配置访问控制

学习目标

  • 公开基于 AS ABAP 的 SAP 系统 (HTTP)

要允许云应用程序访问企业内联网上的特定企业预置系统,必须在云连接器中指定此系统。该过程特定于用于通信的协议。支持以下协议:

  • HTTP

  • RFC

  • LDAP

  • TCP

配置访问控制 (HTTP)

在下文中,广泛使用的 HTTP 协议作为更详细的示例进行介绍。该图显示了安全使用 HTTP 协议的整个工作流。

此图像显示了安全使用 http 协议的整体工作流:登录到云连接器、导入或生成系统证书、使用允许列表维护信任故事、公开基于 ABAP 的企业预置 SAP 系统并限制可访问的 ICF 服务。

初始配置:导入或生成系统证书

要在云连接器与其连接的任何后端系统之间设置相互验证,可以将 X.509 客户端证书导入到云连接器中。然后,云连接器将所谓的系统证书用于请求后端或需要客户端证书的所有 HTTPS 请求。对云连接器的客户端证书进行签名的 CA 必须受云连接器应连接到的所有后端系统的信任。

关于如何提供系统证书,有三个选项:

  • 上传现有 X.509 证书

  • 上载签名的 UI 证书

  • 生成自签名系统证书(例如:针对演示场景)

所有选项均在 配置企业预置系统证书 的云连接器管理 UI 中提供。

屏幕截图显示导航区域连接器 → 配置中的云连接器管理 UI。企业预置部分显示 ABAP 系统的系统证书。

初始配置:使用允许清单维护信任存储

缺省情况下,云连接器在通过 HTTPS 连接到任何企业预置系统时,不会信任任何企业预置系统。要启用安全通信,必须将受信任的证书颁发机构 (CA) 添加到允许列表。由其中一个 CA 颁发的任何服务器证书都将视为受信任。

要维护信任存储,请在云连接器管理 UI 中导航到配置企业预置信任存储

屏幕截图显示导航区域连接器 → 配置中的云连接器管理 UI。企业预置部分显示信任故事和允许列表部分,其中包含一个具有绿色状态的 X.509 证书。

警告

如果不想指定要信任的显式 CA,而是信任所有后端,则可以关闭句柄。在这种情况下,将忽略允许清单。此选项被视为不安全,因为现在所有后端都是受信任的。

公开基于 AS ABAP 的企业预置 SAP 系统

要允许您的云应用程序通过 HTTP 访问企业内联网上的特定后端系统,必须在云连接器中指定此系统。

为此,请启动云连接器管理 UI 中的云到企业预置访问控制中提供的向导。

要公开基于 AS ABAP 的企业预置 SAP 系统,请提供以下信息:

  1. 后端类型 : ABAP 系统 。

  2. 协议 : HTTP 或 HTTPS 。

  3. 内部主机 和内部 端口 :可在 Intranet 中访问企业预置 SAP 系统的实际主机和端口。

  4. 虚拟主机 和 虚拟端口 :完全按照 SAP BTP 中 HTTP 目标配置的 属性中指定的方式输入主机名。虚拟主机可以是假名,不需要存在。虚拟 端口 允许您区分后端系统的不同入口点(例如 HTTP/80 和 HTTPS/443),并为其设置不同的访问控制设置。

  5. 允许主体传播 :定义是否应在此映射上允许任何类型的主体传播。如果选中,则还要定义在 HTTP 请求中将哪种主体类型发送到企业预置 SAP 系统。

  6. 用于登录的系统证书 :选择云连接器的系统证书是否应在后端用于验证。

  7. 请求标头中的主机 允许您定义发送到目标服务器的主机标头中使用的主机。选择 使用内部主机 后,将使用实际主机名。选择 使用虚拟主机 时,将使用虚拟主机。

  8. 描述 :可选描述文本

  9. 检查内部主机 :这允许您确保云连接器确实可以访问企业预置 SAP 系统。

限制可访问的 ICF 服务

除了允许访问特定主机和端口外,还必须指定允许在主机上调用哪些资源(URL 路径,也称为 Internet 通信 (ICF) 服务)。云连接器使用严格的允许列表进行访问控制。仅允许那些已显式授予访问权限的 ICF 服务。云连接器拒绝所有其他 HTTP(S) 请求。

在下面的模拟中,您将配置访问控制。

练习开始练习(SAP 官方交互式练习)

总结

现在,您可以公开基于 AS ABAP 的 SAP 系统,以进行 HTTP(S) 访问。

进一步阅读

在 SAP Help Portal 上配置访问控制