SAP Безопасность HANA: полное руководство

⚡ Умное резюме

SAP Система безопасности HANA защищает бизнес-данные от несанкционированного доступа посредством аутентификации, авторизации, управления пользователями и ролями, аудита и шифрования, и применяет эти средства контроля последовательно ко всем контейнерам баз данных арендаторов, работающим в системе.

  • 🔐 Аутентификация: Для проверки подключения используются Kerberos, имя пользователя и пароль, SAML, билеты входа в систему и сертификаты X.509.
  • 🛡️ Авторизация: Шесть типов привилегий определяют, что авторизованный пользователь может читать или изменять.
  • 👥 Типы пользователей: Технические, стандартные и ограниченные пользователи имеют совершенно разные уровни доступа по умолчанию.
  • 🧩 Роли: Роль объединяет привилегии и является стандартным способом предоставления доступа в больших масштабах.
  • 📜 Лицензирование: Постоянные ключи имеют ограниченный срок действия; после этого автоматически устанавливается временный ключ сроком на 28 дней.
  • 🔎 Аудит: Перед началом действия любой политики аудита необходимо включить функцию аудита в системе.

SAP Безопасность HANA

Что такое SAP Безопасность HANA?

SAP Система безопасности HANA защищает критически важные для бизнеса данные от несанкционированного доступа и обеспечивает соответствие системы стандартам, принятым компанией.

SAP HANA Поддерживается многопользовательская база данных, в которой несколько баз данных работают на одной системе. Каждая из них представляет собой контейнер базы данных для отдельного пользователя, и все описанные ниже функции безопасности применяются к каждому контейнеру.

SAP HANA предоставляет следующие функции, связанные с безопасностью:

  • Управление пользователями и ролями
  • Авторизация
  • Аутентификация
  • Шифрование данных в слое постоянного хранения (Persistence Layer)
  • Шифрование данных на сетевом уровне

SAP Пользователь и роль HANA

SAP Конфигурация управления пользователями и ролями HANA зависит от архитектура, как описано ниже.

3-Tier Archiтекстура

SAP HANA можно использовать как реляционную базу данных в трехуровневой системе. Archiтектура.

В данной архитектуре функции безопасности (авторизация, аутентификация, шифрование и аудит) устанавливаются на уровне серверов приложений.

SAP Приложение (ERP, BW и т. д.) подключается к базе данных только с помощью технического пользователя или администратора базы данных (Basis-специалиста), как показано ниже. Конечный пользователь не может получить прямой доступ к базе данных или серверу базы данных.

SAP ХАНА 3-уровневая Archiархитектура с обеспечением безопасности на уровне сервера приложений

2-Tier Archiтекстура

SAP Расширенные службы приложений HANA (SAP HANA XS основана на двухуровневой архитектуре. Archiархитектура, в которой сервер приложений, веб-сервер и среда разработки объединены в единую систему, как показано ниже.

SAP ХАНА 2-уровневая Archiархитектура со встроенными элементами SAP сервер приложений HANA XS

SAP Хана-аутентификация

Пользователь базы данных определяет, кто осуществляет доступ к ней. SAP База данных HANA, и эта идентификация подтверждается с помощью «аутентификации». SAP HANA поддерживает множество методов аутентификации, а технология единого входа (SSO) интегрирует несколько из них.

SAP HANA поддерживает следующие методы аутентификации:

  • Kerberos: Его можно использовать в следующих случаях:
    • Непосредственно из JDBC и ODBC-клиента (SAP HANA Studio).
    • Когда HTTP используется для доступа SAP ХАНА XS.
  • Имя пользователя / Пароль: Когда пользователь вводит свое имя пользователя и пароль от базы данных, SAP База данных HANA выполняет аутентификацию пользователя.
  • Язык разметки утверждения безопасности (SAML)

    SAML может аутентифицировать SAP Пользователь HANA получает доступ к базе данных напрямую через ODBC/JDBC. Это сопоставляет внешний идентификатор с внутренним пользователем базы данных, поэтому пользователь входит в систему с внешним идентификатором пользователя.

  • SAP Билеты входа и подтверждения

    Аутентификация пользователя может осуществляться с помощью билетов входа в систему или подтверждающих билетов, которые специально настраиваются и выдаются для этой цели.

  • Сертификаты клиента X.509

    После появления SAP Доступ к HANA XS осуществляется по протоколу HTTP, аутентификацию пользователя обеспечивают клиентские сертификаты, подписанные доверенным центром сертификации (CA).

SAP Авторизация HANA

SAP Авторизация HANA требуется, когда пользователь использует клиентский интерфейс (JDBC, ODBC или HTTP) для доступа к системе. SAP База данных Хана.

В зависимости от предоставленных пользователю прав доступа, он может выполнять операции с объектом базы данных. Эти права доступа называются «привилегиями».

Привилегии могут предоставляться пользователю напрямую или косвенно через роли. Все привилегии, назначенные пользователю, объединяются в единое целое.

Когда пользователь пытается получить доступ к любому SAP В базе данных HANA система проверяет авторизацию через роли пользователей и непосредственно предоставленные привилегии.

Когда запрошенные права доступа обнаружены, система пропускает дальнейшие проверки и предоставляет доступ.

SAP HANA предоставляет следующие типы привилегий:

Типы привилегий Описание
Системные привилегии Управляет нормальной работой системы. Системные привилегии в основном используются для:

  • Создание и удаление схемы в SAP База данных Хана
  • Управление пользователями и ролями в SAP База данных Хана
  • Мониторинг и tracиз SAP База данных Хана
  • Выполнение резервных копий данных
  • Управление лицензией
  • Управление версиями
  • Управление аудитами
  • Импорт и экспорт содержание
  • Поддержание работоспособности пунктов доставки.
Привилегии объекта Привилегии объекта SQL Привилегии используются для предоставления разрешения на чтение и изменение объектов базы данных. Для доступа к объекту базы данных пользователю необходимы привилегии доступа к этому объекту или к схеме, в которой он находится. Привилегии доступа могут быть предоставлены для объектов каталога (таблицы, представления и т. д.) или для объектов, не входящих в каталог (объекты разработки).
Привилегии объекта указаны ниже:

  • СОЗДАЙТЕ ЛЮБЫЕ
  • ОБНОВЛЕНИЕ, ВСТАВКА, ВЫБОР, УДАЛЕНИЕ, УДАЛЕНИЕ, ИЗМЕНЕНИЕ, ВЫПОЛНЕНИЕ
  • ИНДЕКС, ТРИГГЕР, ОТЛАДКА, ССЫЛКИ
Аналитические привилегии Аналитические права доступа позволяют получать доступ к данным для чтения. SAP Информационная модель HANA (представление атрибутов, аналитическое представление, представление вычислений).
Эта привилегия оценивается во время обработки запроса.
Аналитические привилегии предоставляют различным пользователям доступ к различным частям данных в одном и том же информационном представлении в зависимости от роли пользователя.
Они используются в SAP База данных HANA обеспечивает построчный контроль над данными, которые отдельные пользователи могут видеть в одном и том же представлении.
Привилегии пакета Права доступа к пакетам позволяют выполнять действия с отдельными пакетами в системе. SAP Репозиторий HANA. Репозиторий и XS classic устарели с момента... SAP HANA 2.0 SPS 02, поэтому в новых задачах используются роли на основе HDI.
Привилегии приложения Для использования приложения требуются соответствующие права доступа. SAP Расширенные службы приложений HANA (SAP HANA XS) для доступа к приложению.
Предоставление и отзыв прав доступа к приложению осуществляется посредством процедур GRANT_APPLICATION_PRIVILEGE и REVOKE_APPLICATION_PRIVILEGE в схеме _SYS_REPO.
Привилегии пользователя Это привилегия SQL, которую пользователь может предоставить своему собственному пользователю. ATTACH DEBUGGER — единственная привилегия, которую можно предоставить пользователю таким образом.

SAP Администрирование пользователей и управление ролями HANA

Доступ к SAP Для работы базы данных HANA требуется пользователь. В зависимости от политики безопасности, существует два типа пользователей. SAP ХАНА.

1. Технический пользователь (администратор баз данных) – пользователь, который работает непосредственно с SAP База данных HANA с необходимыми привилегиями. Обычно эти пользователи не удаляются из базы данных.

Эти пользователи создаются для выполнения административных задач, таких как создание объекта и предоставление прав доступа к объекту базы данных или к приложению.

SAP В системе баз данных HANA по умолчанию предоставляются следующие пользователи в качестве стандартных пользователей:

  • СИСТЕМА
  • SYS
  • _SYS_REPO

2. База данных или реальный пользователь – каждый человек, желающий работать над SAP Базе данных HANA необходим пользователь базы данных. Пользователь базы данных — это реальный человек, работающий с ней. SAP ХАНА.

Существует два типа пользователей баз данных, сравнение которых приведено ниже.

Тип пользователя Описание Роль назначена
Стандартный пользователь Этот пользователь может создавать объекты в собственной схеме и считывать данные из системных представлений. Стандартный пользователь создается с помощью оператора «CREATE USER». Роль PUBLIC назначается для чтения системных представлений.
Ограниченный пользователь Пользователь с ограниченными правами не имеет полного доступа к SQL через консоль SQL и создается с помощью оператора «CREATE RESTRICTED USER». Если для использования приложения требуются привилегии, они предоставляются через роль.

  • Пользователь с ограниченными правами не может создавать объекты базы данных.
  • Пользователь с ограниченными правами не может просматривать данные в базе данных, пока ему не будет предоставлена ​​соответствующая роль.
  • Пользователь с ограниченными правами подключается к базе данных только по протоколу HTTP.
  • Для подключения клиента необходимо включить доступ по протоколам ODBC/JDBC с помощью SQL-запроса.
Для полноценной работы с ODBC/JDBC требуется роль RESTRICTED_USER_ODBC_ACCESS или RESTRICTED_USER_JDBC_ACCESS.

An SAP Администратор пользователя HANA имеет доступ к следующим действиям:

  1. Создать или удалить пользователя.
  2. Определите и создайте роль.
  3. Предоставьте пользователю роль.
  4. Сбросить пароль пользователя.
  5. При необходимости повторно активируйте или деактивируйте пользователя.

1. Создать пользователя в SAP HANA

Создавать пользователей и роли может только пользователь базы данных с привилегией ROLE ADMIN. SAP ХАНА.

Шаг 1) Чтобы создать нового пользователя в SAP В HANA Studio перейдите на вкладку «Безопасность», как показано ниже, и выполните следующие действия:

  1. Перейдите в раздел «Безопасность».
  2. Выберите Пользователи (щелкните правой кнопкой мыши) -> Новый пользователь.

Для создания нового пользователя в разделе «Безопасность» воспользуйтесь контекстным меню, щелкнув правой кнопкой мыши.

Шаг 2) Появляется экран создания пользователя, как показано ниже.

  1. Введите имя пользователя.
  2. Введите пароль для пользователя.
  3. Это механизмы аутентификации; по умолчанию используется аутентификация по имени пользователя и паролю.

SAP Экран создания пользователя в HANA Studio с полями для имени пользователя и пароля.

Нажатие кнопки «Развернуть», показанной ниже, создает пользователя.

Кнопка развертывания в SAP Панель инструментов пользовательского редактора HANA Studio

2. Определите и создайте роль.

Роль — это набор привилегий, которые могут быть предоставлены другим пользователям или ролям. В зависимости от характера работы она включает в себя привилегии для объектов базы данных и приложений.

Это стандартный механизм предоставления привилегий, хотя привилегии также могут предоставляться напрямую. Многие стандартные роли (например, МОДЕЛИРОВАНИЕ и МОНИТОРИНГ) поставляются вместе с этим механизмом. SAP База данных Хана.

Стандартную роль можно использовать в качестве шаблона для создания пользовательской роли.

Роль может содержать следующие привилегии:

  • Системные привилегии для административных и задач разработки (ЧТЕНИЕ КАТАЛОГА, АДМИНИСТРИРОВАНИЕ АУДИТА и т. д.)
  • Права доступа к объектам базы данных (SELECT, INSERT, DELETE и т. д.)
  • Аналитические привилегии для SAP Информационный просмотр HANA
  • Права доступа к пакетам репозитория (REPO.READ, REPO.EDIT_NATIVE_OBJECTS и т. д.)
  • Права доступа к приложению для SAP Приложения HANA XS
  • Права доступа пользователя (для отладки процедуры)

Создание роли

Шаг 1) Используйте узел «Безопасность», как показано ниже.

  1. Перейдите в раздел «Безопасность» SAP Система Хана.
  2. Выберите узел «Роль» (щелкните правой кнопкой мыши) и выберите «Создать роль».

Щелкните правой кнопкой мыши по контекстному меню, чтобы создать новую роль в узле «Безопасность».

Шаг 2) Отображается экран создания роли, как показано ниже.

SAP Экран создания роли в HANA Studio с открытой вкладкой «Предоставленные роли».

  1. Присвойте роли имя в блоке «Новая роль».
  2. Выберите вкладку «Предоставленные роли» и нажмите значок «+», чтобы добавить стандартную или существующую роль.
  3. Выберите желаемую роль (например, МОДЕЛИРОВАНИЕ или МОНИТОРИНГ).

Шаг 3) Подтвердите задание, как показано ниже.

  1. Выбранная роль добавляется на вкладке «Предоставленные роли».
  2. Привилегии можно назначать напрямую, выбирая «Системные привилегии», «Объектные привилегии», «Аналитические привилегии», «Пакетные привилегии» и т. д.
  3. Нажмите на значок «Развернуть», чтобы создать роль.

Вкладка «Предоставленные роли» отображает выбранную роль перед развертыванием.

Установите флажок «Предоставить другим пользователям и ролям», если эта роль должна быть такой же.signable другим пользователям и ролям.

3. Предоставьте роль пользователю

Шаг 1) Назначьте роль «MODELLING_VIEW» другому пользователю, «ABHI_TEST», используя диалоговое окно ниже.

  1. Перейдите к подразделу «Пользователь» в узле «Безопасность» и дважды щелкните по нему. Откроется окно «Пользователь».
  2. Нажмите на значок «+» для предоставленных ролей.
  3. Появляется всплывающее окно. Найдите название роли, которая будет назначена пользователю.

Всплывающее окно поиска ролей используется для выбора представления модели (MODELLING_VIEW) для пользователя.

Шаг 2) В раздел «Роли» теперь добавлена ​​роль «MODELLING_VIEW», как показано ниже.

В списке предоставленных ролей отображается добавление MODELLING_VIEW к пользователю ABHI_TEST.

Шаг 3) Внесите изменения и проверьте сообщение ниже.

  1. Нажмите кнопку «Развернуть».
  2. Отображается сообщение «Пользователь 'ABHI_TEST' изменился».

Строка состояния подтверждает изменение пользователя ABHI_TEST после предоставления ему роли.

4. Сброс пароля пользователя

Чтобы сбросить пароль пользователя, перейдите в подраздел «Пользователи» в узле «Безопасность» и дважды щелкните по нему. Откроется окно «Пользователи».

Шаг 1) Введите новые учетные данные, как показано ниже.

  1. Введите новый пароль.
  2. Введите подтверждающий пароль.

Поля «Пароль» и «Подтверждение пароля» в SAP Редактор пользователей HANA Studio

Шаг 2) Сохраните новый пароль, как показано ниже.

  1. Нажмите кнопку «Развернуть».
  2. Отображается сообщение «Пользователь 'ABHI_TEST' изменился».

Строка состояния подтверждает изменение пароля для пользователя ABHI_TEST.

5. Повторная активация или деактивация пользователя.

Перейдите к подразделу «Пользователь» в узле «Безопасность» и дважды щелкните по нему. Откроется окно «Пользователь».

На панели инструментов находится значок «Деактивировать пользователя», показанный ниже. Щелкните по нему.

Деактивировать значок пользователя в SAP Панель инструментов пользовательского редактора HANA Studio

Появится всплывающее окно подтверждения, как показано ниже. Нажмите кнопку «Да».

Всплывающее окно подтверждения с вопросом, следует ли деактивировать пользователя ABHI_TEST.

Отображается сообщение «Пользователь 'ABHI_TEST' деактивирован». Значок деактивации меняется на «Активировать пользователя», поэтому пользователя можно снова активировать с помощью того же значка.

SAP Управление лицензиями HANA

Для использования требуется лицензионный ключ. SAP База данных HANA. Лицензионный ключ можно установить и удалить с помощью... SAP HANA Studio, SAP Инструмент командной строки HANA HDBSQL и редактор SQL-запросов HANA.

SAP База данных HANA поддерживает два типа лицензионных ключей:

  • Постоянный лицензионный ключ: Постоянные лицензионные ключи действительны до истечения срока их действия. Новый ключ необходимо запросить и применить до этой даты. Если срок действия ключа истекает, автоматически устанавливается временный лицензионный ключ на 28 дней.
  • Временный лицензионный ключ: Это устанавливается автоматически при новом запуске. SAP Установка базы данных HANA. Действительна в течение 90 дней, после чего можно запросить постоянный ключ. SAP.

Авторизация на управление лицензиями

Для управления лицензиями необходимы права доступа «АДМИНИСТРАТОР ЛИЦЕНЗИЙ». SAP HANA Cloud управляется по подписке, поэтому ключ не устанавливается вручную.

SAP Хана Аудит

SAP Функции аудита HANA позволяют отслеживать и записывать действия, выполняемые в системе. SAP Система HANA. Перед созданием политики аудита необходимо активировать аудит в системе.

Разрешение на SAP Хана Аудит

Для этого требуются системные привилегии «АДМИНИСТРАТОР АУДИТА». SAP Аудит HANA.

Часто задаваемые вопросы (FAQ)

Роль каталога существует только во время выполнения и создается с помощью SQL. Роль HDI — это артефакт времени проектирования с суффиксом .hdbrole, развертываемый в контейнере, что позволяет осуществлять версионирование и перенос.

Пользователь с ограниченными правами создается без роли PUBLIC, поэтому он не обладает привилегиями доступа к системным представлениям или объектам. Доступ предоставляется только при наличии предоставленных ролей, и для подключения по протоколам ODBC или JDBC необходимо явно включить эту функцию.

Шифрование на уровне постоянного хранения защищает тома данных, журналы повторного выполнения и резервные копии на диске. Шифрование на сетевом уровне использует TLS/SSL для клиентского и внутреннего трафика. Корневые ключи хранятся в защищенном хранилище и должны быть изменены после установки.

Да. Модели машинного обучения анализируют типичные схемы предоставления прав доступа на основе журналов аудита и выявляют отклонения от нормы, такие как внезапное предоставление системных привилегий, восстановление доступа к неактивным учетным записям или конфликты, связанные с разделением обязанностей. Решение все равно принимает эксперт, поскольку модель лишь ранжирует риски.

Copilot быстро создает файлы CREATE ROLE, GRANT и .hdbrole, что идеально подходит для повторяющейся структуры ролей. RevПроверяйте каждое сгенерированное утверждение на соответствие руководству по безопасности, поскольку предлагаемые варианты могут предоставлять избыточные привилегии или использовать устаревший синтаксис репозитория.

Это изолированная база данных арендаторов на одном устройстве. SAP Система HANA. Каждый арендатор хранит своих пользователей, роли, каталог и данные о местонахождении, в то время как системная база данных обрабатывает задачи, охватывающие всю установку, такие как создание арендаторов и лицензирование.

№ SAP Рекомендуется создать именованных администраторов, обладающих только необходимыми для каждой задачи привилегиями, а затем деактивировать SYSTEM. Использование общего суперпользователя исключает подотчетность из журнала аудита и расширяет последствия утечки паролей.

SAP HANA Cloud сохраняет ту же модель привилегий, но исключает обработку лицензионных ключей и задачи на уровне хоста, что SAP Работает. Шифрование включено по умолчанию, XS Classic удален, а роли репозитория заменены ролями HDI.

Подведем итог этой публикации следующим образом: