Privilegii analitice în SAP HANA: Cum se creează?

⚡ Rezumat inteligent

Privilegii analitice în SAP HANA adaugă autorizare la nivel de rând peste privilegiile obiectului, astfel încât doi utilizatori care interoghează aceeași vizualizare de informații să vadă doar înregistrările permise de restricțiile atribuite. SAP HANA Studio.

  • 🔘 Scop: Un privilegiu de obiect deschide o vizualizare întreagă, în timp ce un privilegiu analitic filtrează rândurile returnate de vizualizare.
  • ☑️ Domeniu de aplicare: Vizualizările atributelor, vizualizările analitice și vizualizările de calcul pot fi protejate printr-un privilegiu analitic.
  • restricţii: Valorile din interiorul unui atribut se combină cu operația SAU, iar restricțiile asupra diferitelor atribute se combină cu operația ȘI.
  • 🧪 Exemplu: Un privilegiu asupra vizualizării de calcul CA_FI_LEDGER limitează utilizatorul ABHI_TEST la compania 1000.
  • 🛠️ Misiune: Restricția se aplică numai după validare, activare, atribuire utilizatorului sau rolului și implementare.
  • 📈 direcţia: Privilegiile bazate pe XML sunt perimate, așa că noile restricții sunt scrise ca privilegii analitice SQL.

Privilegii analitice care restricționează accesul la date la nivel de rând în SAP HANA

Ce sunt privilegiile analitice în SAP HANA?

Privilegiile analitice restricționează un utilizator la datele pe care utilizatorul este autorizat să le vadă, deci acestea reprezintă o parte esențială a SAP Securitate HANA.

Privilegiile SQL acordă autorizație la nivel de obiect, nu la nivel de înregistrare. Un utilizator care deține comanda SELECT într-o vizualizare poate citi fiecare rând din aceasta. Acolo unde este necesară o restricție la nivel de rând, se utilizează în schimb un privilegiu analitic.

Privilegiile analitice oferă această autorizație pentru următoarele vizualizări ale informațiilor.

Un privilegiu analitic este creat mai jos și atribuit utilizatorului „ABHI_TEST”, astfel încât utilizatorul să poată vedea datele doar pentru compania cu valoarea 1000. Ambele privilegii sunt necesare împreună: privilegiul obiectului deschide vizualizarea, iar privilegiul analitic decide ce rânduri sunt returnate.

Cum se creează un privilegiu analitic în SAP HANA

Cei șase pași de mai jos se desfășoară SAP HANA Studio, de la crearea privilegiului până la testarea acestuia cu un al doilea utilizator.

Pas 1) Accesați Privilegii analitice. Faceți clic dreapta pe pachetul Modelare, apoi alegeți Nou –> Privilegii analitice, așa cum se arată mai jos.

Noua opțiune Privilegii analitice din meniul contextual al pachetului Modelare

Pas 2) Apare fereastra pop-up Nou. Introduceți detaliile privilegiilor analitice afișate mai jos.

  1. Introduceți numele și eticheta privilegiului analitic.
  2. Numele pachetului este selectat automat.
  3. Opțiunea de selecție creează un nou privilegiu.

Nou dialog de privilegii analitice cu câmpurile nume, etichetă și pachet

În pasul următor, se afișează editorul de privilegii analitice pentru adăugarea și editarea privilegiilor.

Pas 3) Faceți clic pe butonul „OK”. Se deschide editorul de privilegii analitice și modelul de referință este selectat mai întâi.

  1. Secțiunea General afișează numele și eticheta.
  2. Faceți clic pe butonul „Adăugare” din secțiunea Modele de referință, așa cum se arată mai jos.
  3. Selectați vizualizarea de calcul (CA_FI_LEDGER) creată anterior.

Butonul Adăugare din secțiunea Modele de referință a editorului de privilegii analitice

Validitatea și restricția atributelor sunt apoi definite în același editor.

  1. Faceți clic pe butonul Adăugare pentru a crea validitatea privilegiului.
  2. Atribuiți validitatea privilegiului.
  3. Faceți clic pe butonul Adăugare pentru a selecta atributul care poartă restricția.
  4. Selectați atributul Companie.
  5. Faceți clic pe butonul Adăugare pentru a atribui o valoare atributului respectiv.
  6. Atribuiți valoarea selectând tipul sau operatorul și valoarea. Aici, utilizatorul este restricționat la datele din vizualizarea de calcul doar pentru compania 1000, așa cum se arată mai jos.

Editor de privilegii analitice cu model de referință, validitate și restricții ale companiei

Validați și activați privilegiul analitic. Acesta este apoi creat în folderul Analytic Privileges din pachetul Modelling, așa cum se arată mai jos.

Privilegiul analitic activat este listat în folderul Privilegii analitice

Pas 4) Atribuiți privilegiul analitic utilizatorului „ABHI_TEST”, care deține deja privilegii asupra pachetului Modelare. Double-faceți clic pe utilizatorul „ABHI_TEST” din Securitate -> Utilizatori.

  1. Selectați fila Privilegii analitice.
  2. Faceți clic pe butonul „+”.
  3. Se afișează o fereastră pop-up pentru Selectare privilegii analitice. Introduceți numele privilegiului analitic creat anterior.
  4. Selectați privilegiul analitic.
  5. Faceți clic pe butonul OK, așa cum se arată mai jos.

Selectați fereastra pop-up Privilegii analitice din ecranul de întreținere a utilizatorului

Privilegiul analitic este adăugat utilizatorului, așa cum se arată mai jos.

Fila Privilegii analitice a utilizatorului ABHI_TEST după adăugarea privilegiului

Pas 5) Implementați modificarea pentru utilizator făcând clic pe butonul de implementare. Se afișează un mesaj care indică faptul că utilizatorul „ABHI_TEST” a fost modificat, așa cum se arată mai jos.

Implementează un mesaj de confirmare care afirmă că utilizatorul ABHI_TEST a fost modificat

Pas 6) Verificați privilegiile analitice. Conectați-vă ca „ABHI_TEST” din sistemul HANAUSER pentru a confirma că atribuirea funcționează.

  1. Selectați sistemul curent HDB (HANAUSER) și faceți clic dreapta pe el.
  2. Selectați „Adăugați sistem cu un utilizator diferit”, apoi introduceți numele de utilizator și parola pentru „ABHI_TEST”, așa cum se arată mai jos.
  3. Un HDB de sistem (ABHI_TEST) este adăugat la lista de sisteme.

Opțiunea Adăugați sistem cu utilizator diferit utilizată pentru a vă conecta ca ABHI_TEST

Utilizatorul ABHI_TEST nu are acces complet la datele vizualizării de calcul create de HANAUSER, deoarece HANAUSER a creat un privilegiu analitic care restricționează vizualizarea respectivă la compania 1000 și a atribuit-o companiei ABHI_TEST.

Accesați folderul Conținut -> selectați pachetul -> vizualizare calcul (CA_FI_LEDGER) -> faceți clic dreapta -> Previzualizare date. Ecranul de previzualizare a datelor este afișat după cum urmează.

Previzualizare date din vizualizarea calculului restricționată la compania 1000

Datele din vizualizarea de calcul sunt restricționate la codul companiei 1000, ceea ce confirmă că privilegiul analitic este activ pentru utilizatorul respectiv.

Compararea privilegiilor analitice XML clasice și SQL

Există două tipuri de privilegii analitice, iar alegerea contează pentru orice dezvoltare nouă. Editorul prezentat mai sus creează privilegiul clasic, bazat pe XML. Privilegiile analitice SQL au fost introduse în SAP HANA 1.0 SPS 10 și exprimă aceeași restricție ca o condiție de filtrare SQL.

Aspect Clasic (bazat pe XML) Privilegiu analitic SQL
Definiție Menținut grafic în modelator și stocat ca obiect XML în timpul designului. Definită de o condiție de filtru SQL, astfel încât logica complexă rămâne lizibilă.
Condiţii Restricții de atribute cu operatori simpli. Expresii SQL complete, inclusiv condiții imbricate și combinate.
Stare Depreciat începând cu SAP HANA 2.0 SPS 02. Recomandat pentru fiecare privilegiu nou.
Disponibilitate Nu este disponibil în SAP HANA Cloud. Sprijinit în SAP HANA 2.0 și SAP HANA Cloud.

SAP Modelatorul HANA oferă o activitate de migrare care convertește privilegiile clasice bazate pe XML în privilegii bazate pe SQL, astfel încât restricțiile existente să nu fie rescrise manual. În SAP În HANA Cloud, privilegiul devine un artefact în timp de proiectare în interiorul unui container HDI și ajunge la utilizator printr-un rol, mai degrabă decât prin editorul de utilizatori.

Cum sunt evaluate restricțiile de privilegii analitice

Cunoașterea modului în care se combină condițiile evită restricțiile care returnează fie prea mult, fie nimic.

  • Mai multe valori listate pentru un atribut sunt combinate cu o logică OR, deci un utilizator poate vedea compania 1000 sau compania 2000.
  • Restricțiile asupra diferitelor atribute sunt combinate cu o logică AND, deci atât compania, cât și țara trebuie să se potrivească.
  • Când un utilizator deține mai multe privilegii analitice asupra aceleiași vizualizări, rezultatele sunt adunate, ceea ce lărgește accesul în loc să îl restrânge.
  • O restricție statică stochează valori fixe, în timp ce o restricție dinamică citește valorile permise în timpul execuției dintr-o procedură, astfel încât un privilegiu poate servi mai multor utilizatori.

O vizualizare este verificată doar atunci când proprietatea sa Aplicare privilegii denumește tipul de privilegiu, iar verificarea se execută pe lângă privilegiul obiectului SELECT. Vizualizările coloană generate prin activare se află în schema _SYS_BIC, iar restricțiile efective ale unui utilizator pot fi citite din vizualizarea de sistem EFFECTIVE_STRUCTURED_PRIVILEGES.

Erori și remedieri comune ale privilegiilor analitice

Majoritatea problemelor de autorizare dintr-o vizualizare informațională provin dintr-una dintre situațiile de mai jos.

  • Eroare neautorizată într-o vizualizare. Utilizatorul deține privilegiul analitic, dar nu și dreptul SELECT asupra vizualizării de coloană generate sau asupra schemei subiacente. Acordați-i ambele.
  • Previzualizarea nu returnează niciun rând. Atributul restricționat nu deține nicio valoare corespunzătoare sau perioada de valabilitate a privilegiului s-a încheiat deja.
  • Restricția este ignorată. Privilegiul a fost creat, dar nu a fost niciodată activat sau vizualizarea nu are setată proprietatea „Aplică privilegii”.
  • Schimbarea nu are niciun efect. Atribuirea nu a fost implementată sau sesiunea utilizatorului a început înainte de implementare și trebuie reconectată.
  • Totul este vizibil oricum. Utilizatorul deține _SYS_BI_CP_ALL, care acordă acces nerestricționat la fiecare vizualizare a informațiilor și nu ar trebui să aibă roluri de producție.

Acordați privilegii analitice prin intermediul rolurilor, nu direct utilizatorilor, astfel încât aceeași restricție să poată fi revizuită, transportată și revocată într-un singur loc. Contextul de modelare pentru vizualizările protejate este acoperit în SAP Modelare HANA și SAP HANA ghiduri.

Întrebări frecvente

SAP HANA utilizează privilegii de sistem pentru sarcini de administrare, privilegii de obiect pentru tabele și vizualizări, privilegii de pachet pentru conținutul depozitului, privilegii de aplicație pentru aplicațiile XS și privilegii analitice pentru acces la nivel de rând în interiorul vizualizărilor de informații.

Da. Secțiunea Modele de referință acceptă mai multe vizualizări de informații, iar aceeași restricție de atribute se aplică apoi fiecăreia dintre ele, cu condiția ca atributul restricționat să existe în fiecare vizualizare listată.

_SYS_BI_CP_ALL este un privilegiu analitic generat care acordă acces nerestricționat la fiecare vizualizare a informațiilor. Este convenabil pentru un modelator într-un sandbox, dar elimină securitatea la nivel de rând și nu își face locul în rolurile de producție.

Învățarea automată asupra jurnalelor de acces profilează comportamentul normal al interogărilor și semnalează conturile care citesc brusc companii sau regiuni neobișnuite. Astfel de instrumente clasifică acordările riscante pentru revizuire, dar un administrator de securitate decide în continuare ce privilegiu să modifice.

GitHub Copilot creează condițiile de filtrare și codul SQL aferent dintr-un comentariu scurt, ceea ce scurtează lucrul la restricții complexe. Fiecare condiție generată trebuie testată în raport cu date reale, deoarece un operator greșit lărgește accesul în mod silențios.

SAP HANA Cloud acceptă doar privilegii analitice SQL. Privilegiul este un artefact în timpul designului în interiorul unui container HDI, este acordat printr-un rol și editorul XML clasic din SAP HANA Studio nu mai este disponibil.

Nu. Restricția este evaluată pentru vizualizările informațiilor a căror proprietate Aplicare privilegii este setată. O interogare pentru tabelul de bază este controlată doar de privilegiile obiectului, așadar tabelele sensibile ar trebui expuse prin vizualizări.

Un rol grupează privilegii și este containerul recomandat pentru transport și revizuire. Un privilegiu analitic este unul dintre obiectele din cadrul acelui pachet, iar acordarea sa directă unui utilizator face ca aceeași restricție să fie mai dificil de auditat ulterior.

Rezumați această postare cu: