SAP Securitate HANA: Tutorial complet
โก Rezumat inteligent
SAP HANA Security protejeazฤ datele de afaceri รฎmpotriva accesului neautorizat prin autentificare, autorizare, administrare a utilizatorilor ศi rolurilor, auditare ศi criptare ศi aplicฤ aceste controale รฎn mod consecvent รฎn fiecare container de baze de date entitate care ruleazฤ pe sistem.

Ce Este SAP Securitate HANA?
SAP HANA Security protejeazฤ datele critice pentru afacere รฎmpotriva accesului neautorizat ศi menศine sistemul aliniat la standardele de conformitate adoptate de companie.
SAP HANA acceptฤ o bazฤ de date multi-tenant, รฎn care mai multe baze de date ruleazฤ pe un singur sistem. Fiecare este un container de baze de date tenant, iar fiecare caracteristicฤ de securitate de mai jos se aplicฤ per container.
SAP HANA oferฤ urmฤtoarele caracteristici legate de securitate:
- Managementul utilizatorilor ศi al rolurilor
- Autorizare
- Autentificare
- Criptarea datelor รฎn stratul de persistenศฤ
- Criptarea datelor รฎn stratul de reศea
SAP Utilizator ศi rol HANA
SAP Configuraศia gestionฤrii utilizatorilor ศi rolurilor HANA depinde de arhitecturฤ, aศa cum este descris mai jos.
3 nivele Architecturฤ
SAP HANA poate fi utilizat ca bazฤ de date relaศionalฤ รฎntr-un 3-Tier Architecturฤ.
รn aceastฤ arhitecturฤ, caracteristicile de securitate (autorizare, autentificare, criptare ศi auditare) sunt instalate pe nivelurile serverului de aplicaศii.
SAP O aplicaศie (ERP, BW etc.) se conecteazฤ la baza de date doar cu ajutorul unui utilizator tehnic sau al unui administrator de baze de date (persoanฤ de bazฤ), aศa cum se aratฤ mai jos. Utilizatorul final nu poate accesa direct baza de date sau serverul bazei de date.
2 nivele Architecturฤ
SAP Servicii de aplicaศii extinse HANA (SAP HANA XS) se bazeazฤ pe un sistem cu 2 niveluri Archistructurฤ, รฎn care serverul de aplicaศii, serverul web ศi mediul de dezvoltare sunt รฎncorporate รฎntr-un singur sistem, aศa cum se aratฤ mai jos.
SAP Autentificare HANA
Un utilizator al bazei de date identificฤ cine acceseazฤ SAP baza de date HANA, iar identitatea respectivฤ este verificatฤ prin โautentificareโ. SAP HANA acceptฤ numeroase metode de autentificare, iar Single Sign-On (SSO) integreazฤ cรขteva dintre ele.
SAP HANA acceptฤ urmฤtoarele metode de autentificare:
- Kerberos: Poate fi utilizat รฎn urmฤtoarele cazuri โ
- Direct de la un client JDBC ศi ODBC (SAP HANA Studio).
- Cรขnd HTTP este folosit pentru a accesa SAP HANA XS.
- Nume utilizator / Parolฤ: Cรขnd utilizatorul introduce numele de utilizator ศi parola bazei de date, SAP Baza de date HANA autentificฤ utilizatorul.
- Limbajul de marcare a afirmaศiilor de securitate (SAML)
SAML poate autentifica un SAP Utilizatorul HANA acceseazฤ baza de date direct prin ODBC/JDBC. Aceasta mapeazฤ o identitate externฤ la un utilizator intern al bazei de date, astfel รฎncรขt utilizatorul se conecteazฤ cu ID-ul de utilizator extern.
- SAP Bilete de conectare ศi de afirmare
Utilizatorul poate fi autentificat prin tichete de conectare sau de aserศiune, care sunt configurate ศi emise รฎn acest scop.
- Certificate de client X.509
Atunci cรขnd SAP HANA XS este accesat prin HTTP, iar certificatele client semnate de o autoritate de certificare (CA) de รฎncredere autentificฤ utilizatorul.
SAP Autorizaศie HANA
SAP Autorizarea HANA este necesarฤ atunci cรขnd un utilizator foloseศte o interfaศฤ client (JDBC, ODBC sau HTTP) pentru a accesa SAP Baza de date HANA.
รn funcศie de autorizaศia acordatฤ utilizatorului, acesta poate efectua operaศiuni asupra bazei de date asupra unui obiect al bazei de date. Aceastฤ autorizaศie se numeศte โprivilegiuโ.
Privilegiile pot fi acordate utilizatorului direct sau indirect prin intermediul rolurilor. Toate privilegiile atribuite unui utilizator sunt combinate ca o singurฤ unitate.
Cรขnd un utilizator รฎncearcฤ sฤ acceseze oricare SAP Obiectul bazei de date HANA, sistemul verificฤ autorizarea prin rolurile utilizatorilor ศi privilegiile acordate direct.
Cรขnd sunt gฤsite privilegiile solicitate, sistemul omite verificฤri ulterioare ศi acordฤ acces.
SAP HANA oferฤ urmฤtoarele tipuri de privilegii:
| Tipuri de privilegii | Descriere |
|---|---|
| Privilegiile sistemului | Controleazฤ activitatea normalฤ a sistemului. Privilegiile de sistem sunt folosite รฎn principal pentru โ
|
| Privilegii obiect | Privilegiile obiectelor sunt SQL privilegii utilizate pentru a acorda autorizaศia de citire ศi modificare a obiectelor bazei de date. Pentru a accesa un obiect al bazei de date, un utilizator are nevoie de privilegii asupra obiectului respectiv sau asupra schemei รฎn care existฤ obiectul. Privilegiile asupra obiectului pot fi acordate asupra obiectelor din catalog (tabel, vizualizare etc.) sau asupra obiectelor din afara catalogului (obiecte de dezvoltare). Privilegiile obiectelor sunt urmฤtoarele โ
|
| Privilegii analitice | Privilegiile analitice permit accesul de citire la datele unui SAP Modelul informaศional HANA (vizualizare atribute, vizualizare analiticฤ, vizualizare calcul). Acest privilegiu este evaluat รฎn timpul procesฤrii interogฤrilor. Privilegiile analitice acordฤ diferiศilor utilizatori acces la diferite pฤrศi ale datelor din aceeaศi vizualizare de informaศii, รฎn funcศie de rolul utilizatorului. Acestea sunt utilizate รฎn SAP Baza de date HANA pentru a oferi control la nivel de rรขnd asupra datelor pe care utilizatorii individuali le pot vedea รฎn aceeaศi vizualizare. |
| Privilegii de pachet | Privilegiile pachetului autorizeazฤ acศiuni asupra pachetelor individuale din SAP Depozit HANA. Depozitul ศi XS classic sunt depreciate รฎncepรขnd cu SAP HANA 2.0 SPS 02, deci noile lucrฤri utilizeazฤ roluri bazate pe HDI. |
| Privilegii de aplicaศie | Sunt necesare privilegii de aplicaศie รฎn SAP Servicii de aplicaศii extinse HANA (SAP HANA XS) pentru a accesa o aplicaศie. Privilegiile aplicaศiei sunt acordate ศi revocate prin procedurile GRANT_APPLICATION_PRIVILEGE ศi REVOKE_APPLICATION_PRIVILEGE din schema _SYS_REPO. |
| Privilegii asupra utilizatorului | Acesta este un privilegiu SQL pe care un utilizator รฎl poate acorda propriului utilizator. ATTACH DEBUGGER este singurul privilegiu care poate fi acordat unui utilizator รฎn acest fel. |
SAP Administrarea utilizatorilor HANA ศi managementul rolurilor
Accesarea fiศierului SAP Baza de date HANA necesitฤ un utilizator. รn funcศie de politica de securitate, existฤ douฤ tipuri de utilizatori รฎn SAP HANA.
1. Utilizator tehnic (utilizator DBA) โ un utilizator care lucreazฤ direct cu SAP Baza de date HANA cu privilegiile necesare. รn mod normal, aceศti utilizatori nu sunt ศterse din baza de date.
Aceศti utilizatori sunt creaศi pentru sarcini administrative, cum ar fi crearea unui obiect ศi acordarea de privilegii asupra unui obiect al bazei de date sau asupra aplicaศiei.
SAP Sistemul de baze de date HANA oferฤ รฎn mod implicit urmฤtorii utilizatori ca utilizatori standard:
- SISTEM
- SYS
- _SYS_REPO
2. Bazฤ de date sau utilizator real โ fiecare persoanฤ care doreศte sฤ lucreze la SAP Baza de date HANA are nevoie de un utilizator al bazei de date. Un utilizator al bazei de date reprezintฤ o persoanฤ realฤ care lucreazฤ la SAP HANA.
Existฤ douฤ tipuri de utilizatori ai bazei de date, aศa cum se prezintฤ รฎn comparaศie mai jos.
| Tip de utilizator | Descriere | Rol atribuit |
|---|---|---|
| Utilizator standard | Acest utilizator poate crea obiecte รฎntr-o schemฤ proprie ศi poate citi date รฎn vizualizฤrile de sistem. Un utilizator standard este creat cu instrucศiunea โCREATE USERโ. | Rolul PUBLIC este atribuit pentru citirea vizualizฤrilor sistemului. |
| Utilizator restricศionat | Un utilizator restricศionat nu are acces SQL complet printr-o consolฤ SQL ศi este creat cu instrucศiunea โCREATE RESTRICTED USERโ. Dacฤ sunt necesare privilegii pentru a utiliza o aplicaศie, acestea sunt furnizate printr-un rol.
|
Rolul RESTRICTED_USER_ODBC_ACCESS sau RESTRICTED_USER_JDBC_ACCESS este necesar pentru funcศionalitatea ODBC/JDBC completฤ. |
An SAP Administratorul de utilizatori HANA are acces la urmฤtoarele activitฤศi:
- Creaศi sau ศtergeศi un utilizator.
- Definiศi ศi creaศi un rol.
- Acordaศi un rol utilizatorului.
- Resetarea parolei unui utilizator.
- Reactivaศi sau dezactivaศi un utilizator dupฤ cum este necesar.
1. Creaศi utilizator รฎn SAP HANA
Doar un utilizator al bazei de date cu privilegiul ROLE ADMIN poate crea utilizatori ศi roluri รฎn SAP HANA.
Pas 1) Pentru a crea un utilizator nou รฎn SAP HANA Studio, accesaศi fila Securitate, aศa cum se aratฤ mai jos, ศi urmaศi aceศti paศi:
- Accesaศi nodul Securitate.
- Selectaศi Utilizatori (clic dreapta) -> Utilizator nou.
Pas 2) Apare un ecran de creare a utilizatorului, aศa cum se aratฤ mai jos.
- Introduceศi numele de utilizator.
- Introduceศi o parolฤ pentru utilizator.
- Acestea sunt mecanismele de autentificare; รฎn mod implicit, se utilizeazฤ autentificarea cu numele de utilizator ศi parola.
Dacฤ faceศi clic pe butonul Implementare afiศat mai jos, utilizatorul se creeazฤ.
2. Definiศi ศi creaศi rol
Un rol este o colecศie de privilegii care pot fi acordate altor utilizatori sau roluri. Acesta include privilegii pentru obiecte ศi aplicaศii ale bazei de date, รฎn funcศie de natura jobului.
Este mecanismul standard pentru acordarea privilegiilor, deศi privilegiile pot fi acordate ศi direct. Multe roluri standard (de exemplu, MODELLARE ศi MONITORIZARE) sunt livrate odatฤ cu SAP Baza de date HANA.
Un rol standard poate fi folosit ca ศablon pentru crearea unui rol personalizat.
Un rol poate conศine urmฤtoarele privilegii:
- Privilegii de sistem pentru sarcini administrative ศi de dezvoltare (CITIRE CATALOG, AUDIT ADMIN, etc.)
- Privilegii pentru obiectele bazei de date (SELECT, INSERT, DELETE etc.)
- Privilegii analitice pentru un SAP Vizualizare informaศii HANA
- Privilegii de pachete asupra pachetelor din repozitoriu (REPO.READ, REPO.EDIT_NATIVE_OBJECTS etc.)
- Privilegii de aplicaศie pentru SAP Aplicaศii HANA XS
- Privilegii asupra utilizatorului (pentru depanarea unei proceduri)
Crearea rolului
Pas 1) Utilizaศi nodul Securitate aศa cum se aratฤ mai jos.
- Accesaศi nodul Securitate din SAP Sistem HANA.
- Selectaศi nodul Rol (clic dreapta) ศi selectaศi Rol nou.
Pas 2) Se afiศeazฤ un ecran de creare a rolului, aศa cum se aratฤ mai jos.
- Daศi rolului un nume รฎn blocul Rol nou.
- Selectaศi fila Roluri acordate ศi faceศi clic pe pictograma โ+โ pentru a adฤuga un rol standard sau existent.
- Selectaศi rolul dorit (de exemplu, MODELARE sau MONITORIZARE).
Pas 3) Confirmaศi sarcina aศa cum se aratฤ mai jos.
- Rolul selectat este adฤugat รฎn fila Roluri acordate.
- Privilegiile pot fi atribuite direct selectรขnd Privilegii de sistem, Privilegii de obiect, Privilegii analitice, Privilegii de pachet etc.
- Faceศi clic pe pictograma Implementare pentru a crea rolul.
Bifaศi opศiunea โPosibil acorda altor utilizatori ศi roluriโ dacฤ acest rol ar trebui sฤ fie la fel designable cฤtre alศi utilizatori ศi roluri.
3. Acordaศi rol utilizatorului
Pas 1) Atribuiศi rolul โMODELLING_VIEWโ unui alt utilizator, โABHI_TESTโ, utilizรขnd caseta de dialog de mai jos.
- Accesaศi subnodul Utilizator din nodul Securitate ศi faceศi dublu clic pe el. Se deschide fereastra Utilizator.
- Faceศi clic pe pictograma โ+โ Roluri acordate.
- Apare o fereastrฤ pop-up. Cฤutaศi numele rolului care va fi atribuit utilizatorului.
Pas 2) Rolul โMODELLING_VIEWโ este acum adฤugat la Rol, aศa cum se aratฤ mai jos.
Pas 3) Implementaศi modificarea ศi verificaศi mesajul de mai jos.
- Faceศi clic pe butonul Implementare.
- Se afiศeazฤ mesajul โUtilizatorul ยซABHI_TESTยป s-a schimbatโ.
4. Resetarea parolei utilizatorului
Pentru a reseta parola unui utilizator, accesaศi subnodul Utilizator din nodul Securitate ศi faceศi dublu clic pe acesta. Se deschide fereastra Utilizator.
Pas 1) Introduceศi noile credenศiale aศa cum se aratฤ mai jos.
- Introduceศi noua parolฤ.
- Introduceศi parola de confirmare.
Pas 2) Salvaศi noua parolฤ aศa cum se aratฤ mai jos.
- Faceศi clic pe butonul Implementare.
- Se afiศeazฤ mesajul โUtilizatorul ยซABHI_TESTยป s-a schimbatโ.
5. Reactivarea sau dezactivarea utilizatorului
Accesaศi subnodul Utilizator din nodul Securitate ศi faceศi dublu clic pe el. Se deschide fereastra Utilizator.
Bara de instrumente conศine o pictogramฤ Dezactivare utilizator, afiศatฤ mai jos. Faceศi clic pe ea.
Apare o fereastrฤ pop-up de confirmare, aศa cum se aratฤ mai jos. Faceศi clic pe butonul Da.
Se afiศeazฤ mesajul โUtilizatorul ยซABHI_TESTยป dezactivatโ. Pictograma Dezactivare se schimbฤ รฎn โActivare utilizatorโ, astfel รฎncรขt utilizatorul poate fi activat din nou din aceeaศi pictogramฤ.
SAP Managementul licenศelor HANA
Este necesarฤ o cheie de licenศฤ pentru a utiliza SAP Baza de date HANA. O cheie de licenศฤ poate fi instalatฤ ศi ศtearsฤ folosind SAP HANA Studio, SAP Instrumentul de linie de comandฤ HANA HDBSQL ศi editorul de interogฤri HANA SQL.
SAP Baza de date HANA acceptฤ douฤ tipuri de chei de licenศฤ:
- Cheie de licenศฤ permanentฤ: Cheile de licenศฤ permanente sunt valabile pรขnฤ la data expirฤrii. O cheie nouฤ trebuie solicitatฤ ศi aplicatฤ รฎnainte de aceastฤ datฤ. Dacฤ cheia expirฤ, se instaleazฤ automat o cheie de licenศฤ temporarฤ pentru 28 de zile.
- Cheie de licenศฤ temporarฤ: Aceasta se instaleazฤ automat odatฤ cu o nouฤ SAP Instalarea bazei de date HANA. Este valabilฤ timp de 90 de zile, dupฤ care se poate solicita o cheie permanentฤ de la SAP.
Autorizaศie pentru gestionarea licenศelor
Privilegiul โLICENSE ADMINโ este necesar pentru gestionarea licenศelor. SAP HANA Cloud este gestionat prin abonament, deci nicio cheie nu este instalatฤ manual.
SAP Audit HANA
SAP Funcศiile de auditare HANA vฤ permit sฤ monitorizaศi ศi sฤ รฎnregistraศi acศiunile efectuate รฎn SAP Sistem HANA. Auditarea trebuie activatฤ pentru sistem รฎnainte de a putea fi creatฤ o politicฤ de audit.
Autorizare pt SAP Audit HANA
Privilegiul de sistem โAUDIT ADMINโ este necesar pentru SAP Auditarea HANA.














