SAP Безпека HANA: Повний підручник
⚡ Розумний підсумок
SAP HANA Security захищає бізнес-дані від несанкціонованого доступу за допомогою автентифікації, авторизації, адміністрування користувачів і ролей, аудиту та шифрування, і застосовує ці елементи керування послідовно до кожного контейнера бази даних клієнта, що працює в системі.
Що таке SAP Безпека HANA?
SAP HANA Security захищає критично важливі для бізнесу дані від несанкціонованого доступу та забезпечує відповідність системи стандартам відповідності, прийнятим компанією.
SAP ХАНА підтримує багатокористувацьку базу даних, в якій кілька баз даних працюють на одній системі. Кожна з них є контейнером бази даних клієнта, і всі перелічені нижче функції безпеки застосовуються до кожного контейнера.
SAP HANA надає такі функції, пов'язані з безпекою:
- Керування користувачами та ролями
- Авторизація
- Authentication
- Шифрування даних на рівні стійкості
- Шифрування даних на мережевому рівні
SAP Користувач і роль HANA
SAP Конфігурація керування користувачами та ролями HANA залежить від архітектура, як описано нижче.
3-рівневий Archiтектура
SAP HANA можна використовувати як трирівневу реляційну базу даних Archiтектура.
У цій архітектурі функції безпеки (авторизація, автентифікація, шифрування та аудит) встановлені на рівнях сервера додатків.
Команда SAP Програма (ERP, BW тощо) підключається до бази даних лише за допомогою технічного користувача або адміністратора бази даних (базового спеціаліста), як показано нижче. Кінцевий користувач не має безпосереднього доступу до бази даних або сервера бази даних.
2-рівневий Archiтектура
SAP Служби розширених програм HANA (SAP HANA XS) базується на дворівневій ArchiСтруктура, в якій сервер додатків, веб-сервер та середовище розробки вбудовані в єдину систему, як показано нижче.
SAP Аутентифікація HANA
Користувач бази даних визначає, хто має доступ до SAP база даних HANA, і ця ідентичність перевіряється за допомогою «автентифікації». SAP HANA підтримує багато методів автентифікації, а єдиний вхід (SSO) інтегрує кілька з них.
SAP HANA підтримує такі методи автентифікації:
- Kerberos: Його можна використовувати в таких випадках –
- Безпосередньо з клієнта JDBC та ODBC (SAP Студія HANA).
- Коли HTTP використовується для доступу SAP HANA XS.
- Ім'я користувача / Пароль: Коли користувач вводить ім'я користувача та пароль бази даних, SAP База даних HANA автентифікує користувача.
- Мова розмітки тверджень безпеки (SAML)
SAML може автентифікувати SAP Користувач HANA отримує доступ до бази даних безпосередньо через ODBC/JDBC. Він зіставляє зовнішню ідентифікацію з внутрішнім користувачем бази даних, тому користувач входить у систему, використовуючи зовнішній ідентифікатор користувача.
- SAP Квитки входу та підтвердження
Користувач може бути автентифікований за допомогою квитків входу або підтвердження, які налаштовані та видаються для цієї мети.
- Сертифікати клієнта X.509
Коли SAP Доступ до HANA XS здійснюється через HTTP, клієнтські сертифікати, підписані довіреним центром сертифікації (CA), автентифікують користувача.
SAP Авторизація HANA
SAP Авторизація HANA потрібна, коли користувач використовує клієнтський інтерфейс (JDBC, ODBC або HTTP) для доступу до SAP База даних HANA.
Залежно від наданих користувачеві прав, цей користувач може виконувати операції з об’єктом бази даних. Ця авторизація називається «привілеєм».
Привілеї можуть бути надані користувачеві безпосередньо або опосередковано через ролі. Усі привілеї, призначені користувачеві, об'єднуються в єдине ціле.
Коли користувач намагається отримати доступ до будь-якого SAP Об'єкт бази даних HANA, система перевіряє авторизацію через ролі користувачів та безпосередньо надані привілеї.
Коли запитувані привілеї знайдено, система пропускає подальші перевірки та надає доступ.
SAP HANA пропонує такі типи привілеїв:
| Типи привілеїв | Опис |
|---|---|
| Системні привілеї | Контролює нормальну діяльність системи. Системні привілеї в основному використовуються для –
|
| Привілеї об’єкта | Об'єктні привілеї є SQL привілеї, що використовуються для надання прав на читання та зміну об'єктів бази даних. Щоб отримати доступ до об'єкта бази даних, користувачеві потрібні привілеї доступу до цього об'єкта або до схеми, в якій існує об'єкт. Привілеї доступу до об'єктів можуть бути надані об'єктам каталогу (таблиця, представлення тощо) або об'єктам, що не належать до каталогу (об'єкти розробки). Привілеї об'єкта наведено нижче –
|
| Аналітичні привілеї | Аналітичні привілеї дозволяють доступ для читання даних SAP Інформаційна модель HANA (атрибутивний вигляд, аналітичний вигляд, вигляд розрахунку). Цей привілей оцінюється під час обробки запиту. Аналітичні привілеї надають різним користувачам доступ до різних частин даних в одному інформаційному представленні, залежно від ролі користувача. Вони використовуються в SAP База даних HANA для забезпечення контролю на рівні рядків над даними, які окремі користувачі можуть бачити в одному поданні. |
| Привілеї пакета | Привілеї пакетів дозволяють дії з окремими пакетами в SAP Репозиторій HANA. Репозиторій та XS classic застаріли з SAP HANA 2.0 SPS 02, тому нова робота використовує ролі на основі HDI. |
| Привілеї програми | Потрібні права доступу до програми SAP Служби розширених програм HANA (SAP HANA XS) для доступу до програми. Привілеї програм надаються та скасовуються за допомогою процедур GRANT_APPLICATION_PRIVILEGE та REVOKE_APPLICATION_PRIVILEGE у схемі _SYS_REPO. |
| Права користувача | Це привілей SQL, який користувач може надати своєму власному користувачеві. ATTACH DEBUGGER – єдиний привілей, який можна надати користувачеві таким чином. |
SAP Адміністрування користувачів і роль HANA
Доступ до SAP База даних HANA потребує користувача. Залежно від політики безпеки, існують два типи користувачів. SAP ХАНА.
1. Технічний користувач (користувач адміністратора баз даних) – користувач, який працює безпосередньо з SAP База даних HANA з необхідними привілеями. Зазвичай ці користувачі не видаляються з бази даних.
Ці користувачі створюються для виконання адміністративних завдань, таких як створення об'єкта та надання прав доступу до об'єкта бази даних або до програми.
Команда SAP Система баз даних HANA за замовчуванням надає таких користувачів як стандартних користувачів:
- SYSTEM
- SYS
- _SYS_REPO
2. База даних або реальний користувач – кожна людина, яка бажає працювати над SAP Для бази даних HANA потрібен користувач бази даних. Користувач бази даних представляє реальну особу, яка працює над SAP ХАНА.
Існує два типи користувачів бази даних, порівняння яких наведено нижче.
| Тип користувача | Опис | Призначена роль |
|---|---|---|
| Стандартний користувач | Цей користувач може створювати об'єкти у власній схемі та читати дані у системних представленнях. Стандартний користувач створюється за допомогою оператора «CREATE USER». | Роль PUBLIC призначена для читання системних подань. |
| Обмежений користувач | Обмежений користувач не має повного доступу до SQL через консоль SQL та створюється за допомогою оператора «CREATE RESTRICTED USER». Якщо для використання програми потрібні привілеї, вони надаються через роль.
|
Для повної функціональності ODBC/JDBC потрібна роль RESTRICTED_USER_ODBC_ACCESS або RESTRICTED_USER_JDBC_ACCESS. |
An SAP Адміністратор користувачів HANA має доступ до таких дій:
- Створити або видалити користувача.
- Визначте та створіть роль.
- Надайте роль користувачеві.
- Скинути пароль користувача.
- Повторно активуйте або деактивуйте користувача за потреби.
1. Створіть користувача в SAP ХАНА
Тільки користувач бази даних з привілеєм ROLE ADMIN може створювати користувачів та ролі в SAP ХАНА.
Крок 1) Щоб створити нового користувача в SAP У HANA Studio перейдіть на вкладку «Безпека», як показано нижче, та виконайте такі дії:
- Перейдіть до вузла Безпека.
- Виберіть «Користувачі» (клацніть правою кнопкою миші) -> «Новий користувач».
Крок 2) З’явиться екран створення користувача, як показано нижче.
- Введіть ім'я користувача.
- Введіть пароль для користувача.
- Це механізми автентифікації; за замовчуванням використовується автентифікація за ім'ям користувача та паролем.
Натискання кнопки «Розгорнути», показаної нижче, створює користувача.
2. Визначення та створення ролі
Роль — це набір привілеїв, які можна надати іншим користувачам або ролям. Він включає привілеї для об’єктів бази даних і програм, залежно від характеру завдання.
Це стандартний механізм надання привілеїв, хоча привілеї також можна надавати безпосередньо. Багато стандартних ролей (наприклад, МОДЕЛЮВАННЯ та МОНІТОРИНГ) постачаються з SAP База даних HANA.
Стандартну роль можна використовувати як шаблон для створення власної ролі.
Роль може містити такі привілеї:
- Системні привілеї для адміністративних та розробницьких завдань (ЧИТАННЯ КАТАЛОГУ, АУДИТ АДМІНІСТРАТОРА тощо)
- Привілеї доступу до об'єктів бази даних (SELECT, INSERT, DELETE тощо)
- Аналітичні привілеї для SAP Перегляд інформації HANA
- Права пакетів для пакетів репозиторію (REPO.READ, REPO.EDIT_NATIVE_OBJECTS тощо)
- Права програми для SAP Програми HANA XS
- Привілеї користувача (для налагодження процедури)
Створення ролі
Крок 1) Використайте вузол «Безпека», як показано нижче.
- Перейдіть до вузла «Безпека» в SAP система HANA.
- Виберіть вузол «Роль» (клацніть правою кнопкою миші) та виберіть «Нова роль».
Крок 2) Відобразиться екран створення ролі, як показано нижче.
- Введіть назву ролі в блоці «Нова роль».
- Виберіть вкладку «Надані ролі» та натисніть значок «+», щоб додати стандартну або існуючу роль.
- Виберіть потрібну роль (наприклад, МОДЕЛЮВАННЯ або МОНІТОРИНГ).
Крок 3) Підтвердіть завдання, як показано нижче.
- Вибрану роль буде додано на вкладку «Надані ролі».
- Привілеї можна призначити безпосередньо, вибравши Системні привілеї, Привілеї об'єкта, Аналітичні привілеї, Привілеї пакета тощо.
- Натисніть значок Розгортання, щоб створити роль.
Поставте позначку навпроти опції «Надано іншим користувачам та ролям», якщо ця роль має бути такоюsignable іншим користувачам та ролям.
3. Надайте роль користувачеві
Крок 1) Призначте роль «MODELLING_VIEW» іншому користувачеві «ABHI_TEST» за допомогою діалогового вікна нижче.
- Перейдіть до підвузла «Користувач» у вузлі «Безпека» та двічі клацніть його. Відкриється вікно «Користувач».
- Натисніть значок «+» для наданих ролей.
- З’явиться спливаюче вікно. Знайдіть назву ролі, яка буде призначена користувачеві.
Крок 2) Роль «MODELLING_VIEW» тепер додано до розділу «Роль», як показано нижче.
Крок 3) Розгорніть зміни та перевірте повідомлення нижче.
- Натисніть кнопку «Розгорнути».
- Відображається повідомлення «Користувач 'ABHI_TEST' змінено».
4. Скидання пароля користувача
Щоб скинути пароль користувача, перейдіть до підвузла Користувач у вузлі Безпека та двічі клацніть його. Відкриється вікно Користувач.
Крок 1) Введіть нові облікові дані, як показано нижче.
- Введіть новий пароль.
- Введіть пароль підтвердження.
Крок 2) Збережіть новий пароль, як показано нижче.
- Натисніть кнопку «Розгорнути».
- Відображається повідомлення «Користувач 'ABHI_TEST' змінено».
5. Повторна активація або деактивація користувача
Перейдіть до підвузла «Користувач» у вузлі «Безпека» та двічі клацніть його. Відкриється вікно «Користувач».
Панель інструментів містить значок «Деактивувати користувача», показаний нижче. Натисніть на нього.
З’явиться спливаюче вікно підтвердження, як показано нижче. Натисніть кнопку «Так».
Відображається повідомлення «Користувача 'ABHI_TEST' деактивовано». Піктограма деактивації змінюється на «Активувати користувача», тож користувача можна активувати знову за допомогою тієї ж піктограми.
SAP Керування ліцензіями HANA
Для використання потрібен ліцензійний ключ SAP База даних HANA. Ліцензійний ключ можна встановити та видалити за допомогою SAP Студія HANA SAP Інструмент командного рядка HANA HDBSQL та редактор запитів HANA SQL.
Команда SAP База даних HANA підтримує два типи ліцензійних ключів:
- Постійний ліцензійний ключ: Постійні ліцензійні ключі дійсні до закінчення терміну їх дії. Новий ключ необхідно запросити та застосувати до цієї дати. Якщо термін дії ключа закінчується, тимчасовий ліцензійний ключ автоматично встановлюється на 28 днів.
- Тимчасовий ліцензійний ключ: Це встановлюється автоматично з новим SAP Встановлення бази даних HANA. Дійсний протягом 90 днів, після чого можна запросити постійний ключ у SAP.
Авторизація для управління ліцензіями
Для керування ліцензіями потрібне право «АДМІНІСТРАТОР ЛІЦЕНЗІЙ». SAP HANA Cloud керується за підпискою, тому ключ не встановлюється вручну.
SAP Аудит HANA
SAP Функції аудиту HANA дозволяють вам контролювати та записувати дії, що виконуються в SAP Система HANA. Перед створенням політики аудиту необхідно активувати аудит для системи.
Авторизація для SAP Аудит HANA
Для цього потрібні системні права «АДМІНІСТРАТОР АУДИТУ» SAP Аудит HANA.














