SAP การรักษาความปลอดภัย HANA: บทช่วยสอนที่สมบูรณ์

⚡ สรุปอย่างชาญฉลาด

SAP ระบบรักษาความปลอดภัยของ HANA ปกป้องข้อมูลทางธุรกิจจากการเข้าถึงโดยไม่ได้รับอนุญาตผ่านการตรวจสอบสิทธิ์ การอนุญาต การจัดการผู้ใช้และบทบาท การตรวจสอบ และการเข้ารหัส และใช้การควบคุมเหล่านี้อย่างสม่ำเสมอในทุกคอนเทนเนอร์ฐานข้อมูลของผู้เช่าที่ทำงานอยู่บนระบบ

  • 🔐 รับรองความถูกต้อง: Kerberos, ชื่อผู้ใช้และรหัสผ่าน, SAML, ตั๋วเข้าสู่ระบบ และใบรับรอง X.509 ใช้ในการตรวจสอบว่าใครสามารถเชื่อมต่อได้
  • 🛡️ อนุญาต: สิทธิ์การเข้าถึงหกประเภทจะกำหนดว่าผู้ใช้ที่เข้าสู่ระบบแล้วสามารถอ่านหรือเปลี่ยนแปลงอะไรได้บ้าง
  • 👥 ประเภทผู้ใช้: ผู้ใช้ทางเทคนิค ผู้ใช้ทั่วไป และผู้ใช้ที่มีข้อจำกัด มีสิทธิ์การเข้าถึงเริ่มต้นที่แตกต่างกันอย่างมาก
  • 🧩 บทบาท: บทบาท (Role) คือกลุ่มของสิทธิ์ต่างๆ และเป็นวิธีการมาตรฐานในการให้สิทธิ์การเข้าถึงในวงกว้าง
  • 📜 การออกใบอนุญาต: คีย์ถาวรมีวันหมดอายุ และคีย์ชั่วคราวอายุ 28 วันจะถูกติดตั้งโดยอัตโนมัติหลังจากนั้น
  • 🔎 การตรวจสอบ: ต้องเปิดใช้งานการตรวจสอบระบบก่อนจึงจะสามารถนำนโยบายการตรวจสอบใดๆ มาใช้ได้อย่างมีประสิทธิภาพ

SAP HANA Security

ความหมายของ SAP ระบบรักษาความปลอดภัยของ HANA?

SAP ระบบรักษาความปลอดภัยของ HANA ปกป้องข้อมูลสำคัญทางธุรกิจจากการเข้าถึงโดยไม่ได้รับอนุญาต และทำให้ระบบสอดคล้องกับมาตรฐานการปฏิบัติตามข้อกำหนดที่บริษัทกำหนดไว้

SAP HANA รองรับฐานข้อมูลแบบมัลติเทนแนนท์ ซึ่งมีฐานข้อมูลหลายฐานทำงานอยู่บนระบบเดียว โดยแต่ละฐานเป็นคอนเทนเนอร์ฐานข้อมูลของผู้เช่า และคุณสมบัติด้านความปลอดภัยทั้งหมดที่กล่าวถึงด้านล่างจะใช้กับแต่ละคอนเทนเนอร์

SAP HANA มีคุณสมบัติที่เกี่ยวข้องกับความปลอดภัยดังต่อไปนี้:

  • การจัดการผู้ใช้และบทบาท
  • การอนุญาต
  • การยืนยันตัวตน
  • การเข้ารหัสข้อมูลในเลเยอร์การคงอยู่ของข้อมูล
  • การเข้ารหัสข้อมูลในเลเยอร์เครือข่าย

SAP ผู้ใช้และบทบาท HANA

SAP การกำหนดค่าการจัดการผู้ใช้และบทบาทของ HANA ขึ้นอยู่กับ... สถาปัตยกรรมตามที่อธิบายไว้ด้านล่าง

3 ชั้น Archiเทคเจอร์

SAP HANA สามารถใช้เป็นฐานข้อมูลเชิงสัมพันธ์แบบ 3 ชั้นได้ Archiเทคเจอร์

ในสถาปัตยกรรมนี้ คุณสมบัติด้านความปลอดภัย (การอนุญาต การตรวจสอบสิทธิ์ การเข้ารหัส และการตรวจสอบ) จะถูกติดตั้งไว้ในเลเยอร์ของเซิร์ฟเวอร์แอปพลิเคชัน

การขอ SAP แอปพลิเคชัน (ERP, BW ฯลฯ) จะเชื่อมต่อกับฐานข้อมูลได้ก็ต่อเมื่อได้รับความช่วยเหลือจากผู้ใช้ทางเทคนิคหรือผู้ดูแลระบบฐานข้อมูล (ผู้เชี่ยวชาญด้าน Basis) ดังแสดงในภาพด้านล่าง ผู้ใช้ทั่วไปไม่สามารถเข้าถึงฐานข้อมูลหรือเซิร์ฟเวอร์ฐานข้อมูลได้โดยตรง

SAP ฮานะ 3 ชั้น Archiโครงสร้างที่มีระบบรักษาความปลอดภัยในระดับเซิร์ฟเวอร์แอปพลิเคชัน

2 ชั้น Archiเทคเจอร์

SAP บริการแอพพลิเคชั่นเพิ่มเติมของ HANA (SAP HANA XS ใช้สถาปัตยกรรมแบบ 2 ระดับ Archiสถาปัตยกรรมที่รวมเซิร์ฟเวอร์แอปพลิเคชัน เซิร์ฟเวอร์เว็บ และสภาพแวดล้อมการพัฒนาไว้ในระบบเดียว ดังแสดงในภาพด้านล่าง

SAP ฮานะ 2 ชั้น Archiโครงสร้างที่มีการฝังตัว SAP เซิร์ฟเวอร์แอปพลิเคชัน HANA XS

SAP การรับรองความถูกต้องของ HANA

ผู้ใช้ฐานข้อมูลจะระบุว่าใครกำลังเข้าถึงฐานข้อมูลนั้น SAP ฐานข้อมูล HANA และตัวตนนั้นได้รับการตรวจสอบโดย "การยืนยันตัวตน" SAP HANA รองรับวิธีการตรวจสอบสิทธิ์หลายวิธี และระบบ Single Sign-On (SSO) ได้รวมวิธีการเหล่านั้นไว้หลายวิธี

SAP HANA รองรับวิธีการตรวจสอบสิทธิ์ต่อไปนี้:

  • Kerberos: สามารถใช้งานได้ในกรณีต่อไปนี้ –
    • โดยตรงจากไคลเอ็นต์ JDBC และ ODBC (SAP ฮานะ สตูดิโอ).
    • เมื่อมีการใช้ HTTP เพื่อเข้าถึง SAP ฮานะ เอ็กซ์เอส
  • ชื่อผู้ใช้ / รหัสผ่าน: เมื่อผู้ใช้ป้อนชื่อผู้ใช้และรหัสผ่านของฐานข้อมูล ระบบจะ... SAP ฐานข้อมูล HANA จะตรวจสอบสิทธิ์ผู้ใช้
  • ภาษามาร์กอัปเพื่อยืนยันความปลอดภัย (SAML)

    SAML สามารถตรวจสอบสิทธิ์ได้ SAP ผู้ใช้ HANA เข้าถึงฐานข้อมูลโดยตรงผ่าน ODBC/JDBC โดยจะแมปข้อมูลประจำตัวภายนอกกับผู้ใช้ฐานข้อมูลภายใน ดังนั้นผู้ใช้จึงล็อกอินด้วยรหัสผู้ใช้ภายนอก

  • SAP ตั๋วการเข้าสู่ระบบและการยืนยัน

    ผู้ใช้สามารถยืนยันตัวตนได้โดยใช้รหัสล็อกอินหรือบัตรยืนยัน ซึ่งได้รับการกำหนดค่าและออกให้เพื่อวัตถุประสงค์ดังกล่าว

  • ใบรับรองไคลเอ็นต์ X.509

    เมื่อ SAP HANA XS เข้าถึงได้ผ่านทาง HTTP โดยใช้ใบรับรองไคลเอ็นต์ที่ลงนามโดยหน่วยงานออกใบรับรองที่เชื่อถือได้ (CA) ในการตรวจสอบสิทธิ์ผู้ใช้

SAP การอนุญาต HANA

SAP จำเป็นต้องมีการอนุญาต HANA เมื่อผู้ใช้ใช้ส่วนต่อประสานไคลเอ็นต์ (JDBC, ODBC หรือ HTTP) ในการเข้าถึง SAP ฐานข้อมูลฮาน่า

ขึ้นอยู่กับสิทธิ์ที่มอบให้กับผู้ใช้ ผู้ใช้นั้นสามารถดำเนินการกับวัตถุในฐานข้อมูลได้ สิทธิ์นี้เรียกว่า "สิทธิพิเศษ"

สิทธิ์ต่างๆ สามารถมอบให้แก่ผู้ใช้ได้โดยตรงหรือโดยอ้อมผ่านบทบาท สิทธิ์ทั้งหมดที่กำหนดให้แก่ผู้ใช้จะถูกรวมเข้าเป็นหน่วยเดียว

เมื่อผู้ใช้พยายามเข้าถึงสิ่งใด ๆ SAP สำหรับอ็อบเจ็กต์ฐานข้อมูล HANA ระบบจะตรวจสอบการอนุญาตผ่านบทบาทของผู้ใช้และสิทธิ์ที่ได้รับโดยตรง

เมื่อระบบตรวจพบสิทธิ์ที่ร้องขอ ระบบจะข้ามขั้นตอนการตรวจสอบเพิ่มเติมและอนุญาตให้เข้าถึงได้

SAP HANA มีประเภทสิทธิ์การใช้งานดังต่อไปนี้:

ประเภทสิทธิพิเศษ Descriptไอออน
สิทธิพิเศษของระบบ ควบคุมการทำงานปกติของระบบ สิทธิ์การใช้งานระบบส่วนใหญ่ใช้สำหรับ –

  • การสร้างและการลบสคีมาใน SAP ฐานข้อมูลฮานา
  • การจัดการผู้ใช้และบทบาทใน SAP ฐานข้อมูลฮานา
  • การตรวจสอบและ tracของ SAP ฐานข้อมูลฮานา
  • ดำเนินการสำรองข้อมูล
  • การจัดการใบอนุญาต
  • การจัดการเวอร์ชัน
  • การจัดการการตรวจสอบ
  • การนำเข้าและส่งออก เนื้อหา
  • การบำรุงรักษาหน่วยส่งมอบ
สิทธิพิเศษของวัตถุ สิทธิพิเศษของวัตถุคือ SQL สิทธิ์เหล่านี้ใช้ในการให้สิทธิ์ในการอ่านและแก้ไขวัตถุในฐานข้อมูล ในการเข้าถึงวัตถุในฐานข้อมูล ผู้ใช้จำเป็นต้องมีสิทธิ์ในวัตถุนั้นหรือในสคีมาที่วัตถุนั้นตั้งอยู่ สิทธิ์ในวัตถุสามารถให้ได้กับวัตถุในแคตตาล็อก (ตาราง มุมมอง ฯลฯ) หรือวัตถุที่ไม่ใช่แคตตาล็อก (วัตถุสำหรับการพัฒนา)
สิทธิ์การเข้าถึงวัตถุมีดังต่อไปนี้ –

  • สร้างอะไรก็ได้
  • อัปเดต แทรก เลือก ลบ วาง แก้ไข ดำเนินการ
  • ดัชนี ทริกเกอร์ การแก้ไข การอ้างอิง
สิทธิ์การวิเคราะห์ สิทธิ์ในการวิเคราะห์อนุญาตให้เข้าถึงข้อมูลเพื่ออ่านอย่างเดียว SAP แบบจำลองข้อมูล HANA (มุมมองคุณลักษณะ, มุมมองการวิเคราะห์, มุมมองการคำนวณ)
สิทธิ์นี้ได้รับการประเมินระหว่างการประมวลผลแบบสอบถาม
สิทธิ์ในการวิเคราะห์จะให้สิทธิ์แก่ผู้ใช้ที่แตกต่างกันในการเข้าถึงส่วนต่างๆ ของข้อมูลในมุมมองข้อมูลเดียวกัน โดยขึ้นอยู่กับบทบาทของผู้ใช้
พวกมันถูกนำไปใช้ใน SAP ฐานข้อมูล HANA ช่วยให้ผู้ใช้สามารถควบคุมข้อมูลในระดับแถวได้ โดยผู้ใช้แต่ละคนสามารถเห็นข้อมูลเหล่านั้นในมุมมองเดียวกัน
สิทธิพิเศษแพ็คเกจ สิทธิ์การใช้งานแพ็กเกจจะอนุญาตให้ดำเนินการกับแพ็กเกจแต่ละรายการได้ SAP ที่เก็บข้อมูล HANA ที่เก็บข้อมูลและ XS classic ถูกยกเลิกการใช้งานแล้วตั้งแต่วันที่... SAP HANA 2.0 SPS 02 ดังนั้นงานใหม่จึงใช้บทบาทตาม HDI
สิทธิพิเศษในการสมัคร จำเป็นต้องมีสิทธิ์ในการสมัครใช้งานใน SAP บริการแอพพลิเคชั่นเพิ่มเติมของ HANA (SAP (HANA XS) เพื่อเข้าถึงแอปพลิเคชัน
สิทธิ์การใช้งานแอปพลิเคชันจะถูกให้และเพิกถอนผ่านขั้นตอน GRANT_APPLICATION_PRIVILEGE และ REVOKE_APPLICATION_PRIVILEGE ในสคีมา _SYS_REPO
สิทธิพิเศษสำหรับผู้ใช้ นี่คือสิทธิ์การใช้งาน SQL ที่ผู้ใช้สามารถมอบให้แก่ผู้ใช้ของตนเองได้ สิทธิ์ ATTACH DEBUGGER เป็นสิทธิ์เดียวที่สามารถมอบให้แก่ผู้ใช้ด้วยวิธีนี้ได้

SAP การบริหารผู้ใช้ HANA และการจัดการบทบาท

การเข้าถึงไฟล์ SAP ฐานข้อมูล HANA ต้องการผู้ใช้งาน โดยขึ้นอยู่กับนโยบายด้านความปลอดภัย จะมีผู้ใช้งานสองประเภทในฐานข้อมูลนี้ SAP ฮานะ.

1. ผู้ใช้งานด้านเทคนิค (ผู้ดูแลระบบฐานข้อมูล) – ผู้ใช้ที่ทำงานโดยตรงกับ SAP ฐานข้อมูล HANA ที่มีสิทธิ์ที่จำเป็น โดยปกติแล้ว ผู้ใช้เหล่านี้จะไม่ถูกลบออกจากฐานข้อมูล

ผู้ใช้เหล่านี้ถูกสร้างขึ้นเพื่อทำหน้าที่ด้านการบริหารจัดการ เช่น การสร้างวัตถุและการให้สิทธิ์ในการเข้าถึงวัตถุในฐานข้อมูลหรือในแอปพลิเคชัน

การขอ SAP ระบบฐานข้อมูล HANA กำหนดผู้ใช้ต่อไปนี้เป็นผู้ใช้มาตรฐานโดยค่าเริ่มต้น:

  • ระบบ
  • ซิส
  • _SYS_REPO

2. ฐานข้อมูลหรือผู้ใช้จริง – แต่ละคนที่ต้องการทำงานในโครงการนี้ SAP ฐานข้อมูล HANA ต้องการผู้ใช้ฐานข้อมูล ผู้ใช้ฐานข้อมูลหมายถึงบุคคลจริงที่ทำงานในฐานข้อมูลนั้น SAP ฮานะ.

ผู้ใช้งานฐานข้อมูลมีสองประเภท ดังที่เปรียบเทียบไว้ด้านล่าง

ประเภทผู้ใช้ Descriptไอออน บทบาทที่ได้รับมอบหมาย
ผู้ใช้มาตรฐาน ผู้ใช้รายนี้สามารถสร้างอ็อบเจ็กต์ในสคีมาของตนเองและอ่านข้อมูลในมุมมองระบบได้ ผู้ใช้มาตรฐานจะถูกสร้างขึ้นด้วยคำสั่ง “CREATE USER” บทบาท PUBLIC ถูกกำหนดให้กับการอ่านมุมมองของระบบ
ผู้ใช้ที่ถูกจำกัด ผู้ใช้แบบจำกัดสิทธิ์จะไม่มีสิทธิ์เข้าถึง SQL อย่างเต็มรูปแบบผ่านทางคอนโซล SQL และจะถูกสร้างขึ้นด้วยคำสั่ง “CREATE RESTRICTED USER” หากจำเป็นต้องมีสิทธิ์ในการใช้งานแอปพลิเคชัน สิทธิ์เหล่านั้นจะได้รับผ่านทางบทบาท

  • ผู้ใช้ที่มีสิทธิ์จำกัดไม่สามารถสร้างอ็อบเจ็กต์ในฐานข้อมูลได้
  • ผู้ใช้ที่มีสิทธิ์จำกัดจะไม่สามารถดูข้อมูลในฐานข้อมูลได้ จนกว่าจะได้รับสิทธิ์นั้น
  • ผู้ใช้งานที่มีสิทธิ์จำกัดจะเชื่อมต่อกับฐานข้อมูลผ่านทาง HTTP เท่านั้น
  • การเข้าถึง ODBC/JDBC สำหรับการเชื่อมต่อไคลเอ็นต์จะต้องเปิดใช้งานด้วยคำสั่ง SQL
จำเป็นต้องมีบทบาท RESTRICTED_USER_ODBC_ACCESS หรือ RESTRICTED_USER_JDBC_ACCESS เพื่อใช้งานฟังก์ชัน ODBC/JDBC อย่างเต็มรูปแบบ

An SAP ผู้ดูแลระบบผู้ใช้ HANA สามารถเข้าถึงกิจกรรมต่อไปนี้:

  1. สร้างหรือลบผู้ใช้
  2. กำหนดและสร้างบทบาท
  3. มอบบทบาทให้กับผู้ใช้
  4. รีเซ็ตรหัสผ่านผู้ใช้
  5. เปิดใช้งานหรือปิดใช้งานผู้ใช้ตามความจำเป็น

1. สร้างผู้ใช้ใน SAP HANA

เฉพาะผู้ใช้ฐานข้อมูลที่มีสิทธิ์ ROLE ADMIN เท่านั้นที่สามารถสร้างผู้ใช้และบทบาทได้ SAP ฮานะ.

ขั้นตอน 1) เพื่อสร้างผู้ใช้ใหม่ใน SAP ใน HANA Studio ให้ไปที่แท็บความปลอดภัยดังที่แสดงด้านล่าง และทำตามขั้นตอนเหล่านี้:

  1. ไปที่ส่วน "ความปลอดภัย"
  2. เลือก ผู้ใช้ (คลิกขวา) -> ผู้ใช้ใหม่

คลิกขวาที่เมนูบริบทเพื่อสร้างผู้ใช้ใหม่ภายใต้โหนดความปลอดภัย

ขั้นตอน 2) หน้าจอการสร้างผู้ใช้จะปรากฏขึ้น ดังแสดงในภาพด้านล่าง

  1. ป้อนชื่อผู้ใช้
  2. ป้อนรหัสผ่านสำหรับผู้ใช้
  3. นี่คือกลไกการตรวจสอบสิทธิ์ โดยค่าเริ่มต้นจะใช้การตรวจสอบสิทธิ์ด้วยชื่อผู้ใช้และรหัสผ่าน

SAP หน้าจอการสร้างผู้ใช้ HANA Studio แสดงช่องสำหรับชื่อผู้ใช้และรหัสผ่าน

การคลิกปุ่ม "ปรับใช้" ที่แสดงด้านล่างจะสร้างผู้ใช้ขึ้นมา

ปุ่มปรับใช้ใน SAP แถบเครื่องมือแก้ไขผู้ใช้ HANA Studio

2. กำหนดและสร้างบทบาท

บทบาท (Role) คือชุดของสิทธิ์ที่สามารถมอบให้แก่ผู้ใช้หรือบทบาทอื่น ๆ ได้ ซึ่งรวมถึงสิทธิ์ในการเข้าถึงวัตถุในฐานข้อมูลและแอปพลิเคชัน ขึ้นอยู่กับลักษณะของงาน

นี่คือกลไกมาตรฐานสำหรับการให้สิทธิ์ แม้ว่าสิทธิ์จะสามารถให้ได้โดยตรงเช่นกัน บทบาทมาตรฐานหลายบทบาท (เช่น MODELLING และ MONITORING) จะมาพร้อมกับระบบนี้ SAP ฐานข้อมูลฮาน่า

สามารถใช้บทบาทมาตรฐานเป็นแม่แบบในการสร้างบทบาทที่กำหนดเองได้

บทบาทหนึ่งๆ สามารถมีสิทธิ์ดังต่อไปนี้:

  • สิทธิ์การเข้าถึงระบบสำหรับงานด้านการดูแลระบบและการพัฒนา (เช่น การอ่านแคตตาล็อก การตรวจสอบโดยผู้ดูแลระบบ เป็นต้น)
  • สิทธิ์การเข้าถึงอ็อบเจ็กต์ในฐานข้อมูล (SELECT, INSERT, DELETE เป็นต้น)
  • สิทธิ์ในการวิเคราะห์สำหรับ SAP มุมมองข้อมูล HANA
  • สิทธิ์การเข้าถึงแพ็กเกจในที่เก็บ (REPO.READ, REPO.EDIT_NATIVE_OBJECTS เป็นต้น)
  • สิทธิ์การใช้งานแอปพลิเคชันสำหรับ SAP แอปพลิเคชัน HANA XS
  • สิทธิ์การเข้าถึงของผู้ใช้ (สำหรับการดีบักขั้นตอนการทำงาน)

การสร้างบทบาท

ขั้นตอน 1) ใช้โหนดความปลอดภัยตามที่แสดงด้านล่าง

  1. ไปที่โหนดความปลอดภัยใน SAP ระบบ HANA
  2. เลือกโหนดบทบาท (คลิกขวา) แล้วเลือก บทบาทใหม่

คลิกขวาที่เมนูบริบทเพื่อสร้างบทบาทใหม่ภายใต้โหนดความปลอดภัย

ขั้นตอน 2) หน้าจอการสร้างบทบาทจะปรากฏขึ้น ดังแสดงในภาพด้านล่าง

SAP หน้าจอการสร้างบทบาทใน HANA Studio โดยมีแท็บบทบาทที่ได้รับอนุมัติเปิดอยู่

  1. ตั้งชื่อบทบาทใหม่ในช่อง "สร้างบทบาทใหม่"
  2. เลือกแท็บ "บทบาทที่ได้รับมอบหมาย" แล้วคลิกไอคอน "+" เพื่อเพิ่มบทบาทมาตรฐานหรือบทบาทที่มีอยู่แล้ว
  3. เลือกบทบาทที่ต้องการ (ตัวอย่างเช่น การสร้างแบบจำลอง หรือ การตรวจสอบ)

ขั้นตอน 3) ยืนยันการมอบหมายงานตามที่แสดงด้านล่าง

  1. บทบาทที่เลือกจะถูกเพิ่มในแท็บ บทบาทที่ได้รับมอบหมาย
  2. สามารถกำหนดสิทธิ์ได้โดยตรงโดยการเลือกสิทธิ์ของระบบ สิทธิ์ของวัตถุ สิทธิ์ในการวิเคราะห์ สิทธิ์ของแพ็กเกจ เป็นต้น
  3. คลิกไอคอน "ปรับใช้" เพื่อสร้างบทบาท

แท็บ "บทบาทที่ได้รับมอบหมาย" แสดงรายการบทบาทที่เลือกก่อนการใช้งานจริง

เลือกตัวเลือก “อนุญาตให้ผู้ใช้และบทบาทอื่น ๆ ได้รับสิทธิ์” หากบทบาทนี้ควรเป็นดังนี้signable ให้กับผู้ใช้และบทบาทอื่นๆ

3. มอบบทบาทให้กับผู้ใช้

ขั้นตอน 1) กำหนดบทบาท “MODELLING_VIEW” ให้กับผู้ใช้รายอื่นชื่อ “ABHI_TEST” โดยใช้กล่องโต้ตอบด้านล่าง

  1. ไปที่โหนดผู้ใช้ (User) ภายใต้โหนดความปลอดภัย (Security) แล้วดับเบิ้ลคลิก หน้าต่างผู้ใช้จะเปิดขึ้น
  2. คลิกไอคอน “+” ของบทบาทที่ได้รับมอบหมาย
  3. หน้าต่างป๊อปอัพจะปรากฏขึ้น ค้นหาชื่อบทบาทที่จะกำหนดให้กับผู้ใช้

หน้าต่างป๊อปอัพค้นหาบทบาทใช้สำหรับเลือก MODELLING_VIEW สำหรับผู้ใช้

ขั้นตอน 2) บทบาท “MODELLING_VIEW” ได้ถูกเพิ่มเข้าไปในส่วนบทบาทแล้ว ดังแสดงในภาพด้านล่าง

รายการบทบาทที่ได้รับอนุมัติแสดงให้เห็นว่า MODELLING_VIEW ถูกเพิ่มให้กับผู้ใช้ ABHI_TEST

ขั้นตอน 3) ปรับใช้การเปลี่ยนแปลงและตรวจสอบข้อความด้านล่าง

  1. คลิกปุ่ม "ปรับใช้" (Deploy)
  2. ข้อความ “ผู้ใช้ 'ABHI_TEST' เปลี่ยนแปลงแล้ว” จะปรากฏขึ้น

แถบสถานะยืนยันว่าผู้ใช้ ABHI_TEST เปลี่ยนแปลงแล้วหลังจากได้รับสิทธิ์บทบาท

4. การรีเซ็ตรหัสผ่านผู้ใช้

ในการรีเซ็ตรหัสผ่านผู้ใช้ ให้ไปที่โหนดรอง ผู้ใช้ ภายใต้โหนด ความปลอดภัย แล้วดับเบิ้ลคลิก หน้าต่างผู้ใช้จะเปิดขึ้น

ขั้นตอน 1) ป้อนข้อมูลประจำตัวใหม่ตามที่แสดงด้านล่าง

  1. ป้อนรหัสผ่านใหม่
  2. ป้อนรหัสผ่านยืนยัน

ช่องรหัสผ่านและยืนยันรหัสผ่านใน SAP โปรแกรมแก้ไขผู้ใช้ HANA Studio

ขั้นตอน 2) บันทึกรหัสผ่านใหม่ตามที่แสดงด้านล่าง

  1. คลิกปุ่ม "ปรับใช้" (Deploy)
  2. ข้อความ “ผู้ใช้ 'ABHI_TEST' เปลี่ยนแปลงแล้ว” จะปรากฏขึ้น

แถบสถานะยืนยันการเปลี่ยนรหัสผ่านสำหรับผู้ใช้ ABHI_TEST

5. เปิดใช้งานหรือปิดใช้งานผู้ใช้

ไปที่โหนดผู้ใช้ (User) ภายใต้โหนดความปลอดภัย (Security) แล้วดับเบิ้ลคลิก หน้าต่างผู้ใช้จะเปิดขึ้น

แถบเครื่องมือมีไอคอน "ปิดใช้งานผู้ใช้" ดังแสดงด้านล่าง คลิกที่ไอคอนนั้น

ไอคอนปิดใช้งานผู้ใช้ใน SAP แถบเครื่องมือแก้ไขผู้ใช้ HANA Studio

หน้าต่างยืนยันจะปรากฏขึ้นดังที่แสดงด้านล่าง คลิกปุ่ม "ใช่"

หน้าต่างป๊อปอัพยืนยันถามว่าต้องการปิดใช้งานผู้ใช้ ABHI_TEST หรือไม่

ข้อความ “ผู้ใช้ 'ABHI_TEST' ถูกปิดใช้งาน” จะปรากฏขึ้น ไอคอนปิดใช้งานจะเปลี่ยนเป็น “เปิดใช้งานผู้ใช้” เพื่อให้สามารถเปิดใช้งานผู้ใช้ได้อีกครั้งจากไอคอนเดียวกัน

SAP การจัดการใบอนุญาต HANA

ต้องใช้รหัสใบอนุญาตในการใช้งาน SAP ฐานข้อมูล HANA สามารถติดตั้งและลบรหัสใบอนุญาตได้โดยใช้ SAP HANA Studio, SAP เครื่องมือบรรทัดคำสั่ง HANA HDBSQL และตัวแก้ไขแบบสอบถาม HANA SQL

การขอ SAP ฐานข้อมูล HANA รองรับคีย์ใบอนุญาตสองประเภท:

  • รหัสใบอนุญาตถาวร: รหัสใบอนุญาตถาวรมีอายุใช้งานจนถึงวันหมดอายุ ต้องขอและใช้รหัสใหม่ก่อนวันหมดอายุ หากรหัสหมดอายุ ระบบจะติดตั้งรหัสใบอนุญาตชั่วคราวโดยอัตโนมัติเป็นเวลา 28 วัน
  • รหัสใบอนุญาตชั่วคราว: ระบบจะติดตั้งโดยอัตโนมัติเมื่อติดตั้งใหม่ SAP การติดตั้งฐานข้อมูล HANA คีย์นี้มีอายุ 90 วัน หลังจากนั้นสามารถขอคีย์ถาวรได้จาก SAP.

การอนุญาตสำหรับการจัดการใบอนุญาต

สิทธิ์ “ผู้ดูแลระบบใบอนุญาต” เป็นสิ่งจำเป็นสำหรับการจัดการใบอนุญาต SAP HANA Cloud เป็นระบบจัดการการสมัครสมาชิก ดังนั้นจึงไม่จำเป็นต้องติดตั้งคีย์ด้วยตนเอง

SAP การตรวจสอบ HANA

SAP คุณสมบัติการตรวจสอบของ HANA ช่วยให้คุณสามารถตรวจสอบและบันทึกการกระทำที่เกิดขึ้นในระบบได้ SAP ระบบ HANA ต้องเปิดใช้งานการตรวจสอบ (Auditing) สำหรับระบบก่อนจึงจะสามารถสร้างนโยบายการตรวจสอบได้

การอนุญาตสำหรับ SAP การตรวจสอบ HANA

จำเป็นต้องมีสิทธิ์ระบบ “AUDIT ADMIN” สำหรับการดำเนินการนี้ SAP การตรวจสอบ HANA

คำถามที่พบบ่อย

บทบาทแคตตาล็อกจะมีอยู่เฉพาะในระหว่างการทำงานเท่านั้น และถูกสร้างขึ้นด้วยคำสั่ง SQL ในขณะที่บทบาท HDI เป็นสิ่งประดิษฐ์ในขั้นตอนการออกแบบ โดยมีนามสกุล .hdbrole และถูกนำไปใช้งานในคอนเทนเนอร์ เพื่อให้สามารถกำหนดเวอร์ชันและเคลื่อนย้ายได้

ผู้ใช้แบบจำกัดสิทธิ์จะถูกสร้างขึ้นโดยไม่มีบทบาท PUBLIC ดังนั้นจึงไม่มีสิทธิ์ในการเข้าถึงระบบหรือวัตถุใดๆ การเข้าถึงจะเกิดขึ้นได้เฉพาะผ่านบทบาทที่ได้รับอนุญาตเท่านั้น และต้องเปิดใช้งานการเชื่อมต่อ ODBC หรือ JDBC อย่างชัดเจน

การเข้ารหัสระดับการคงอยู่ของข้อมูลจะปกป้องไดรฟ์ข้อมูล บันทึกการเปลี่ยนแปลง และการสำรองข้อมูลบนดิสก์ การเข้ารหัสระดับเครือข่ายใช้ TLS/SSL สำหรับการรับส่งข้อมูลระหว่างไคลเอ็นต์และภายใน คีย์หลักจะถูกเก็บไว้ในที่เก็บข้อมูลที่ปลอดภัยและควรเปลี่ยนหลังจากติดตั้งเสร็จ

ใช่แล้ว โมเดลการเรียนรู้ของเครื่องจะวิเคราะห์รูปแบบการให้สิทธิ์ตามปกติจากบันทึกการตรวจสอบ และระบุสิ่งผิดปกติ เช่น การให้สิทธิ์ระบบอย่างกะทันหัน บัญชีที่ไม่ได้ใช้งานกลับมาเข้าถึงได้อีกครั้ง หรือความขัดแย้งเรื่องการแบ่งแยกหน้าที่ อย่างไรก็ตาม ผู้ตรวจสอบยังคงเป็นผู้ตัดสินใจ เนื่องจากโมเดลนี้จัดอันดับความเสี่ยงเท่านั้น

Copilot สร้างไฟล์ CREATE ROLE, GRANT และ .hdbrole ได้อย่างรวดเร็ว ซึ่งเหมาะสำหรับการสร้างโครงสร้างบทบาทซ้ำๆ Revตรวจสอบข้อความที่สร้างขึ้นทุกข้อความเทียบกับคู่มือความปลอดภัย เนื่องจากคำแนะนำอาจให้สิทธิ์มากเกินไปหรือใช้ไวยากรณ์ของที่เก็บข้อมูลที่ล้าสมัย

เป็นฐานข้อมูลผู้เช่าแบบแยกส่วนบนเครื่องเดียว SAP ระบบ HANA แต่ละเทนเนนต์จะเก็บผู้ใช้ บทบาท แคตตาล็อก และข้อมูลถาวรของตนเอง ในขณะที่ฐานข้อมูลของระบบจะจัดการงานต่างๆ ทั่วทั้งการติดตั้ง เช่น การสร้างเทนเนนต์และการออกใบอนุญาต

ลำดับ SAP แนะนำให้สร้างผู้ดูแลระบบที่มีชื่อเฉพาะ โดยให้สิทธิ์เฉพาะที่จำเป็นสำหรับแต่ละงาน จากนั้นจึงปิดใช้งานสิทธิ์ SYSTEM การมีผู้ใช้ระดับสูงสุดร่วมกันจะทำให้การตรวจสอบประวัติการใช้งานทำได้ยาก และทำให้ผลกระทบจากการรั่วไหลของรหัสผ่านขยายวงกว้างขึ้น

SAP HANA Cloud ยังคงใช้รูปแบบสิทธิ์การเข้าถึงแบบเดิม แต่ได้ลบการจัดการรหัสใบอนุญาตและงานระดับโฮสต์ออกไป ซึ่ง SAP ทำงานได้ การเข้ารหัสเปิดใช้งานโดยค่าเริ่มต้น XS แบบคลาสสิกถูกยกเลิก และบทบาท HDI เข้ามาแทนที่บทบาทของที่เก็บข้อมูล

สรุปโพสต์นี้ด้วย: