Privilegii analitice în SAP HANA: Cum se creează?
⚡ Rezumat inteligent
Privilegii analitice în SAP HANA adaugă autorizare la nivel de rând peste privilegiile obiectului, astfel încât doi utilizatori care interoghează aceeași vizualizare de informații să vadă doar înregistrările permise de restricțiile atribuite. SAP HANA Studio.

Ce sunt privilegiile analitice în SAP HANA?
Privilegiile analitice restricționează un utilizator la datele pe care utilizatorul este autorizat să le vadă, deci acestea reprezintă o parte esențială a SAP Securitate HANA.
Privilegiile SQL acordă autorizație la nivel de obiect, nu la nivel de înregistrare. Un utilizator care deține comanda SELECT într-o vizualizare poate citi fiecare rând din aceasta. Acolo unde este necesară o restricție la nivel de rând, se utilizează în schimb un privilegiu analitic.
Privilegiile analitice oferă această autorizație pentru următoarele vizualizări ale informațiilor.
Un privilegiu analitic este creat mai jos și atribuit utilizatorului „ABHI_TEST”, astfel încât utilizatorul să poată vedea datele doar pentru compania cu valoarea 1000. Ambele privilegii sunt necesare împreună: privilegiul obiectului deschide vizualizarea, iar privilegiul analitic decide ce rânduri sunt returnate.
Cum se creează un privilegiu analitic în SAP HANA
Cei șase pași de mai jos se desfășoară SAP HANA Studio, de la crearea privilegiului până la testarea acestuia cu un al doilea utilizator.
Pas 1) Accesați Privilegii analitice. Faceți clic dreapta pe pachetul Modelare, apoi alegeți Nou –> Privilegii analitice, așa cum se arată mai jos.
Pas 2) Apare fereastra pop-up Nou. Introduceți detaliile privilegiilor analitice afișate mai jos.
- Introduceți numele și eticheta privilegiului analitic.
- Numele pachetului este selectat automat.
- Opțiunea de selecție creează un nou privilegiu.
În pasul următor, se afișează editorul de privilegii analitice pentru adăugarea și editarea privilegiilor.
Pas 3) Faceți clic pe butonul „OK”. Se deschide editorul de privilegii analitice și modelul de referință este selectat mai întâi.
- Secțiunea General afișează numele și eticheta.
- Faceți clic pe butonul „Adăugare” din secțiunea Modele de referință, așa cum se arată mai jos.
- Selectați vizualizarea de calcul (CA_FI_LEDGER) creată anterior.
Validitatea și restricția atributelor sunt apoi definite în același editor.
- Faceți clic pe butonul Adăugare pentru a crea validitatea privilegiului.
- Atribuiți validitatea privilegiului.
- Faceți clic pe butonul Adăugare pentru a selecta atributul care poartă restricția.
- Selectați atributul Companie.
- Faceți clic pe butonul Adăugare pentru a atribui o valoare atributului respectiv.
- Atribuiți valoarea selectând tipul sau operatorul și valoarea. Aici, utilizatorul este restricționat la datele din vizualizarea de calcul doar pentru compania 1000, așa cum se arată mai jos.
Validați și activați privilegiul analitic. Acesta este apoi creat în folderul Analytic Privileges din pachetul Modelling, așa cum se arată mai jos.
Pas 4) Atribuiți privilegiul analitic utilizatorului „ABHI_TEST”, care deține deja privilegii asupra pachetului Modelare. Double-faceți clic pe utilizatorul „ABHI_TEST” din Securitate -> Utilizatori.
- Selectați fila Privilegii analitice.
- Faceți clic pe butonul „+”.
- Se afișează o fereastră pop-up pentru Selectare privilegii analitice. Introduceți numele privilegiului analitic creat anterior.
- Selectați privilegiul analitic.
- Faceți clic pe butonul OK, așa cum se arată mai jos.
Privilegiul analitic este adăugat utilizatorului, așa cum se arată mai jos.
Pas 5) Implementați modificarea pentru utilizator făcând clic pe butonul de implementare. Se afișează un mesaj care indică faptul că utilizatorul „ABHI_TEST” a fost modificat, așa cum se arată mai jos.
Pas 6) Verificați privilegiile analitice. Conectați-vă ca „ABHI_TEST” din sistemul HANAUSER pentru a confirma că atribuirea funcționează.
- Selectați sistemul curent HDB (HANAUSER) și faceți clic dreapta pe el.
- Selectați „Adăugați sistem cu un utilizator diferit”, apoi introduceți numele de utilizator și parola pentru „ABHI_TEST”, așa cum se arată mai jos.
- Un HDB de sistem (ABHI_TEST) este adăugat la lista de sisteme.
Utilizatorul ABHI_TEST nu are acces complet la datele vizualizării de calcul create de HANAUSER, deoarece HANAUSER a creat un privilegiu analitic care restricționează vizualizarea respectivă la compania 1000 și a atribuit-o companiei ABHI_TEST.
Accesați folderul Conținut -> selectați pachetul -> vizualizare calcul (CA_FI_LEDGER) -> faceți clic dreapta -> Previzualizare date. Ecranul de previzualizare a datelor este afișat după cum urmează.
Datele din vizualizarea de calcul sunt restricționate la codul companiei 1000, ceea ce confirmă că privilegiul analitic este activ pentru utilizatorul respectiv.
Compararea privilegiilor analitice XML clasice și SQL
Există două tipuri de privilegii analitice, iar alegerea contează pentru orice dezvoltare nouă. Editorul prezentat mai sus creează privilegiul clasic, bazat pe XML. Privilegiile analitice SQL au fost introduse în SAP HANA 1.0 SPS 10 și exprimă aceeași restricție ca o condiție de filtrare SQL.
| Aspect | Clasic (bazat pe XML) | Privilegiu analitic SQL |
|---|---|---|
| Definiție | Menținut grafic în modelator și stocat ca obiect XML în timpul designului. | Definită de o condiție de filtru SQL, astfel încât logica complexă rămâne lizibilă. |
| Condiţii | Restricții de atribute cu operatori simpli. | Expresii SQL complete, inclusiv condiții imbricate și combinate. |
| Stare | Depreciat începând cu SAP HANA 2.0 SPS 02. | Recomandat pentru fiecare privilegiu nou. |
| Disponibilitate | Nu este disponibil în SAP HANA Cloud. | Sprijinit în SAP HANA 2.0 și SAP HANA Cloud. |
SAP Modelatorul HANA oferă o activitate de migrare care convertește privilegiile clasice bazate pe XML în privilegii bazate pe SQL, astfel încât restricțiile existente să nu fie rescrise manual. În SAP În HANA Cloud, privilegiul devine un artefact în timp de proiectare în interiorul unui container HDI și ajunge la utilizator printr-un rol, mai degrabă decât prin editorul de utilizatori.
Cum sunt evaluate restricțiile de privilegii analitice
Cunoașterea modului în care se combină condițiile evită restricțiile care returnează fie prea mult, fie nimic.
- Mai multe valori listate pentru un atribut sunt combinate cu o logică OR, deci un utilizator poate vedea compania 1000 sau compania 2000.
- Restricțiile asupra diferitelor atribute sunt combinate cu o logică AND, deci atât compania, cât și țara trebuie să se potrivească.
- Când un utilizator deține mai multe privilegii analitice asupra aceleiași vizualizări, rezultatele sunt adunate, ceea ce lărgește accesul în loc să îl restrânge.
- O restricție statică stochează valori fixe, în timp ce o restricție dinamică citește valorile permise în timpul execuției dintr-o procedură, astfel încât un privilegiu poate servi mai multor utilizatori.
O vizualizare este verificată doar atunci când proprietatea sa Aplicare privilegii denumește tipul de privilegiu, iar verificarea se execută pe lângă privilegiul obiectului SELECT. Vizualizările coloană generate prin activare se află în schema _SYS_BIC, iar restricțiile efective ale unui utilizator pot fi citite din vizualizarea de sistem EFFECTIVE_STRUCTURED_PRIVILEGES.
Erori și remedieri comune ale privilegiilor analitice
Majoritatea problemelor de autorizare dintr-o vizualizare informațională provin dintr-una dintre situațiile de mai jos.
- Eroare neautorizată într-o vizualizare. Utilizatorul deține privilegiul analitic, dar nu și dreptul SELECT asupra vizualizării de coloană generate sau asupra schemei subiacente. Acordați-i ambele.
- Previzualizarea nu returnează niciun rând. Atributul restricționat nu deține nicio valoare corespunzătoare sau perioada de valabilitate a privilegiului s-a încheiat deja.
- Restricția este ignorată. Privilegiul a fost creat, dar nu a fost niciodată activat sau vizualizarea nu are setată proprietatea „Aplică privilegii”.
- Schimbarea nu are niciun efect. Atribuirea nu a fost implementată sau sesiunea utilizatorului a început înainte de implementare și trebuie reconectată.
- Totul este vizibil oricum. Utilizatorul deține _SYS_BI_CP_ALL, care acordă acces nerestricționat la fiecare vizualizare a informațiilor și nu ar trebui să aibă roluri de producție.
Acordați privilegii analitice prin intermediul rolurilor, nu direct utilizatorilor, astfel încât aceeași restricție să poată fi revizuită, transportată și revocată într-un singur loc. Contextul de modelare pentru vizualizările protejate este acoperit în SAP Modelare HANA și SAP HANA ghiduri.









