|---|---|
| Uprawnienia systemowe | Kontroluje normalną aktywność systemu. Uprawnienia systemowe służą głównie do:
|
| Uprawnienia obiektu | Uprawnienia do obiektu są SQL Uprawnienia służące do udzielania uprawnień do odczytu i modyfikacji obiektów bazy danych. Aby uzyskać dostęp do obiektu bazy danych, użytkownik musi posiadać uprawnienia do tego obiektu lub schematu, w którym obiekt się znajduje. Uprawnienia do obiektów mogą być przyznawane do obiektów katalogowych (tabel, widoków itp.) lub obiektów niekatalogowych (obiektów programistycznych). Poniżej przedstawiono uprawnienia obiektu:
|
| Przywileje analityczne | Uprawnienia analityczne umożliwiają dostęp do odczytu danych SAP Model informacji HANA (widok atrybutów, widok analityczny, widok obliczeniowy). To uprawnienie jest oceniane podczas przetwarzania zapytania. Uprawnienia analityczne przyznają różnym użytkownikom dostęp do różnych części danych w tym samym widoku informacji, na podstawie roli użytkownika. Są one używane w SAP Baza danych HANA zapewnia kontrolę na poziomie wierszy danych, które poszczególni użytkownicy mogą widzieć w tym samym widoku. |
| Przywileje pakietu | Uprawnienia pakietu upoważniają do podejmowania działań na poszczególnych pakietach SAP Repozytorium HANA. Repozytorium i XS Classic są przestarzałe od SAP HANA 2.0 SPS 02, więc nowa praca wykorzystuje role oparte na HDI. |
| Uprawnienia aplikacji | Wymagane są uprawnienia aplikacji SAP Rozszerzone usługi aplikacyjne HANA (SAP HANA XS) w celu uzyskania dostępu do aplikacji. Uprawnienia aplikacji są przyznawane i odbierane za pomocą procedur GRANT_APPLICATION_PRIVILEGE i REVOKE_APPLICATION_PRIVILEGE w schemacie _SYS_REPO. |
| Uprawnienia użytkownika | Jest to uprawnienie SQL, które użytkownik może nadać samemu sobie. ATTACH DEBUGGER to jedyne uprawnienie, które można nadać użytkownikowi w ten sposób. |
SAP Administracja użytkownikami HANA i zarządzanie rolami
Dostęp do SAP Baza danych HANA wymaga użytkownika. W zależności od polityki bezpieczeństwa istnieją dwa typy użytkowników. SAP HANA.
1. Użytkownik techniczny (użytkownik DBA) – użytkownik, który pracuje bezpośrednio z SAP Baza danych HANA z niezbędnymi uprawnieniami. Zazwyczaj ci użytkownicy nie są usuwani z bazy danych.
Tego rodzaju użytkowników tworzy się do wykonywania zadań administracyjnych, takich jak tworzenie obiektów i udzielanie uprawnień do obiektu bazy danych lub aplikacji.
SAP System baz danych HANA domyślnie udostępnia następujących użytkowników standardowych:
- SYSTEM
- SYS
- _SYS_REPO
2. Baza danych lub rzeczywisty użytkownik – każda osoba, która chce pracować nad SAP Baza danych HANA wymaga użytkownika bazy danych. Użytkownik bazy danych to prawdziwa osoba pracująca na SAP HANA.
Istnieją dwa typy użytkowników bazy danych, które porównujemy poniżej.
| Typ użytkownika | OPIS | Rola przypisana |
|---|---|---|
| Typowy użytkownik | Ten użytkownik może tworzyć obiekty we własnym schemacie i odczytywać dane w widokach systemowych. Standardowego użytkownika tworzy się poleceniem „CREATE USER”. | Rola PUBLIC jest przypisana do odczytu widoków systemowych. |
| Użytkownik z ograniczeniami | Użytkownik z ograniczonym dostępem nie ma pełnego dostępu SQL za pośrednictwem konsoli SQL i jest tworzony za pomocą polecenia „CREATE RESTRICTED USER”. Jeśli do korzystania z aplikacji wymagane są uprawnienia, są one przyznawane za pośrednictwem roli.
|
Pełna funkcjonalność ODBC/JDBC wymaga roli RESTRICTED_USER_ODBC_ACCESS lub RESTRICTED_USER_JDBC_ACCESS. |
An SAP Administrator użytkowników HANA ma dostęp do następujących czynności:
- Utwórz lub usuń użytkownika.
- Zdefiniuj i utwórz rolę.
- Przypisz użytkownikowi rolę.
- Zresetuj hasło użytkownika.
- Reaktywuj lub dezaktywuj użytkownika zależnie od potrzeb.
1. Utwórz użytkownika w SAP HANA
Tylko użytkownik bazy danych z uprawnieniem ROLE ADMIN może tworzyć użytkowników i role w SAP HANA.
Krok 1) Aby utworzyć nowego użytkownika w SAP W HANA Studio przejdź do zakładki Bezpieczeństwo, jak pokazano poniżej, i wykonaj następujące kroki:
- Przejdź do węzła Bezpieczeństwo.
- Wybierz Użytkownicy (kliknij prawym przyciskiem myszy) -> Nowy użytkownik.
Krok 2) Pojawi się ekran tworzenia użytkownika, jak pokazano poniżej.
- Wprowadź nazwę użytkownika.
- Wprowadź hasło użytkownika.
- Oto mechanizmy uwierzytelniania; domyślnie używane jest uwierzytelnianie za pomocą nazwy użytkownika i hasła.
Kliknięcie przycisku Wdróż pokazanego poniżej powoduje utworzenie użytkownika.
2. Zdefiniuj i utwórz rolę
Rola to zbiór uprawnień, które można przyznać innym użytkownikom lub rolom. Obejmuje ona uprawnienia do obiektów bazy danych i aplikacji, w zależności od charakteru zadania.
Jest to standardowy mechanizm przyznawania uprawnień, choć uprawnienia można również przyznawać bezpośrednio. Wiele standardowych ról (np. MODELOWANIE i MONITOROWANIE) jest dostarczanych z SAP baza danych HANA.
Rolę standardową można wykorzystać jako szablon do tworzenia roli niestandardowej.
Rola może zawierać następujące uprawnienia:
- Uprawnienia systemowe do zadań administracyjnych i rozwojowych (ODCZYT KATALOGU, AUDYT ADMIN itp.)
- Uprawnienia obiektowe dla obiektów bazy danych (SELECT, INSERT, DELETE itd.)
- Uprawnienia analityczne dla SAP Widok informacji HANA
- Uprawnienia dotyczące pakietów repozytorium (REPO.READ, REPO.EDIT_NATIVE_OBJECTS itd.)
- Uprawnienia aplikacji dla SAP Aplikacje HANA XS
- Uprawnienia użytkownika (do debugowania procedury)
Tworzenie roli
Krok 1) Użyj węzła Bezpieczeństwo, jak pokazano poniżej.
- Przejdź do węzła Bezpieczeństwo w SAP systemu HANA.
- Wybierz węzeł Rola (kliknij prawym przyciskiem myszy) i wybierz Nowa rola.
Krok 2) Wyświetla się ekran tworzenia roli, jak pokazano poniżej.
- Nadaj roli nazwę w bloku Nowa rola.
- Wybierz kartę Przyznane role i kliknij ikonę „+”, aby dodać standardową lub istniejącą rolę.
- Wybierz żądaną rolę (na przykład MODELOWANIE lub MONITOROWANIE).
Krok 3) Potwierdź przypisanie, jak pokazano poniżej.
- Wybrana rola zostanie dodana na karcie Przyznane role.
- Uprawnienia można przypisać bezpośrednio, wybierając Uprawnienia systemowe, Uprawnienia obiektów, Uprawnienia analityczne, Uprawnienia pakietów itd.
- Kliknij ikonę Wdróż, aby utworzyć rolę.
Zaznacz opcję „Możliwość przyznania innym użytkownikom i rolom”, jeśli ta rola ma być takasignable innym użytkownikom i rolom.
3. Przydziel rolę użytkownikowi
Krok 1) Przypisz rolę „MODELLING_VIEW” innemu użytkownikowi, „ABHI_TEST”, korzystając z poniższego okna dialogowego.
- Przejdź do podwęzła „Użytkownik” w węźle „Zabezpieczenia” i kliknij go dwukrotnie. Otworzy się okno „Użytkownik”.
- Kliknij ikonę „+” przy przyznanych rolach.
- Pojawi się wyskakujące okienko. Wyszukaj nazwę roli, która zostanie przypisana użytkownikowi.
Krok 2) Rola „MODELLING_VIEW” została teraz dodana w sekcji Rola, jak pokazano poniżej.
Krok 3) Wdróż zmianę i sprawdź poniższy komunikat.
- Kliknij przycisk Wdróż.
- Wyświetla się komunikat „Użytkownik „ABHI_TEST' został zmieniony”.
4. Resetowanie hasła użytkownika
Aby zresetować hasło użytkownika, przejdź do podwęzła „Użytkownik” w węźle „Bezpieczeństwo” i kliknij go dwukrotnie. Otworzy się okno „Użytkownik”.
Krok 1) Wprowadź nowe dane logowania, jak pokazano poniżej.
- Wprowadź nowe hasło.
- Wprowadź hasło potwierdzające.
Krok 2) Zapisz nowe hasło, jak pokazano poniżej.
- Kliknij przycisk Wdróż.
- Wyświetla się komunikat „Użytkownik „ABHI_TEST' został zmieniony”.
5. Ponowna aktywacja lub dezaktywacja użytkownika
Przejdź do podwęzła „Użytkownik” w węźle „Zabezpieczenia” i kliknij go dwukrotnie. Otworzy się okno „Użytkownik”.
Na pasku narzędzi znajduje się ikona „Dezaktywuj użytkownika”, pokazana poniżej. Kliknij ją.
Pojawi się okno z potwierdzeniem, jak pokazano poniżej. Kliknij przycisk „Tak”.
Wyświetla się komunikat „Użytkownik „ABHI_TEST” dezaktywowany”. Ikona „Dezaktywuj” zmienia się na „Aktywuj użytkownika”, dzięki czemu można ponownie aktywować użytkownika za pomocą tej samej ikony.
SAP Zarządzanie licencjami HANA
Do korzystania z programu wymagany jest klucz licencyjny SAP Baza danych HANA. Klucz licencyjny można zainstalować i usunąć za pomocą SAP Studio HANA, SAP Narzędzie wiersza poleceń HANA HDBSQL i edytor zapytań HANA SQL.
SAP Baza danych HANA obsługuje dwa typy kluczy licencyjnych:
- Stały klucz licencyjny: Stałe klucze licencyjne są ważne do daty wygaśnięcia. Nowy klucz należy zamówić i zastosować przed upływem tej daty. Po wygaśnięciu klucza, tymczasowy klucz licencyjny zostanie automatycznie zainstalowany na 28 dni.
- Tymczasowy klucz licencyjny: Instaluje się automatycznie wraz z nowym SAP Instalacja bazy danych HANA. Jest ważna przez 90 dni, po czym można poprosić o klucz stały. SAP.
Autoryzacja do zarządzania licencjami
Do zarządzania licencjami wymagane jest uprawnienie „LICENSE ADMIN”. SAP Usługa HANA Cloud jest zarządzana w ramach subskrypcji, dlatego nie ma potrzeby ręcznej instalacji klucza.
SAP Audyt HANA
SAP Funkcje audytu HANA umożliwiają monitorowanie i rejestrowanie działań wykonywanych w SAP System HANA. Przed utworzeniem zasad audytu należy aktywować audyt systemu.
Autoryzacja dla SAP Audyt HANA
Do korzystania z systemu wymagane jest uprawnienie „AUDIT ADMIN”. SAP Audyt HANA.














