SAP Segurança HANA: tutorial completo

⚡ Resumo Inteligente

SAP A segurança do HANA protege os dados empresariais contra acesso não autorizado por meio de autenticação, autorização, administração de usuários e funções, auditoria e criptografia, e aplica esses controles de forma consistente em todos os contêineres de banco de dados de locatários em execução no sistema.

  • 🔐 Autenticação: Kerberos, nome de usuário e senha, SAML, tickets de logon e certificados X.509 verificam quem se conecta.
  • 🛡️ Autorização: Seis tipos de privilégios determinam o que um usuário autenticado pode ler ou alterar.
  • 👥 Tipos de usuários: Usuários técnicos, padrão e restritos possuem níveis de acesso padrão muito diferentes.
  • 🧩 Funções: Uma função agrupa privilégios e é a maneira padrão de conceder acesso em grande escala.
  • 📜 licenciamento: As chaves permanentes expiram; uma chave temporária de 28 dias é instalada automaticamente em seguida.
  • 🔎 Auditoria: A auditoria deve estar ativada no sistema antes que qualquer política de auditoria entre em vigor.

SAP Segurança HANA

O que é a SAP Segurança do HANA?

SAP A segurança do HANA protege os dados críticos para os negócios contra acessos não autorizados e mantém o sistema alinhado com os padrões de conformidade adotados pela empresa.

SAP HANA Suporta um banco de dados multitenant, no qual vários bancos de dados são executados em um único sistema. Cada um deles é um contêiner de banco de dados tenant, e todos os recursos de segurança abaixo se aplicam a cada contêiner.

SAP O HANA oferece os seguintes recursos relacionados à segurança:

  • Gerenciamento de usuários e funções
  • Autorização
  • Autenticação
  • Criptografia de dados na camada de persistência
  • Criptografia de dados na camada de rede

SAP Usuário e função do HANA

SAP A configuração de gerenciamento de usuários e funções do HANA depende de arquitetura, como descrito abaixo.

3-Tier Archiarquitetura

SAP HANA pode ser usado como um banco de dados relacional em um sistema de 3 camadas Archiarquitetura.

Nessa arquitetura, os recursos de segurança (autorização, autenticação, criptografia e auditoria) são instalados nas camadas do servidor de aplicativos.

O SAP A aplicação (ERP, BW, etc.) conecta-se ao banco de dados somente com a ajuda de um usuário técnico ou administrador de banco de dados (responsável pela administração de sistemas Basis), conforme mostrado abaixo. O usuário final não pode acessar o banco de dados ou o servidor de banco de dados diretamente.

SAP HANA 3 níveis Archiarquitetura com segurança na camada do servidor de aplicação

2-Tier Archiarquitetura

SAP Serviços de aplicativos estendidos HANA (SAP O HANA XS) é baseado em uma arquitetura de 2 camadas. Archiarquitetura, na qual o servidor de aplicativos, o servidor web e o ambiente de desenvolvimento estão integrados em um único sistema, conforme mostrado abaixo.

SAP HANA 2 níveis Architextura com embutido SAP Servidor de aplicativos HANA XS

SAP Autenticação HANA

Um usuário do banco de dados identifica quem está acessando o banco de dados. SAP O banco de dados HANA e essa identidade são verificados por meio de "autenticação". SAP O HANA suporta diversos métodos de autenticação, e o Single Sign-On (SSO) integra vários deles.

SAP O HANA suporta os seguintes métodos de autenticação:

  • Kerberos: Pode ser usado nos seguintes casos –
    • Diretamente de um cliente JDBC e ODBC (SAP HANA Studio).
    • Quando HTTP é usado para acessar SAP Hana XS.
  • Nome de usuário/Senha: Quando o usuário insere seu nome de usuário e senha do banco de dados, o SAP O banco de dados HANA autentica o usuário.
  • Linguagem de marcação de declaração de segurança (SAML)

    O SAML pode autenticar um SAP Usuário do HANA acessando o banco de dados diretamente via ODBC/JDBC. Isso mapeia uma identidade externa para um usuário interno do banco de dados, permitindo que o usuário faça login com o ID de usuário externo.

  • SAP Tickets de login e declaração

    O usuário pode ser autenticado por meio de tickets de login ou de declaração, que são configurados e emitidos para essa finalidade.

  • Certificados de Cliente X.509

    Ao SAP O HANA XS é acessado via HTTP, e certificados de cliente assinados por uma autoridade de certificação (CA) confiável autenticam o usuário.

SAP Autorização HANA

SAP A autorização HANA é necessária quando um usuário utiliza uma interface de cliente (JDBC, ODBC ou HTTP) para acessar o sistema. SAP Banco de dados HANA.

Dependendo da autorização concedida ao usuário, ele pode realizar operações em um objeto do banco de dados. Essa autorização é chamada de "privilégio".

Os privilégios podem ser concedidos ao usuário direta ou indiretamente por meio de funções. Todos os privilégios atribuídos a um usuário são combinados em uma única unidade.

Quando um usuário tenta acessar qualquer SAP No banco de dados HANA, o sistema verifica a autorização por meio de funções de usuário e privilégios concedidos diretamente.

Quando os privilégios solicitados são encontrados, o sistema ignora verificações adicionais e concede o acesso.

SAP O HANA oferece os seguintes tipos de privilégios:

Tipos de privilégios Descrição
Privilégios do sistema Controla a atividade normal do sistema. Os privilégios do sistema são usados ​​principalmente para –

  • Criar e excluir um esquema no SAP Banco de dados HANA
  • Gerenciando usuários e funções no SAP Banco de dados HANA
  • Monitoramento e tracing do SAP Banco de dados HANA
  • Executando backups de dados
  • Gerenciando a licença
  • Gerenciando versões
  • Gestão de auditorias
  • Importação e exportação o conteúdo
  • Manutenção das unidades de entrega
Privilégios de objeto Os privilégios de objeto são SQL Privilégios são usados ​​para conceder autorização para ler e modificar objetos do banco de dados. Para acessar um objeto do banco de dados, um usuário precisa de privilégios de objeto nesse objeto ou no esquema em que o objeto existe. Os privilégios de objeto podem ser concedidos em objetos de catálogo (tabela, visão, etc.) ou em objetos que não são de catálogo (objetos de desenvolvimento).
Os privilégios de objeto são os seguintes:

  • CRIE QUALQUER
  • ATUALIZAR, INSERIR, SELECIONAR, EXCLUIR, DEIXAR, ALTERAR, EXECUTAR
  • ÍNDICE, TRIGGER, DEBUG, REFERÊNCIAS
Privilégios analíticos Os privilégios analíticos permitem o acesso de leitura aos dados de um SAP Modelo de informação HANA (visão de atributos, visão analítica, visão de cálculo).
Este privilégio é avaliado durante o processamento da consulta.
Os privilégios analíticos concedem a diferentes usuários acesso a diferentes partes dos dados na mesma visualização de informações, com base na função do usuário.
Eles são usados ​​no SAP O banco de dados HANA oferece controle em nível de linha sobre os dados que usuários individuais podem visualizar na mesma tela.
Privilégios do pacote Os privilégios de pacote autorizam ações em pacotes individuais no SAP Repositório HANA. O repositório e o XS clássico estão obsoletos a partir de SAP HANA 2.0 SPS 02, portanto, o novo trabalho utiliza funções baseadas em HDI.
Privilégios de aplicativo São necessários privilégios de aplicação em SAP Serviços de aplicativos estendidos HANA (SAP HANA XS) para acessar um aplicativo.
Os privilégios de aplicação são concedidos e revogados através dos procedimentos GRANT_APPLICATION_PRIVILEGE e REVOKE_APPLICATION_PRIVILEGE no esquema _SYS_REPO.
Privilégios do usuário Este é um privilégio SQL que um usuário pode conceder a si mesmo. O único privilégio que pode ser concedido a um usuário dessa forma é o ATTACH DEBUGGER.

SAP Administração de usuários e gerenciamento de funções HANA

Acessando o SAP O banco de dados HANA requer um usuário. Dependendo da política de segurança, existem dois tipos de usuário em SAP HANA.

1. Usuário técnico (Usuário DBA) – um usuário que trabalha diretamente com o SAP Banco de dados HANA com os privilégios necessários. Normalmente, esses usuários não são excluídos do banco de dados.

Esses usuários são criados para tarefas administrativas, como criar um objeto e conceder privilégios em um objeto de banco de dados ou no aplicativo.

O SAP O sistema de banco de dados HANA fornece os seguintes usuários por padrão como usuários padrão:

  • SISTEMA
  • SYS
  • _SYS_REPO

2. Banco de dados ou usuário real – cada pessoa que deseja trabalhar no SAP O banco de dados HANA precisa de um usuário de banco de dados. Um usuário de banco de dados representa uma pessoa real que trabalha no banco de dados. SAP HANA.

Existem dois tipos de usuários de banco de dados, conforme comparado abaixo.

Tipo de usuário Descrição Função atribuída
Usuário comum Este usuário pode criar objetos em seu próprio esquema e ler dados em visualizações do sistema. Um usuário padrão é criado com a instrução “CREATE USER”. A função PÚBLICA é atribuída para leitura das visualizações do sistema.
Usuário restrito Um usuário restrito não possui acesso SQL completo por meio de um console SQL e é criado com a instrução “CREATE RESTRICTED USER”. Se forem necessários privilégios para usar um aplicativo, eles serão concedidos por meio de uma função.

  • Um usuário com restrições não pode criar objetos no banco de dados.
  • Um usuário com acesso restrito não pode visualizar dados no banco de dados até que uma função lhe conceda essa permissão.
  • Um usuário com acesso restrito se conecta ao banco de dados somente por meio do protocolo HTTP.
  • O acesso ODBC/JDBC para uma conexão de cliente deve ser habilitado com uma instrução SQL.
A função RESTRICTED_USER_ODBC_ACCESS ou RESTRICTED_USER_JDBC_ACCESS é necessária para o funcionamento completo de ODBC/JDBC.

An SAP O administrador de usuários do HANA tem acesso às seguintes atividades:

  1. Criar ou excluir um usuário.
  2. Defina e crie uma função.
  3. Atribua uma função ao usuário.
  4. Redefinir a senha de um usuário.
  5. Reative ou desative um usuário conforme necessário.

1. Crie usuário em SAP HANA

Somente um usuário do banco de dados com o privilégio de ADMINISTRADOR DE FUNÇÕES pode criar usuários e funções no banco de dados. SAP HANA.

Passo 1) Para criar um novo usuário em SAP No HANA Studio, acesse a guia Segurança, conforme mostrado abaixo, e siga estas etapas:

  1. Acesse o nó Segurança.
  2. Selecione Usuários (clique com o botão direito do mouse) -> Novo Usuário.

Clique com o botão direito do mouse no menu de contexto para criar um novo usuário no nó Segurança.

Passo 2) Aparece uma tela de criação de usuário, como mostrado abaixo.

  1. Digite o nome de usuário.
  2. Digite uma senha para o usuário.
  3. Esses são os mecanismos de autenticação; por padrão, a autenticação por nome de usuário e senha é utilizada.

SAP Tela de criação de usuário do HANA Studio exibindo os campos de nome de usuário e senha.

Clicar no botão Implantar mostrado abaixo cria o usuário.

Botão Implantar no SAP Barra de ferramentas do editor de usuário do HANA Studio

2. Definir e criar funções

Uma função é um conjunto de privilégios que podem ser concedidos a outros usuários ou funções. Isso inclui privilégios para objetos de banco de dados e aplicativos, dependendo da natureza da tarefa.

É o mecanismo padrão para conceder privilégios, embora os privilégios também possam ser concedidos diretamente. Muitas funções padrão (por exemplo, MODELAGEM e MONITORAMENTO) são fornecidas com o SAP Banco de dados HANA.

Uma função padrão pode ser usada como modelo para a criação de uma função personalizada.

Uma função pode conter os seguintes privilégios:

  • Privilégios de sistema para tarefas administrativas e de desenvolvimento (LEITURA DE CATÁLOGO, AUDITORIA DE ADMINISTRAÇÃO, etc.)
  • Privilégios de objeto para objetos de banco de dados (SELECT, INSERT, DELETE, etc.)
  • Privilégios analíticos para um SAP visualização de informações do HANA
  • Privilégios de pacotes em pacotes do repositório (REPO.READ, REPO.EDIT_NATIVE_OBJECTS, etc.)
  • Privilégios de aplicação para SAP Aplicações HANA XS
  • Privilégios do usuário (para depurar um procedimento)

Criação de função

Passo 1) Utilize o nó de segurança conforme mostrado abaixo.

  1. Acesse o nó Segurança em SAP Sistema HANA.
  2. Selecione o nó Função (clique com o botão direito do mouse) e selecione Nova Função.

Clique com o botão direito do mouse no menu de contexto para criar uma nova função no nó Segurança.

Passo 2) É exibida uma tela de criação de função, conforme mostrado abaixo.

SAP Tela de criação de função do HANA Studio com a guia Funções Concedidas aberta

  1. Dê um nome à função no bloco "Nova função".
  2. Selecione a aba Funções Concedidas e clique no ícone “+” para adicionar uma função padrão ou existente.
  3. Selecione a função desejada (por exemplo, MODELAGEM ou MONITORAMENTO).

Passo 3) Confirme a atribuição conforme mostrado abaixo.

  1. A função selecionada é adicionada à aba Funções Concedidas.
  2. Os privilégios podem ser atribuídos diretamente selecionando Privilégios do Sistema, Privilégios de Objeto, Privilégios Analíticos, Privilégios de Pacote, etc.
  3. Clique no ícone Implantar para criar a função.

A aba "Funções Concedidas" lista a função selecionada antes da implantação.

Marque a opção “Concedível a outros usuários e funções” se esta função deve ser concedida a outros usuários e funções.signable para outros usuários e funções.

3. Conceder função ao usuário

Passo 1) Atribua a função “MODELLING_VIEW” a outro usuário, “ABHI_TEST”, usando a caixa de diálogo abaixo.

  1. Acesse o subnó Usuário dentro do nó Segurança e clique duas vezes nele. A janela Usuário será aberta.
  2. Clique no ícone “+” de Funções Atribuídas.
  3. Uma janela pop-up será exibida. Procure pelo nome da função que será atribuída ao usuário.

Janela pop-up de pesquisa de função usada para selecionar MODELLING_VIEW para o usuário.

Passo 2) A função “MODELLING_VIEW” foi adicionada em Funções, conforme mostrado abaixo.

Lista de funções concedidas mostrando MODELLING_VIEW adicionada ao usuário ABHI_TEST

Passo 3) Implemente a alteração e verifique a mensagem abaixo.

  1. Clique no botão Implantar.
  2. A mensagem “Usuário 'ABHI_TEST' alterado” é exibida.

A barra de status confirma que o usuário ABHI_TEST foi alterado após a concessão da função.

4. Redefinindo a senha do usuário

Para redefinir a senha de um usuário, acesse o subnó Usuário dentro do nó Segurança e clique duas vezes nele. A janela Usuário será aberta.

Passo 1) Insira as novas credenciais conforme mostrado abaixo.

  1. Digite a nova senha.
  2. Digite a senha de confirmação.

Os campos Senha e Confirmar senha estão disponíveis. SAP editor de usuário do HANA Studio

Passo 2) Salve a nova senha conforme mostrado abaixo.

  1. Clique no botão Implantar.
  2. A mensagem “Usuário 'ABHI_TEST' alterado” é exibida.

Barra de status confirmando a alteração de senha para o usuário ABHI_TEST

5. Reativar ou desativar o usuário

Acesse o subnó Usuário dentro do nó Segurança e clique duas vezes nele. A janela Usuário será aberta.

A barra de ferramentas contém um ícone "Desativar usuário", mostrado abaixo. Clique nele.

Ícone Desativar usuário no SAP Barra de ferramentas do editor de usuário do HANA Studio

Uma janela pop-up de confirmação será exibida, como mostrado abaixo. Clique no botão Sim.

Janela pop-up de confirmação perguntando se deseja desativar o usuário ABHI_TEST.

A mensagem “Usuário 'ABHI_TEST' desativado” é exibida. O ícone de desativação muda para “Ativar usuário”, permitindo que o usuário seja reativado pelo mesmo ícone.

SAP Gerenciamento de licenças HANA

É necessária uma chave de licença para usar o SAP Banco de dados HANA. Uma chave de licença pode ser instalada e excluída usando SAP HANA Studio, o SAP Ferramenta de linha de comando HANA HDBSQL e editor de consultas SQL do HANA.

O SAP O banco de dados HANA suporta dois tipos de chave de licença:

  • Chave de licença permanente: As chaves de licença permanentes são válidas até a data de expiração. Uma nova chave deve ser solicitada e aplicada antes dessa data. Se a chave expirar, uma chave de licença temporária será instalada automaticamente por 28 dias.
  • Chave de licença temporária: Isso é instalado automaticamente com uma nova versão. SAP Instalação do banco de dados HANA. É válida por 90 dias, após os quais uma chave permanente pode ser solicitada. SAP.

Autorização para Gestão de Licenças

O privilégio “ADMINISTRADOR DE LICENÇAS” é necessário para o gerenciamento de licenças. SAP O HANA Cloud é gerenciado por assinatura, portanto, nenhuma chave é instalada manualmente.

SAP Auditoria HANA

SAP Os recursos de auditoria do HANA permitem monitorar e registrar as ações realizadas no sistema. SAP Sistema HANA. A auditoria deve ser ativada para o sistema antes que uma política de auditoria possa ser criada.

Autorização para SAP Auditoria HANA

O privilégio de sistema “AUDIT ADMIN” é necessário para SAP Auditoria HANA.

Perguntas Frequentes

Uma função de catálogo existe apenas em tempo de execução e é criada com SQL. Uma função HDI é um artefato de tempo de design com o sufixo .hdbrole, implantado em um contêiner, para que possa ser versionada e transportada.

Um usuário restrito é criado sem a função PUBLIC, portanto, não possui privilégios de visualização do sistema ou de objeto. O acesso é concedido somente por meio de funções atribuídas, e a conectividade ODBC ou JDBC deve ser habilitada explicitamente.

A criptografia da camada de persistência protege volumes de dados, logs de refazer e backups em disco. A criptografia da camada de rede utiliza TLS/SSL para tráfego interno e de clientes. As chaves raiz ficam armazenadas em um repositório seguro e devem ser alteradas após a instalação.

Sim. Os modelos de aprendizado de máquina analisam padrões normais de concessão de privilégios a partir de registros de auditoria e identificam anomalias, como concessões repentinas de privilégios de sistema, contas inativas que recuperam o acesso ou conflitos de segregação de funções. A decisão final cabe a um revisor, já que o modelo apenas classifica o risco.

O Copilot cria arquivos CREATE ROLE, GRANT e .hdbrole rapidamente, o que é adequado para a criação repetitiva de estruturas de funções. RevAnalise cada instrução gerada em relação ao guia de segurança, pois as sugestões podem conceder privilégios excessivos ou usar sintaxe de repositório obsoleta.

Trata-se de um banco de dados de inquilinos isolado em um SAP Sistema HANA. Cada locatário mantém seus próprios usuários, funções, catálogo e persistência, enquanto o banco de dados do sistema lida com tarefas de toda a instalação, como criação de locatários e licenciamento.

Não. SAP Recomenda-se a criação de usuários administradores nomeados que possuam apenas os privilégios necessários para cada tarefa e, em seguida, a desativação do usuário SYSTEM. Um superusuário compartilhado elimina a responsabilidade no registro de auditoria e amplia o impacto de uma senha vazada.

SAP O HANA Cloud mantém o mesmo modelo de privilégios, mas remove o gerenciamento de chaves de licença e as tarefas em nível de host, o que SAP Funciona. A criptografia está ativada por padrão, o XS clássico foi descontinuado e as funções HDI substituem as funções do repositório.

Resuma esta postagem com: