SAP Безпека HANA: Повний підручник

⚡ Розумний підсумок

SAP HANA Security захищає бізнес-дані від несанкціонованого доступу за допомогою автентифікації, авторизації, адміністрування користувачів і ролей, аудиту та шифрування, і застосовує ці елементи керування послідовно до кожного контейнера бази даних клієнта, що працює в системі.

  • 🔐 Аутентифікація: Kerberos, ім'я користувача та пароль, SAML, квитки входу та сертифікати X.509 перевіряють, хто підключається.
  • 🛡️ Авторизація: Шість типів привілеїв визначають, що може читати або змінювати автентифікований користувач.
  • 👥 Типи користувачів: Технічні, стандартні та обмежені користувачі мають дуже різний рівень доступу за замовчуванням.
  • 🧩 ролі: Роль об'єднує привілеї та є стандартним способом надання доступу у великих масштабах.
  • 📜 Ліцензування: Термін дії постійних ключів закінчується; тимчасовий ключ на 28 днів встановлюється автоматично після цього.
  • 🔎 Аудит: Аудит має бути ввімкнений для системи, перш ніж працюватиме будь-яка політика аудиту.

SAP Безпека HANA

Що таке SAP Безпека HANA?

SAP HANA Security захищає критично важливі для бізнесу дані від несанкціонованого доступу та забезпечує відповідність системи стандартам відповідності, прийнятим компанією.

SAP ХАНА підтримує багатокористувацьку базу даних, в якій кілька баз даних працюють на одній системі. Кожна з них є контейнером бази даних клієнта, і всі перелічені нижче функції безпеки застосовуються до кожного контейнера.

SAP HANA надає такі функції, пов'язані з безпекою:

  • Керування користувачами та ролями
  • Авторизація
  • Authentication
  • Шифрування даних на рівні стійкості
  • Шифрування даних на мережевому рівні

SAP Користувач і роль HANA

SAP Конфігурація керування користувачами та ролями HANA залежить від архітектура, як описано нижче.

3-рівневий Archiтектура

SAP HANA можна використовувати як трирівневу реляційну базу даних Archiтектура.

У цій архітектурі функції безпеки (авторизація, автентифікація, шифрування та аудит) встановлені на рівнях сервера додатків.

Команда SAP Програма (ERP, BW тощо) підключається до бази даних лише за допомогою технічного користувача або адміністратора бази даних (базового спеціаліста), як показано нижче. Кінцевий користувач не має безпосереднього доступу до бази даних або сервера бази даних.

SAP HANA 3 рівня Archiтекстура з безпекою на рівні сервера додатків

2-рівневий Archiтектура

SAP Служби розширених програм HANA (SAP HANA XS) базується на дворівневій ArchiСтруктура, в якій сервер додатків, веб-сервер та середовище розробки вбудовані в єдину систему, як показано нижче.

SAP HANA 2 рівня Archiтекстура з вбудованим SAP Сервер застосунків HANA XS

SAP Аутентифікація HANA

Користувач бази даних визначає, хто має доступ до SAP база даних HANA, і ця ідентичність перевіряється за допомогою «автентифікації». SAP HANA підтримує багато методів автентифікації, а єдиний вхід (SSO) інтегрує кілька з них.

SAP HANA підтримує такі методи автентифікації:

  • Kerberos: Його можна використовувати в таких випадках –
    • Безпосередньо з клієнта JDBC та ODBC (SAP Студія HANA).
    • Коли HTTP використовується для доступу SAP HANA XS.
  • Ім'я користувача / Пароль: Коли користувач вводить ім'я користувача та пароль бази даних, SAP База даних HANA автентифікує користувача.
  • Мова розмітки тверджень безпеки (SAML)

    SAML може автентифікувати SAP Користувач HANA отримує доступ до бази даних безпосередньо через ODBC/JDBC. Він зіставляє зовнішню ідентифікацію з внутрішнім користувачем бази даних, тому користувач входить у систему, використовуючи зовнішній ідентифікатор користувача.

  • SAP Квитки входу та підтвердження

    Користувач може бути автентифікований за допомогою квитків входу або підтвердження, які налаштовані та видаються для цієї мети.

  • Сертифікати клієнта X.509

    Коли SAP Доступ до HANA XS здійснюється через HTTP, клієнтські сертифікати, підписані довіреним центром сертифікації (CA), автентифікують користувача.

SAP Авторизація HANA

SAP Авторизація HANA потрібна, коли користувач використовує клієнтський інтерфейс (JDBC, ODBC або HTTP) для доступу до SAP База даних HANA.

Залежно від наданих користувачеві прав, цей користувач може виконувати операції з об’єктом бази даних. Ця авторизація називається «привілеєм».

Привілеї можуть бути надані користувачеві безпосередньо або опосередковано через ролі. Усі привілеї, призначені користувачеві, об'єднуються в єдине ціле.

Коли користувач намагається отримати доступ до будь-якого SAP Об'єкт бази даних HANA, система перевіряє авторизацію через ролі користувачів та безпосередньо надані привілеї.

Коли запитувані привілеї знайдено, система пропускає подальші перевірки та надає доступ.

SAP HANA пропонує такі типи привілеїв:

Типи привілеїв Опис
Системні привілеї Контролює нормальну діяльність системи. Системні привілеї в основному використовуються для –

  • Створення та видалення схеми в SAP База даних HANA
  • Керування користувачами та ролями в SAP База даних HANA
  • Моніторинг і tracінг SAP База даних HANA
  • Виконання резервного копіювання даних
  • Керування ліцензією
  • Керування версіями
  • Управління аудитами
  • Імпорт та експорт зміст
  • Ведення підрозділів доставки
Привілеї об’єкта Об'єктні привілеї є SQL привілеї, що використовуються для надання прав на читання та зміну об'єктів бази даних. Щоб отримати доступ до об'єкта бази даних, користувачеві потрібні привілеї доступу до цього об'єкта або до схеми, в якій існує об'єкт. Привілеї доступу до об'єктів можуть бути надані об'єктам каталогу (таблиця, представлення тощо) або об'єктам, що не належать до каталогу (об'єкти розробки).
Привілеї об'єкта наведено нижче –

  • СТВОРИТИ БУДЬ-ЯКУ
  • ОНОВЛЕННЯ, ВСТАВЛЕННЯ, ВИБІР, ВИДАЛЕННЯ, ВИДАЛЕННЯ, ЗМІНЕННЯ, ВИКОНАННЯ
  • ІНДЕКС, ТРИГЕР, НАЛАДЖЕННЯ, ПОСИЛАННЯ
Аналітичні привілеї Аналітичні привілеї дозволяють доступ для читання даних SAP Інформаційна модель HANA (атрибутивний вигляд, аналітичний вигляд, вигляд розрахунку).
Цей привілей оцінюється під час обробки запиту.
Аналітичні привілеї надають різним користувачам доступ до різних частин даних в одному інформаційному представленні, залежно від ролі користувача.
Вони використовуються в SAP База даних HANA для забезпечення контролю на рівні рядків над даними, які окремі користувачі можуть бачити в одному поданні.
Привілеї пакета Привілеї пакетів дозволяють дії з окремими пакетами в SAP Репозиторій HANA. Репозиторій та XS classic застаріли з SAP HANA 2.0 SPS 02, тому нова робота використовує ролі на основі HDI.
Привілеї програми Потрібні права доступу до програми SAP Служби розширених програм HANA (SAP HANA XS) для доступу до програми.
Привілеї програм надаються та скасовуються за допомогою процедур GRANT_APPLICATION_PRIVILEGE та REVOKE_APPLICATION_PRIVILEGE у схемі _SYS_REPO.
Права користувача Це привілей SQL, який користувач може надати своєму власному користувачеві. ATTACH DEBUGGER – єдиний привілей, який можна надати користувачеві таким чином.

SAP Адміністрування користувачів і роль HANA

Доступ до SAP База даних HANA потребує користувача. Залежно від політики безпеки, існують два типи користувачів. SAP ХАНА.

1. Технічний користувач (користувач адміністратора баз даних) – користувач, який працює безпосередньо з SAP База даних HANA з необхідними привілеями. Зазвичай ці користувачі не видаляються з бази даних.

Ці користувачі створюються для виконання адміністративних завдань, таких як створення об'єкта та надання прав доступу до об'єкта бази даних або до програми.

Команда SAP Система баз даних HANA за замовчуванням надає таких користувачів як стандартних користувачів:

  • SYSTEM
  • SYS
  • _SYS_REPO

2. База даних або реальний користувач – кожна людина, яка бажає працювати над SAP Для бази даних HANA потрібен користувач бази даних. Користувач бази даних представляє реальну особу, яка працює над SAP ХАНА.

Існує два типи користувачів бази даних, порівняння яких наведено нижче.

Тип користувача Опис Призначена роль
Стандартний користувач Цей користувач може створювати об'єкти у власній схемі та читати дані у системних представленнях. Стандартний користувач створюється за допомогою оператора «CREATE USER». Роль PUBLIC призначена для читання системних подань.
Обмежений користувач Обмежений користувач не має повного доступу до SQL через консоль SQL та створюється за допомогою оператора «CREATE RESTRICTED USER». Якщо для використання програми потрібні привілеї, вони надаються через роль.

  • Користувач з обмеженими правами не може створювати об'єкти бази даних.
  • Користувач з обмеженими правами не може переглядати дані в базі даних, доки роль не надасть йому це.
  • Користувач з обмеженими правами підключається до бази даних лише через HTTP.
  • Доступ ODBC/JDBC для клієнтського з'єднання має бути ввімкнений за допомогою SQL-інструкції.
Для повної функціональності ODBC/JDBC потрібна роль RESTRICTED_USER_ODBC_ACCESS або RESTRICTED_USER_JDBC_ACCESS.

An SAP Адміністратор користувачів HANA має доступ до таких дій:

  1. Створити або видалити користувача.
  2. Визначте та створіть роль.
  3. Надайте роль користувачеві.
  4. Скинути пароль користувача.
  5. Повторно активуйте або деактивуйте користувача за потреби.

1. Створіть користувача в SAP ХАНА

Тільки користувач бази даних з привілеєм ROLE ADMIN може створювати користувачів та ролі в SAP ХАНА.

Крок 1) Щоб створити нового користувача в SAP У HANA Studio перейдіть на вкладку «Безпека», як показано нижче, та виконайте такі дії:

  1. Перейдіть до вузла Безпека.
  2. Виберіть «Користувачі» (клацніть правою кнопкою миші) -> «Новий користувач».

Контекстне меню, що клацне правою кнопкою миші, допоможе створити нового користувача у вузлі «Безпека».

Крок 2) З’явиться екран створення користувача, як показано нижче.

  1. Введіть ім'я користувача.
  2. Введіть пароль для користувача.
  3. Це механізми автентифікації; за замовчуванням використовується автентифікація за ім'ям користувача та паролем.

SAP Екран створення користувача HANA Studio, на якому показано поля імені користувача та пароля

Натискання кнопки «Розгорнути», показаної нижче, створює користувача.

Кнопка розгортання в SAP Панель інструментів редактора користувача HANA Studio

2. Визначення та створення ролі

Роль — це набір привілеїв, які можна надати іншим користувачам або ролям. Він включає привілеї для об’єктів бази даних і програм, залежно від характеру завдання.

Це стандартний механізм надання привілеїв, хоча привілеї також можна надавати безпосередньо. Багато стандартних ролей (наприклад, МОДЕЛЮВАННЯ та МОНІТОРИНГ) постачаються з SAP База даних HANA.

Стандартну роль можна використовувати як шаблон для створення власної ролі.

Роль може містити такі привілеї:

  • Системні привілеї для адміністративних та розробницьких завдань (ЧИТАННЯ КАТАЛОГУ, АУДИТ АДМІНІСТРАТОРА тощо)
  • Привілеї доступу до об'єктів бази даних (SELECT, INSERT, DELETE тощо)
  • Аналітичні привілеї для SAP Перегляд інформації HANA
  • Права пакетів для пакетів репозиторію (REPO.READ, REPO.EDIT_NATIVE_OBJECTS тощо)
  • Права програми для SAP Програми HANA XS
  • Привілеї користувача (для налагодження процедури)

Створення ролі

Крок 1) Використайте вузол «Безпека», як показано нижче.

  1. Перейдіть до вузла «Безпека» в SAP система HANA.
  2. Виберіть вузол «Роль» (клацніть правою кнопкою миші) та виберіть «Нова роль».

У контекстному меню правою кнопкою миші створіть нову роль у вузлі «Безпека».

Крок 2) Відобразиться екран створення ролі, як показано нижче.

SAP Екран створення ролі HANA Studio з відкритою вкладкою «Надані ролі»

  1. Введіть назву ролі в блоці «Нова роль».
  2. Виберіть вкладку «Надані ролі» та натисніть значок «+», щоб додати стандартну або існуючу роль.
  3. Виберіть потрібну роль (наприклад, МОДЕЛЮВАННЯ або МОНІТОРИНГ).

Крок 3) Підтвердіть завдання, як показано нижче.

  1. Вибрану роль буде додано на вкладку «Надані ролі».
  2. Привілеї можна призначити безпосередньо, вибравши Системні привілеї, Привілеї об'єкта, Аналітичні привілеї, Привілеї пакета тощо.
  3. Натисніть значок Розгортання, щоб створити роль.

Вкладка «Надані ролі» зі списком вибраних ролей перед розгортанням

Поставте позначку навпроти опції «Надано іншим користувачам та ролям», якщо ця роль має бути такоюsignable іншим користувачам та ролям.

3. Надайте роль користувачеві

Крок 1) Призначте роль «MODELLING_VIEW» іншому користувачеві «ABHI_TEST» за допомогою діалогового вікна нижче.

  1. Перейдіть до підвузла «Користувач» у вузлі «Безпека» та двічі клацніть його. Відкриється вікно «Користувач».
  2. Натисніть значок «+» для наданих ролей.
  3. З’явиться спливаюче вікно. Знайдіть назву ролі, яка буде призначена користувачеві.

Спливаюче вікно пошуку ролей, яке використовується для вибору MODELLING_VIEW для користувача

Крок 2) Роль «MODELLING_VIEW» тепер додано до розділу «Роль», як показано нижче.

Список наданих ролей, у якому відображається MODELLING_VIEW, доданий до користувача ABHI_TEST

Крок 3) Розгорніть зміни та перевірте повідомлення нижче.

  1. Натисніть кнопку «Розгорнути».
  2. Відображається повідомлення «Користувач 'ABHI_TEST' змінено».

Рядок стану, що підтверджує зміну користувача ABHI_TEST після надання ролі

4. Скидання пароля користувача

Щоб скинути пароль користувача, перейдіть до підвузла Користувач у вузлі Безпека та двічі клацніть його. Відкриється вікно Користувач.

Крок 1) Введіть нові облікові дані, як показано нижче.

  1. Введіть новий пароль.
  2. Введіть пароль підтвердження.

полях Пароль та Підтвердження пароля в SAP Редактор користувача HANA Studio

Крок 2) Збережіть новий пароль, як показано нижче.

  1. Натисніть кнопку «Розгорнути».
  2. Відображається повідомлення «Користувач 'ABHI_TEST' змінено».

Рядок стану, що підтверджує зміну пароля для користувача ABHI_TEST

5. Повторна активація або деактивація користувача

Перейдіть до підвузла «Користувач» у вузлі «Безпека» та двічі клацніть його. Відкриється вікно «Користувач».

Панель інструментів містить значок «Деактивувати користувача», показаний нижче. Натисніть на нього.

Деактивувати значок користувача в SAP Панель інструментів редактора користувача HANA Studio

З’явиться спливаюче вікно підтвердження, як показано нижче. Натисніть кнопку «Так».

Спливаюче вікно підтвердження із запитом про деактивацію користувача ABHI_TEST

Відображається повідомлення «Користувача 'ABHI_TEST' деактивовано». Піктограма деактивації змінюється на «Активувати користувача», тож користувача можна активувати знову за допомогою тієї ж піктограми.

SAP Керування ліцензіями HANA

Для використання потрібен ліцензійний ключ SAP База даних HANA. Ліцензійний ключ можна встановити та видалити за допомогою SAP Студія HANA SAP Інструмент командного рядка HANA HDBSQL та редактор запитів HANA SQL.

Команда SAP База даних HANA підтримує два типи ліцензійних ключів:

  • Постійний ліцензійний ключ: Постійні ліцензійні ключі дійсні до закінчення терміну їх дії. Новий ключ необхідно запросити та застосувати до цієї дати. Якщо термін дії ключа закінчується, тимчасовий ліцензійний ключ автоматично встановлюється на 28 днів.
  • Тимчасовий ліцензійний ключ: Це встановлюється автоматично з новим SAP Встановлення бази даних HANA. Дійсний протягом 90 днів, після чого можна запросити постійний ключ у SAP.

Авторизація для управління ліцензіями

Для керування ліцензіями потрібне право «АДМІНІСТРАТОР ЛІЦЕНЗІЙ». SAP HANA Cloud керується за підпискою, тому ключ не встановлюється вручну.

SAP Аудит HANA

SAP Функції аудиту HANA дозволяють вам контролювати та записувати дії, що виконуються в SAP Система HANA. Перед створенням політики аудиту необхідно активувати аудит для системи.

Авторизація для SAP Аудит HANA

Для цього потрібні системні права «АДМІНІСТРАТОР АУДИТУ» SAP Аудит HANA.

Поширені запитання

Роль каталогу існує лише під час виконання та створюється за допомогою SQL. Роль HDI — це артефакт часу розробки з суфіксом .hdbrole, розгорнутий у контейнері, щоб його можна було версіонувати та переносити.

Користувач з обмеженими правами створюється без ролі PUBLIC, тому він не має привілеїв на системний перегляд або об'єкти. Доступ здійснюється лише через надані ролі, а підключення ODBC або JDBC має бути явно ввімкнено.

Шифрування на рівні збереження захищає томи даних, журнали повторних дій та резервні копії на диску. Шифрування мережевого рівня використовує TLS/SSL для клієнтського та внутрішнього трафіку. Кореневі ключі зберігаються в захищеному сховищі та їх слід змінити після встановлення.

Так. Моделі машинного навчання профілюють звичайні шаблони надання привілеїв з журналів аудиту та позначають випадки, коли система раптово отримує доступ до своїх привілеїв, або конфлікти розподілу обов'язків. Рішення все одно приймає спеціаліст, який проводить огляд, оскільки модель ранжує лише ризики.

Copilot швидко створює чернетки файлів CREATE ROLE, GRANT та .hdbrole, що підходить для повторюваного формування ролей. Revпереглядайте кожен згенерований оператор відповідно до інструкцій з безпеки, оскільки пропозиції можуть надавати надмірні привілеї або використовувати застарілий синтаксис репозиторію.

Це ізольована база даних орендарів на одному SAP Система HANA. Кожен клієнт зберігає своїх користувачів, ролі, каталог та персистентність, тоді як системна база даних обробляє завдання всієї інсталяції, такі як створення клієнта та ліцензування.

Ні. SAP Рекомендується створювати іменованих користувачів-адміністраторів, які матимуть лише ті права, що потрібні для кожного завдання, а потім деактивувати SYSTEM. Спільний суперкористувач усуває відповідальність зі журналу аудиту та розширює вплив витоку пароля.

SAP HANA Cloud зберігає ту саму модель привілеїв, але виключає обробку ліцензійних ключів та завдання на рівні хоста, що SAP працює. Шифрування ввімкнено за замовчуванням, XS classic більше не підтримується, а ролі HDI замінюють ролі репозиторію.

Підсумуйте цей пост за допомогою: