SAP Segurança HANA: tutorial completo
⚡ Resumo Inteligente
SAP A segurança do HANA protege os dados empresariais contra acesso não autorizado por meio de autenticação, autorização, administração de usuários e funções, auditoria e criptografia, e aplica esses controles de forma consistente em todos os contêineres de banco de dados de locatários em execução no sistema.
O que é a SAP Segurança do HANA?
SAP A segurança do HANA protege os dados críticos para os negócios contra acessos não autorizados e mantém o sistema alinhado com os padrões de conformidade adotados pela empresa.
SAP HANA Suporta um banco de dados multitenant, no qual vários bancos de dados são executados em um único sistema. Cada um deles é um contêiner de banco de dados tenant, e todos os recursos de segurança abaixo se aplicam a cada contêiner.
SAP O HANA oferece os seguintes recursos relacionados à segurança:
- Gerenciamento de usuários e funções
- Autorização
- Autenticação
- Criptografia de dados na camada de persistência
- Criptografia de dados na camada de rede
SAP Usuário e função do HANA
SAP A configuração de gerenciamento de usuários e funções do HANA depende de arquitetura, como descrito abaixo.
3-Tier Archiarquitetura
SAP HANA pode ser usado como um banco de dados relacional em um sistema de 3 camadas Archiarquitetura.
Nessa arquitetura, os recursos de segurança (autorização, autenticação, criptografia e auditoria) são instalados nas camadas do servidor de aplicativos.
O SAP A aplicação (ERP, BW, etc.) conecta-se ao banco de dados somente com a ajuda de um usuário técnico ou administrador de banco de dados (responsável pela administração de sistemas Basis), conforme mostrado abaixo. O usuário final não pode acessar o banco de dados ou o servidor de banco de dados diretamente.
2-Tier Archiarquitetura
SAP Serviços de aplicativos estendidos HANA (SAP O HANA XS) é baseado em uma arquitetura de 2 camadas. Archiarquitetura, na qual o servidor de aplicativos, o servidor web e o ambiente de desenvolvimento estão integrados em um único sistema, conforme mostrado abaixo.
SAP Autenticação HANA
Um usuário do banco de dados identifica quem está acessando o banco de dados. SAP O banco de dados HANA e essa identidade são verificados por meio de "autenticação". SAP O HANA suporta diversos métodos de autenticação, e o Single Sign-On (SSO) integra vários deles.
SAP O HANA suporta os seguintes métodos de autenticação:
- Kerberos: Pode ser usado nos seguintes casos –
- Diretamente de um cliente JDBC e ODBC (SAP HANA Studio).
- Quando HTTP é usado para acessar SAP Hana XS.
- Nome de usuário/Senha: Quando o usuário insere seu nome de usuário e senha do banco de dados, o SAP O banco de dados HANA autentica o usuário.
- Linguagem de marcação de declaração de segurança (SAML)
O SAML pode autenticar um SAP Usuário do HANA acessando o banco de dados diretamente via ODBC/JDBC. Isso mapeia uma identidade externa para um usuário interno do banco de dados, permitindo que o usuário faça login com o ID de usuário externo.
- SAP Tickets de login e declaração
O usuário pode ser autenticado por meio de tickets de login ou de declaração, que são configurados e emitidos para essa finalidade.
- Certificados de Cliente X.509
Ao SAP O HANA XS é acessado via HTTP, e certificados de cliente assinados por uma autoridade de certificação (CA) confiável autenticam o usuário.
SAP Autorização HANA
SAP A autorização HANA é necessária quando um usuário utiliza uma interface de cliente (JDBC, ODBC ou HTTP) para acessar o sistema. SAP Banco de dados HANA.
Dependendo da autorização concedida ao usuário, ele pode realizar operações em um objeto do banco de dados. Essa autorização é chamada de "privilégio".
Os privilégios podem ser concedidos ao usuário direta ou indiretamente por meio de funções. Todos os privilégios atribuídos a um usuário são combinados em uma única unidade.
Quando um usuário tenta acessar qualquer SAP No banco de dados HANA, o sistema verifica a autorização por meio de funções de usuário e privilégios concedidos diretamente.
Quando os privilégios solicitados são encontrados, o sistema ignora verificações adicionais e concede o acesso.
SAP O HANA oferece os seguintes tipos de privilégios:
| Tipos de privilégios | Descrição |
|---|---|
| Privilégios do sistema | Controla a atividade normal do sistema. Os privilégios do sistema são usados principalmente para –
|
| Privilégios de objeto | Os privilégios de objeto são SQL Privilégios são usados para conceder autorização para ler e modificar objetos do banco de dados. Para acessar um objeto do banco de dados, um usuário precisa de privilégios de objeto nesse objeto ou no esquema em que o objeto existe. Os privilégios de objeto podem ser concedidos em objetos de catálogo (tabela, visão, etc.) ou em objetos que não são de catálogo (objetos de desenvolvimento). Os privilégios de objeto são os seguintes:
|
| Privilégios analíticos | Os privilégios analíticos permitem o acesso de leitura aos dados de um SAP Modelo de informação HANA (visão de atributos, visão analítica, visão de cálculo). Este privilégio é avaliado durante o processamento da consulta. Os privilégios analíticos concedem a diferentes usuários acesso a diferentes partes dos dados na mesma visualização de informações, com base na função do usuário. Eles são usados no SAP O banco de dados HANA oferece controle em nível de linha sobre os dados que usuários individuais podem visualizar na mesma tela. |
| Privilégios do pacote | Os privilégios de pacote autorizam ações em pacotes individuais no SAP Repositório HANA. O repositório e o XS clássico estão obsoletos a partir de SAP HANA 2.0 SPS 02, portanto, o novo trabalho utiliza funções baseadas em HDI. |
| Privilégios de aplicativo | São necessários privilégios de aplicação em SAP Serviços de aplicativos estendidos HANA (SAP HANA XS) para acessar um aplicativo. Os privilégios de aplicação são concedidos e revogados através dos procedimentos GRANT_APPLICATION_PRIVILEGE e REVOKE_APPLICATION_PRIVILEGE no esquema _SYS_REPO. |
| Privilégios do usuário | Este é um privilégio SQL que um usuário pode conceder a si mesmo. O único privilégio que pode ser concedido a um usuário dessa forma é o ATTACH DEBUGGER. |
SAP Administração de usuários e gerenciamento de funções HANA
Acessando o SAP O banco de dados HANA requer um usuário. Dependendo da política de segurança, existem dois tipos de usuário em SAP HANA.
1. Usuário técnico (Usuário DBA) – um usuário que trabalha diretamente com o SAP Banco de dados HANA com os privilégios necessários. Normalmente, esses usuários não são excluídos do banco de dados.
Esses usuários são criados para tarefas administrativas, como criar um objeto e conceder privilégios em um objeto de banco de dados ou no aplicativo.
O SAP O sistema de banco de dados HANA fornece os seguintes usuários por padrão como usuários padrão:
- SISTEMA
- SYS
- _SYS_REPO
2. Banco de dados ou usuário real – cada pessoa que deseja trabalhar no SAP O banco de dados HANA precisa de um usuário de banco de dados. Um usuário de banco de dados representa uma pessoa real que trabalha no banco de dados. SAP HANA.
Existem dois tipos de usuários de banco de dados, conforme comparado abaixo.
| Tipo de usuário | Descrição | Função atribuída |
|---|---|---|
| Usuário comum | Este usuário pode criar objetos em seu próprio esquema e ler dados em visualizações do sistema. Um usuário padrão é criado com a instrução “CREATE USER”. | A função PÚBLICA é atribuída para leitura das visualizações do sistema. |
| Usuário restrito | Um usuário restrito não possui acesso SQL completo por meio de um console SQL e é criado com a instrução “CREATE RESTRICTED USER”. Se forem necessários privilégios para usar um aplicativo, eles serão concedidos por meio de uma função.
|
A função RESTRICTED_USER_ODBC_ACCESS ou RESTRICTED_USER_JDBC_ACCESS é necessária para o funcionamento completo de ODBC/JDBC. |
An SAP O administrador de usuários do HANA tem acesso às seguintes atividades:
- Criar ou excluir um usuário.
- Defina e crie uma função.
- Atribua uma função ao usuário.
- Redefinir a senha de um usuário.
- Reative ou desative um usuário conforme necessário.
1. Crie usuário em SAP HANA
Somente um usuário do banco de dados com o privilégio de ADMINISTRADOR DE FUNÇÕES pode criar usuários e funções no banco de dados. SAP HANA.
Passo 1) Para criar um novo usuário em SAP No HANA Studio, acesse a guia Segurança, conforme mostrado abaixo, e siga estas etapas:
- Acesse o nó Segurança.
- Selecione Usuários (clique com o botão direito do mouse) -> Novo Usuário.
Passo 2) Aparece uma tela de criação de usuário, como mostrado abaixo.
- Digite o nome de usuário.
- Digite uma senha para o usuário.
- Esses são os mecanismos de autenticação; por padrão, a autenticação por nome de usuário e senha é utilizada.
Clicar no botão Implantar mostrado abaixo cria o usuário.
2. Definir e criar funções
Uma função é um conjunto de privilégios que podem ser concedidos a outros usuários ou funções. Isso inclui privilégios para objetos de banco de dados e aplicativos, dependendo da natureza da tarefa.
É o mecanismo padrão para conceder privilégios, embora os privilégios também possam ser concedidos diretamente. Muitas funções padrão (por exemplo, MODELAGEM e MONITORAMENTO) são fornecidas com o SAP Banco de dados HANA.
Uma função padrão pode ser usada como modelo para a criação de uma função personalizada.
Uma função pode conter os seguintes privilégios:
- Privilégios de sistema para tarefas administrativas e de desenvolvimento (LEITURA DE CATÁLOGO, AUDITORIA DE ADMINISTRAÇÃO, etc.)
- Privilégios de objeto para objetos de banco de dados (SELECT, INSERT, DELETE, etc.)
- Privilégios analíticos para um SAP visualização de informações do HANA
- Privilégios de pacotes em pacotes do repositório (REPO.READ, REPO.EDIT_NATIVE_OBJECTS, etc.)
- Privilégios de aplicação para SAP Aplicações HANA XS
- Privilégios do usuário (para depurar um procedimento)
Criação de função
Passo 1) Utilize o nó de segurança conforme mostrado abaixo.
- Acesse o nó Segurança em SAP Sistema HANA.
- Selecione o nó Função (clique com o botão direito do mouse) e selecione Nova Função.
Passo 2) É exibida uma tela de criação de função, conforme mostrado abaixo.
- Dê um nome à função no bloco "Nova função".
- Selecione a aba Funções Concedidas e clique no ícone “+” para adicionar uma função padrão ou existente.
- Selecione a função desejada (por exemplo, MODELAGEM ou MONITORAMENTO).
Passo 3) Confirme a atribuição conforme mostrado abaixo.
- A função selecionada é adicionada à aba Funções Concedidas.
- Os privilégios podem ser atribuídos diretamente selecionando Privilégios do Sistema, Privilégios de Objeto, Privilégios Analíticos, Privilégios de Pacote, etc.
- Clique no ícone Implantar para criar a função.
Marque a opção “Concedível a outros usuários e funções” se esta função deve ser concedida a outros usuários e funções.signable para outros usuários e funções.
3. Conceder função ao usuário
Passo 1) Atribua a função “MODELLING_VIEW” a outro usuário, “ABHI_TEST”, usando a caixa de diálogo abaixo.
- Acesse o subnó Usuário dentro do nó Segurança e clique duas vezes nele. A janela Usuário será aberta.
- Clique no ícone “+” de Funções Atribuídas.
- Uma janela pop-up será exibida. Procure pelo nome da função que será atribuída ao usuário.
Passo 2) A função “MODELLING_VIEW” foi adicionada em Funções, conforme mostrado abaixo.
Passo 3) Implemente a alteração e verifique a mensagem abaixo.
- Clique no botão Implantar.
- A mensagem “Usuário 'ABHI_TEST' alterado” é exibida.
4. Redefinindo a senha do usuário
Para redefinir a senha de um usuário, acesse o subnó Usuário dentro do nó Segurança e clique duas vezes nele. A janela Usuário será aberta.
Passo 1) Insira as novas credenciais conforme mostrado abaixo.
- Digite a nova senha.
- Digite a senha de confirmação.
Passo 2) Salve a nova senha conforme mostrado abaixo.
- Clique no botão Implantar.
- A mensagem “Usuário 'ABHI_TEST' alterado” é exibida.
5. Reativar ou desativar o usuário
Acesse o subnó Usuário dentro do nó Segurança e clique duas vezes nele. A janela Usuário será aberta.
A barra de ferramentas contém um ícone "Desativar usuário", mostrado abaixo. Clique nele.
Uma janela pop-up de confirmação será exibida, como mostrado abaixo. Clique no botão Sim.
A mensagem “Usuário 'ABHI_TEST' desativado” é exibida. O ícone de desativação muda para “Ativar usuário”, permitindo que o usuário seja reativado pelo mesmo ícone.
SAP Gerenciamento de licenças HANA
É necessária uma chave de licença para usar o SAP Banco de dados HANA. Uma chave de licença pode ser instalada e excluída usando SAP HANA Studio, o SAP Ferramenta de linha de comando HANA HDBSQL e editor de consultas SQL do HANA.
O SAP O banco de dados HANA suporta dois tipos de chave de licença:
- Chave de licença permanente: As chaves de licença permanentes são válidas até a data de expiração. Uma nova chave deve ser solicitada e aplicada antes dessa data. Se a chave expirar, uma chave de licença temporária será instalada automaticamente por 28 dias.
- Chave de licença temporária: Isso é instalado automaticamente com uma nova versão. SAP Instalação do banco de dados HANA. É válida por 90 dias, após os quais uma chave permanente pode ser solicitada. SAP.
Autorização para Gestão de Licenças
O privilégio “ADMINISTRADOR DE LICENÇAS” é necessário para o gerenciamento de licenças. SAP O HANA Cloud é gerenciado por assinatura, portanto, nenhuma chave é instalada manualmente.
SAP Auditoria HANA
SAP Os recursos de auditoria do HANA permitem monitorar e registrar as ações realizadas no sistema. SAP Sistema HANA. A auditoria deve ser ativada para o sistema antes que uma política de auditoria possa ser criada.
Autorização para SAP Auditoria HANA
O privilégio de sistema “AUDIT ADMIN” é necessário para SAP Auditoria HANA.














