Analitik Ayrıcalıklar SAP HANA: Nasıl Yaratılır?

⚡ Akıllı Özet

Analitik ayrıcalıklar SAP HANA, nesne ayrıcalıklarının üzerine satır düzeyinde yetkilendirme ekler; böylece aynı bilgi görünümünü sorgulayan iki kullanıcı, yalnızca kendilerine atanmış kısıtlamaların izin verdiği kayıtları görebilir. SAP HANA Stüdyosu.

  • 🔘 Amaç: Nesne ayrıcalığı tüm görünümü açarken, analitik ayrıcalık görünümün döndürdüğü satırları filtreler.
  • ☑️ Dürbün: Nitelik görünümleri, analitik görünümler ve hesaplama görünümleri, her biri analitik ayrıcalıkla korunabilir.
  • Kısıtlamalar: Bir öznitelik içindeki değerler VEYA (OR) operatörüyle, farklı öznitelikler üzerindeki kısıtlamalar ise VE (AND) operatörüyle birleştirilir.
  • 🧪 Örnek: CA_FI_LEDGER hesaplama görünümündeki bir ayrıcalık, ABHI_TEST kullanıcısını 1000 numaralı şirketle sınırlandırmaktadır.
  • Görev: Bu kısıtlama yalnızca doğrulama, etkinleştirme, kullanıcıya veya role atama ve dağıtım işlemlerinden sonra geçerlidir.
  • 📈 Yön: XML tabanlı ayrıcalıklar kullanımdan kaldırılmıştır, bu nedenle yeni kısıtlamalar SQL analitik ayrıcalıkları olarak yazılır.

Analitik ayrıcalıklar, satır düzeyindeki verilere erişimi kısıtlar. SAP HANA

Analitik ayrıcalıklar nelerdir? SAP Hana mı?

Analitik ayrıcalıklar, kullanıcının yalnızca görme yetkisine sahip olduğu verilere erişimini kısıtlar; bu nedenle analitik yetkiler, sistemin temel bir parçasıdır. SAP HANA güvenliği.

SQL ayrıcalıkları, kayıt düzeyinde değil, nesne düzeyinde yetkilendirme sağlar. Bir görünüm üzerinde SELECT yetkisine sahip bir kullanıcı, görünümdeki her satırı okuyabilir. Satır düzeyinde bir kısıtlama gerektiğinde, bunun yerine analitik ayrıcalık kullanılır.

Analitik ayrıcalıklar, aşağıdaki bilgi görünümlerine ilişkin yetkilendirme sağlar.

Aşağıda bir analitik ayrıcalık oluşturulmuş ve "ABHI_TEST" kullanıcısına atanmıştır; böylece kullanıcı yalnızca 1000 değerine sahip şirkete ait verileri görebilir. Her iki ayrıcalık da birlikte gereklidir: nesne ayrıcalığı görünümü açar ve analitik ayrıcalık hangi satırların geri döneceğine karar verir.

Analitik Ayrıcalık Nasıl Oluşturulur? SAP HANA

Aşağıdaki altı adım şu şekildedir: SAP HANA StüdyoAyrıcalığın oluşturulmasından ikinci bir kullanıcıyla test edilmesine kadar.

) 1 Adım Analitik Ayrıcalıklar'a gidin. Modelleme paketine sağ tıklayın, ardından aşağıda gösterildiği gibi Yeni -> Analitik Ayrıcalıklar'ı seçin.

Modelleme paketi bağlam menüsünde Yeni Analitik Ayrıcalıklar seçeneği

) 2 Adım Yeni açılır pencere belirir. Aşağıda gösterilen analitik ayrıcalık bilgilerini girin.

  1. Analitik ayrıcalık adını ve etiketini girin.
  2. Paket adı otomatik olarak seçilir.
  3. Bu seçim seçeneği yeni bir ayrıcalık yaratır.

Ad, etiket ve paket alanlarını içeren yeni analitik ayrıcalık iletişim kutusu.

Sonraki adımda, ayrıcalık eklemek ve düzenlemek için analitik ayrıcalık düzenleyici görüntülenir.

) 3 Adım 'Tamam' düğmesine tıklayın. Analitik ayrıcalık düzenleyicisi açılır ve ilk olarak referans model seçilir.

  1. Genel bölümünde isim ve etiket görüntülenir.
  2. Aşağıda gösterildiği gibi, Referans Modelleri bölümündeki "Ekle" düğmesine tıklayın.
  3. Daha önce oluşturulan hesaplama görünümünü (CA_FI_LEDGER) seçin.

Analitik ayrıcalık düzenleyicisinin Referans Modelleri bölümüne Ekle düğmesi.

Geçerlilik ve özellik kısıtlaması daha sonra aynı düzenleyicide tanımlanır.

  1. Ayrıcalığın geçerliliğini oluşturmak için Ekle düğmesine tıklayın.
  2. Ayrıcalığın geçerliliğini atayın.
  3. Kısıtlamayı içeren özelliği seçmek için Ekle düğmesine tıklayın.
  4. Şirket özelliğini seçin.
  5. Bu özelliğe bir değer atamak için ekle düğmesine tıklayın.
  6. Değer atamak için türü veya operatörü ve değeri seçin. Burada kullanıcı, aşağıda gösterildiği gibi yalnızca 1000 numaralı şirket için hesaplama görünümündeki verilerle sınırlıdır.

Referans modeli, geçerlilik ve şirket kısıtlaması içeren analitik ayrıcalık düzenleyici.

Analitik ayrıcalığı doğrulayın ve etkinleştirin. Ardından, aşağıda gösterildiği gibi, Modelleme paketi altındaki Analitik Ayrıcalıklar klasöründe oluşturulur.

Analitik ayrıcalıklar klasöründe etkinleştirilmiş analitik ayrıcalık listelenmiştir.

) 4 Adım Modelleme paketinde zaten yetkiye sahip olan “ABHI_TEST” kullanıcısına analitik yetkiyi atayın. Double- Güvenlik -> Kullanıcılar altında "ABHI_TEST" kullanıcısına tıklayın.

  1. Analitik Ayrıcalıklar sekmesini seçin.
  2. “+” düğmesine tıklayın.
  3. "Analitik Ayrıcalıkları Seç" için bir açılır pencere görüntülenir. Daha önce oluşturduğunuz analitik ayrıcalığın adını girin.
  4. Analitik ayrıcalığı seçin.
  5. Aşağıda gösterildiği gibi Tamam düğmesine tıklayın.

Kullanıcı bakım ekranındaki Analitik Ayrıcalıklar açılır menüsünü seçin.

Aşağıda gösterildiği gibi, kullanıcıya analitik yetki eklenmiştir.

Ayrıcalık eklendikten sonra ABHI_TEST kullanıcısının Analitik Ayrıcalıklar sekmesi

) 5 Adım Dağıt düğmesine tıklayarak değişikliği kullanıcıya uygulayın. Aşağıda gösterildiği gibi, 'ABHI_TEST' kullanıcısının değiştirildiğini belirten bir mesaj görüntülenir.

ABHI_TEST kullanıcısının değiştirildiğini belirten dağıtım onay mesajı.

) 6 Adım Analitik ayrıcalığı kontrol edin. Atamanın çalıştığını doğrulamak için HANAUSER sisteminden “ABHI_TEST” olarak giriş yapın.

  1. HDB (HANAUSER) geçerli sistemini seçin ve üzerine sağ tıklayın.
  2. Aşağıda gösterildiği gibi, “Farklı Kullanıcı ile Sistem Ekle” seçeneğini seçin ve ardından “ABHI_TEST” için kullanıcı adını ve şifresini girin.
  3. Sistem listesine bir HDB (ABHI_TEST) sistemi eklendi.

"Farklı Kullanıcı ile Sistem Ekle" seçeneği, ABHI_TEST olarak oturum açmak için kullanılıyordu.

ABHI_TEST kullanıcısının, HANAUSER tarafından oluşturulan hesaplama görünümünün verilerine tam erişimi yoktur, çünkü HANAUSER bu görünümü 1000 numaralı şirkete kısıtlayan bir analitik ayrıcalık oluşturmuş ve bunu ABHI_TEST kullanıcısına atamıştır.

İçerik klasörüne gidin -> paketi seçin -> hesaplama görünümü (CA_FI_LEDGER) -> sağ tıklayın -> Veri Önizleme. Veri önizleme ekranı aşağıdaki gibi görüntülenir.

Hesaplama görünümünün veri önizlemesi, yalnızca 1000 numaralı şirketle sınırlıdır.

Hesaplama görünümündeki veriler, 1000 şirket koduyla sınırlıdır; bu da söz konusu kullanıcı için analitik ayrıcalığın aktif olduğunu doğrular.

Klasik XML ve SQL Analitik Ayrıcalıklarının Karşılaştırılması

İki tür analitik ayrıcalık mevcuttur ve seçim, herhangi bir yeni geliştirme için önemlidir. Yukarıda gösterilen editör, klasik, XML tabanlı ayrıcalığı oluşturur. SQL analitik ayrıcalıkları ise şu tarihte tanıtılmıştır: SAP HANA 1.0 SPS 10'da, SQL filtre koşuluyla aynı kısıtlamayı ifade edin.

Görünüş Klasik (XML tabanlı) SQL analitik ayrıcalığı
Tanım Modelleme aracında grafiksel olarak gösterilir ve XML tasarım zamanı nesnesi olarak saklanır. SQL filtre koşuluyla tanımlandığı için karmaşık mantık okunabilir kalır.
Koşullar Basit operatörlerle öznitelik kısıtlamaları. İç içe ve birleşik koşullar da dahil olmak üzere tam SQL ifadeleri.
Durum Şu tarihten itibaren kullanımdan kaldırılmıştır: SAP HANA 2.0 SPS 02. Her yeni ayrıcalık için tavsiye edilir.
Uygunluk Mevcut değil SAP HANA Bulutu. Desteklenen SAP HANA 2.0 ve SAP HANA Bulutu.

MKS SAP HANA modeler, klasik XML tabanlı ayrıcalıkları SQL tabanlı ayrıcalıklara dönüştüren bir geçiş etkinliği içerir; böylece mevcut kısıtlamaların elle yeniden yazılması gerekmez. SAP HANA Cloud'da ayrıcalık, HDI kapsayıcısı içinde tasarım zamanı bir unsur haline gelir ve kullanıcı düzenleyicisi yerine bir rol aracılığıyla kullanıcıya ulaşır.

Analitik Ayrıcalık Kısıtlamaları Nasıl Değerlendirilir?

Koşulların nasıl bir araya geldiğini bilmek, çok fazla veya hiç getiri sağlamayan kısıtlamalardan kaçınmayı sağlar.

  • Bir özellik için listelenen birden fazla değer mantıksal bir işlemle birleştirilir. ORDolayısıyla bir kullanıcı 1000 numaralı şirketi veya 2000 numaralı şirketi görebilir.
  • Farklı özelliklere ilişkin kısıtlamalar mantıksal bir şekilde birleştirilir. VEDolayısıyla hem şirket hem de ülke birbirine uygun olmalı.
  • Bir kullanıcı aynı görünüm üzerinde birden fazla analitik ayrıcalığa sahip olduğunda, sonuçlar toplanır; bu da erişimi daraltmak yerine genişletir.
  • Statik kısıtlama sabit değerler saklarken, dinamik kısıtlama izin verilen değerleri çalışma zamanında bir prosedürden okur; bu nedenle bir ayrıcalık birçok kullanıcıya hizmet edebilir.

Bir görünüm yalnızca "Uygula Ayrıcalıkları" özelliği ayrıcalık türünü belirttiğinde kontrol edilir ve bu kontrol, SELECT nesne ayrıcalığına ek olarak çalışır. Etkinleştirme ile oluşturulan sütun görünümleri _SYS_BIC şemasında bulunur ve bir kullanıcının etkin kısıtlamaları EFFECTIVE_STRUCTURED_PRIVILEGES sistem görünümünden okunabilir.

Sık Karşılaşılan Analitik Ayrıcalık Hataları ve Çözümleri

Bilgi görünümündeki yetkilendirme sorunlarının çoğu aşağıdaki durumlardan birinden kaynaklanır.

  • Görünümde yetkilendirme hatası. Kullanıcı, oluşturulan sütun görünümünde veya temel şemada analitik yetkiye sahip ancak SELECT yetkisine sahip değil. Her iki yetkiyi de verin.
  • Önizleme hiçbir satır göstermiyor. Kısıtlanmış özellik eşleşen bir değer içermiyor veya ayrıcalığın geçerlilik süresi zaten sona ermiş durumda.
  • Bu kısıtlama göz ardı ediliyor. Ayrıcalık oluşturulmuş ancak hiç etkinleştirilmemiş veya görünümün "Ayrıcalıkları Uygula" özelliği ayarlanmamış.
  • Değişikliğin hiçbir etkisi yok. Görevlendirme gerçekleştirilemedi veya kullanıcı oturumu görevlendirmeden önce başlatıldı ve yeniden bağlanması gerekiyor.
  • Her şey zaten görünür durumda. Kullanıcı, tüm bilgi görünümlerine sınırsız erişim sağlayan _SYS_BI_CP_ALL yetkisine sahiptir ve üretim rollerinden uzak tutulmalıdır.

Analitik ayrıcalıkları doğrudan kullanıcılara değil, roller aracılığıyla verin; böylece aynı kısıtlama tek bir yerden incelenebilir, taşınabilir ve iptal edilebilir. Korunan görünümler için modelleme bağlamı şu bölümde ele alınmıştır: SAP HANA modellemesi hem de SAP HANA kılavuzları.

SSS

SAP HANA, yönetim görevleri için sistem ayrıcalıklarını, tablolar ve görünümler için nesne ayrıcalıklarını, depo içeriği için paket ayrıcalıklarını, XS uygulamaları için uygulama ayrıcalıklarını ve bilgi görünümleri içindeki satır düzeyinde erişim için analitik ayrıcalıkları kullanır.

Evet. Referans Modelleri bölümü birden fazla bilgi görünümünü kabul eder ve kısıtlanan özellik listelenen her görünümde mevcutsa, aynı özellik kısıtlaması bunların her birine uygulanır.

_SYS_BI_CP_ALL, her bilgi görünümüne sınırsız erişim sağlayan, otomatik olarak oluşturulmuş bir analitik ayrıcalıktır. Bir sanal ortamda modelleme yapanlar için kullanışlıdır, ancak satır düzeyindeki güvenliği zayıflatır ve üretim rollerinde yeri yoktur.

Erişim kayıtları üzerinde yapılan makine öğrenimi çalışmaları, normal sorgu davranışlarını profillendirir ve aniden alışılmadık şirket veya bölgelerden erişim bilgileri okuyan hesapları işaretler. Bu tür araçlar, riskli yetkilendirmeleri inceleme için sıralar, ancak hangi ayrıcalığın değiştirileceğine yine de bir güvenlik yöneticisi karar verir.

GitHub Copilot, kısa bir yorumdan filtre koşullarını ve çevreleyen SQL kodunu taslak haline getirerek karmaşık kısıtlamalar üzerindeki çalışmayı kısaltır. Oluşturulan her koşul gerçek verilerle test edilmelidir, çünkü yanlış bir operatör erişimi sessizce genişletir.

SAP HANA Cloud yalnızca SQL analitik ayrıcalıklarını destekler. Bu ayrıcalık, bir HDI kapsayıcısı içindeki tasarım zamanı bir yapıtıdır, bir rol aracılığıyla verilir ve klasik XML düzenleyicisi aracılığıyla kullanılır. SAP HANA Studio artık kullanılamıyor.

Hayır. Kısıtlama, Ayrıcalıkları Uygula özelliği ayarlanmış olan bilgi görünümleri için değerlendirilir. Temel tabloya karşı yapılan bir sorgu yalnızca nesne ayrıcalıklarıyla kontrol edilir, bu nedenle hassas tablolar görünümler aracılığıyla gösterilmelidir.

Rol, ayrıcalıkları bir araya getirir ve taşıma ve inceleme için önerilen kapsayıcıdır. Analitik ayrıcalık, bu paketin içindeki nesnelerden biridir ve bunu doğrudan bir kullanıcıya vermek, aynı kısıtlamanın daha sonra denetlenmesini zorlaştırır.

Bu yazıyı şu şekilde özetleyin: