SAP Безопасность HANA: полное руководство
⚡ Умное резюме
SAP Система безопасности HANA защищает бизнес-данные от несанкционированного доступа посредством аутентификации, авторизации, управления пользователями и ролями, аудита и шифрования, и применяет эти средства контроля последовательно ко всем контейнерам баз данных арендаторов, работающим в системе.
Что такое SAP Безопасность HANA?
SAP Система безопасности HANA защищает критически важные для бизнеса данные от несанкционированного доступа и обеспечивает соответствие системы стандартам, принятым компанией.
SAP HANA Поддерживается многопользовательская база данных, в которой несколько баз данных работают на одной системе. Каждая из них представляет собой контейнер базы данных для отдельного пользователя, и все описанные ниже функции безопасности применяются к каждому контейнеру.
SAP HANA предоставляет следующие функции, связанные с безопасностью:
- Управление пользователями и ролями
- Авторизация
- Аутентификация
- Шифрование данных в слое постоянного хранения (Persistence Layer)
- Шифрование данных на сетевом уровне
SAP Пользователь и роль HANA
SAP Конфигурация управления пользователями и ролями HANA зависит от архитектура, как описано ниже.
3-Tier Archiтекстура
SAP HANA можно использовать как реляционную базу данных в трехуровневой системе. Archiтектура.
В данной архитектуре функции безопасности (авторизация, аутентификация, шифрование и аудит) устанавливаются на уровне серверов приложений.
SAP Приложение (ERP, BW и т. д.) подключается к базе данных только с помощью технического пользователя или администратора базы данных (Basis-специалиста), как показано ниже. Конечный пользователь не может получить прямой доступ к базе данных или серверу базы данных.
2-Tier Archiтекстура
SAP Расширенные службы приложений HANA (SAP HANA XS основана на двухуровневой архитектуре. Archiархитектура, в которой сервер приложений, веб-сервер и среда разработки объединены в единую систему, как показано ниже.
SAP Хана-аутентификация
Пользователь базы данных определяет, кто осуществляет доступ к ней. SAP База данных HANA, и эта идентификация подтверждается с помощью «аутентификации». SAP HANA поддерживает множество методов аутентификации, а технология единого входа (SSO) интегрирует несколько из них.
SAP HANA поддерживает следующие методы аутентификации:
- Kerberos: Его можно использовать в следующих случаях:
- Непосредственно из JDBC и ODBC-клиента (SAP HANA Studio).
- Когда HTTP используется для доступа SAP ХАНА XS.
- Имя пользователя / Пароль: Когда пользователь вводит свое имя пользователя и пароль от базы данных, SAP База данных HANA выполняет аутентификацию пользователя.
- Язык разметки утверждения безопасности (SAML)
SAML может аутентифицировать SAP Пользователь HANA получает доступ к базе данных напрямую через ODBC/JDBC. Это сопоставляет внешний идентификатор с внутренним пользователем базы данных, поэтому пользователь входит в систему с внешним идентификатором пользователя.
- SAP Билеты входа и подтверждения
Аутентификация пользователя может осуществляться с помощью билетов входа в систему или подтверждающих билетов, которые специально настраиваются и выдаются для этой цели.
- Сертификаты клиента X.509
После появления SAP Доступ к HANA XS осуществляется по протоколу HTTP, аутентификацию пользователя обеспечивают клиентские сертификаты, подписанные доверенным центром сертификации (CA).
SAP Авторизация HANA
SAP Авторизация HANA требуется, когда пользователь использует клиентский интерфейс (JDBC, ODBC или HTTP) для доступа к системе. SAP База данных Хана.
В зависимости от предоставленных пользователю прав доступа, он может выполнять операции с объектом базы данных. Эти права доступа называются «привилегиями».
Привилегии могут предоставляться пользователю напрямую или косвенно через роли. Все привилегии, назначенные пользователю, объединяются в единое целое.
Когда пользователь пытается получить доступ к любому SAP В базе данных HANA система проверяет авторизацию через роли пользователей и непосредственно предоставленные привилегии.
Когда запрошенные права доступа обнаружены, система пропускает дальнейшие проверки и предоставляет доступ.
SAP HANA предоставляет следующие типы привилегий:
| Типы привилегий | Описание |
|---|---|
| Системные привилегии | Управляет нормальной работой системы. Системные привилегии в основном используются для:
|
| Привилегии объекта | Привилегии объекта SQL Привилегии используются для предоставления разрешения на чтение и изменение объектов базы данных. Для доступа к объекту базы данных пользователю необходимы привилегии доступа к этому объекту или к схеме, в которой он находится. Привилегии доступа могут быть предоставлены для объектов каталога (таблицы, представления и т. д.) или для объектов, не входящих в каталог (объекты разработки). Привилегии объекта указаны ниже:
|
| Аналитические привилегии | Аналитические права доступа позволяют получать доступ к данным для чтения. SAP Информационная модель HANA (представление атрибутов, аналитическое представление, представление вычислений). Эта привилегия оценивается во время обработки запроса. Аналитические привилегии предоставляют различным пользователям доступ к различным частям данных в одном и том же информационном представлении в зависимости от роли пользователя. Они используются в SAP База данных HANA обеспечивает построчный контроль над данными, которые отдельные пользователи могут видеть в одном и том же представлении. |
| Привилегии пакета | Права доступа к пакетам позволяют выполнять действия с отдельными пакетами в системе. SAP Репозиторий HANA. Репозиторий и XS classic устарели с момента... SAP HANA 2.0 SPS 02, поэтому в новых задачах используются роли на основе HDI. |
| Привилегии приложения | Для использования приложения требуются соответствующие права доступа. SAP Расширенные службы приложений HANA (SAP HANA XS) для доступа к приложению. Предоставление и отзыв прав доступа к приложению осуществляется посредством процедур GRANT_APPLICATION_PRIVILEGE и REVOKE_APPLICATION_PRIVILEGE в схеме _SYS_REPO. |
| Привилегии пользователя | Это привилегия SQL, которую пользователь может предоставить своему собственному пользователю. ATTACH DEBUGGER — единственная привилегия, которую можно предоставить пользователю таким образом. |
SAP Администрирование пользователей и управление ролями HANA
Доступ к SAP Для работы базы данных HANA требуется пользователь. В зависимости от политики безопасности, существует два типа пользователей. SAP ХАНА.
1. Технический пользователь (администратор баз данных) – пользователь, который работает непосредственно с SAP База данных HANA с необходимыми привилегиями. Обычно эти пользователи не удаляются из базы данных.
Эти пользователи создаются для выполнения административных задач, таких как создание объекта и предоставление прав доступа к объекту базы данных или к приложению.
SAP В системе баз данных HANA по умолчанию предоставляются следующие пользователи в качестве стандартных пользователей:
- СИСТЕМА
- SYS
- _SYS_REPO
2. База данных или реальный пользователь – каждый человек, желающий работать над SAP Базе данных HANA необходим пользователь базы данных. Пользователь базы данных — это реальный человек, работающий с ней. SAP ХАНА.
Существует два типа пользователей баз данных, сравнение которых приведено ниже.
| Тип пользователя | Описание | Роль назначена |
|---|---|---|
| Стандартный пользователь | Этот пользователь может создавать объекты в собственной схеме и считывать данные из системных представлений. Стандартный пользователь создается с помощью оператора «CREATE USER». | Роль PUBLIC назначается для чтения системных представлений. |
| Ограниченный пользователь | Пользователь с ограниченными правами не имеет полного доступа к SQL через консоль SQL и создается с помощью оператора «CREATE RESTRICTED USER». Если для использования приложения требуются привилегии, они предоставляются через роль.
|
Для полноценной работы с ODBC/JDBC требуется роль RESTRICTED_USER_ODBC_ACCESS или RESTRICTED_USER_JDBC_ACCESS. |
An SAP Администратор пользователя HANA имеет доступ к следующим действиям:
- Создать или удалить пользователя.
- Определите и создайте роль.
- Предоставьте пользователю роль.
- Сбросить пароль пользователя.
- При необходимости повторно активируйте или деактивируйте пользователя.
1. Создать пользователя в SAP HANA
Создавать пользователей и роли может только пользователь базы данных с привилегией ROLE ADMIN. SAP ХАНА.
Шаг 1) Чтобы создать нового пользователя в SAP В HANA Studio перейдите на вкладку «Безопасность», как показано ниже, и выполните следующие действия:
- Перейдите в раздел «Безопасность».
- Выберите Пользователи (щелкните правой кнопкой мыши) -> Новый пользователь.
Шаг 2) Появляется экран создания пользователя, как показано ниже.
- Введите имя пользователя.
- Введите пароль для пользователя.
- Это механизмы аутентификации; по умолчанию используется аутентификация по имени пользователя и паролю.
Нажатие кнопки «Развернуть», показанной ниже, создает пользователя.
2. Определите и создайте роль.
Роль — это набор привилегий, которые могут быть предоставлены другим пользователям или ролям. В зависимости от характера работы она включает в себя привилегии для объектов базы данных и приложений.
Это стандартный механизм предоставления привилегий, хотя привилегии также могут предоставляться напрямую. Многие стандартные роли (например, МОДЕЛИРОВАНИЕ и МОНИТОРИНГ) поставляются вместе с этим механизмом. SAP База данных Хана.
Стандартную роль можно использовать в качестве шаблона для создания пользовательской роли.
Роль может содержать следующие привилегии:
- Системные привилегии для административных и задач разработки (ЧТЕНИЕ КАТАЛОГА, АДМИНИСТРИРОВАНИЕ АУДИТА и т. д.)
- Права доступа к объектам базы данных (SELECT, INSERT, DELETE и т. д.)
- Аналитические привилегии для SAP Информационный просмотр HANA
- Права доступа к пакетам репозитория (REPO.READ, REPO.EDIT_NATIVE_OBJECTS и т. д.)
- Права доступа к приложению для SAP Приложения HANA XS
- Права доступа пользователя (для отладки процедуры)
Создание роли
Шаг 1) Используйте узел «Безопасность», как показано ниже.
- Перейдите в раздел «Безопасность» SAP Система Хана.
- Выберите узел «Роль» (щелкните правой кнопкой мыши) и выберите «Создать роль».
Шаг 2) Отображается экран создания роли, как показано ниже.
- Присвойте роли имя в блоке «Новая роль».
- Выберите вкладку «Предоставленные роли» и нажмите значок «+», чтобы добавить стандартную или существующую роль.
- Выберите желаемую роль (например, МОДЕЛИРОВАНИЕ или МОНИТОРИНГ).
Шаг 3) Подтвердите задание, как показано ниже.
- Выбранная роль добавляется на вкладке «Предоставленные роли».
- Привилегии можно назначать напрямую, выбирая «Системные привилегии», «Объектные привилегии», «Аналитические привилегии», «Пакетные привилегии» и т. д.
- Нажмите на значок «Развернуть», чтобы создать роль.
Установите флажок «Предоставить другим пользователям и ролям», если эта роль должна быть такой же.signable другим пользователям и ролям.
3. Предоставьте роль пользователю
Шаг 1) Назначьте роль «MODELLING_VIEW» другому пользователю, «ABHI_TEST», используя диалоговое окно ниже.
- Перейдите к подразделу «Пользователь» в узле «Безопасность» и дважды щелкните по нему. Откроется окно «Пользователь».
- Нажмите на значок «+» для предоставленных ролей.
- Появляется всплывающее окно. Найдите название роли, которая будет назначена пользователю.
Шаг 2) В раздел «Роли» теперь добавлена роль «MODELLING_VIEW», как показано ниже.
Шаг 3) Внесите изменения и проверьте сообщение ниже.
- Нажмите кнопку «Развернуть».
- Отображается сообщение «Пользователь 'ABHI_TEST' изменился».
4. Сброс пароля пользователя
Чтобы сбросить пароль пользователя, перейдите в подраздел «Пользователи» в узле «Безопасность» и дважды щелкните по нему. Откроется окно «Пользователи».
Шаг 1) Введите новые учетные данные, как показано ниже.
- Введите новый пароль.
- Введите подтверждающий пароль.
Шаг 2) Сохраните новый пароль, как показано ниже.
- Нажмите кнопку «Развернуть».
- Отображается сообщение «Пользователь 'ABHI_TEST' изменился».
5. Повторная активация или деактивация пользователя.
Перейдите к подразделу «Пользователь» в узле «Безопасность» и дважды щелкните по нему. Откроется окно «Пользователь».
На панели инструментов находится значок «Деактивировать пользователя», показанный ниже. Щелкните по нему.
Появится всплывающее окно подтверждения, как показано ниже. Нажмите кнопку «Да».
Отображается сообщение «Пользователь 'ABHI_TEST' деактивирован». Значок деактивации меняется на «Активировать пользователя», поэтому пользователя можно снова активировать с помощью того же значка.
SAP Управление лицензиями HANA
Для использования требуется лицензионный ключ. SAP База данных HANA. Лицензионный ключ можно установить и удалить с помощью... SAP HANA Studio, SAP Инструмент командной строки HANA HDBSQL и редактор SQL-запросов HANA.
SAP База данных HANA поддерживает два типа лицензионных ключей:
- Постоянный лицензионный ключ: Постоянные лицензионные ключи действительны до истечения срока их действия. Новый ключ необходимо запросить и применить до этой даты. Если срок действия ключа истекает, автоматически устанавливается временный лицензионный ключ на 28 дней.
- Временный лицензионный ключ: Это устанавливается автоматически при новом запуске. SAP Установка базы данных HANA. Действительна в течение 90 дней, после чего можно запросить постоянный ключ. SAP.
Авторизация на управление лицензиями
Для управления лицензиями необходимы права доступа «АДМИНИСТРАТОР ЛИЦЕНЗИЙ». SAP HANA Cloud управляется по подписке, поэтому ключ не устанавливается вручную.
SAP Хана Аудит
SAP Функции аудита HANA позволяют отслеживать и записывать действия, выполняемые в системе. SAP Система HANA. Перед созданием политики аудита необходимо активировать аудит в системе.
Разрешение на SAP Хана Аудит
Для этого требуются системные привилегии «АДМИНИСТРАТОР АУДИТА». SAP Аудит HANA.














