管理授权、数据安全与数据隐私
学习目标
说明 SAP BW/4HANA 如何支持授权、数据安全和数据隐私。
SAP BW/4HANA 中的授权
SAP BW/4HANA 通常管理大量敏感数据。我们需要确保采取措施保护这些数据。这意味着提供稳健的授权机制,控制开发人员和业务用户能做什么、不能做什么,以及他们可以访问哪些数据。
SAP BW/4HANA 提供了定义授权的工具。每个 SAP BW/4HANA 用户都需要两种类型的授权。系统提供了用于创建这两种类型的工具。
我们需要确保用户不会执行未获授权的活动,例如删除数据、执行数据加载或创建、执行查询。
显然,我们需要保护这些活动,因此我们将授权分配给团队中的相关用户。
授权对象由若干字段组成,用于指定已授权的设置。SAP 提供了许多授权对象,用于保护 SAP BW/4HANA 中常见的活动。
以下是授权对象的示例:S_RS_COMP,用于提供处理 BW 查询的授权:
请注意我们如何定义允许的操作,例如创建、执行等。业务用户要执行查询,只需 Execute (16) 授权,不需要 Display (03),除非您希望他们能够打开查询定义以查看设置。
请注意,我们随后指定该操作适用的对象类型,例如 REP 是 BW 查询的代码。SAP BW/4HANA 中的每种对象类型都有相应的代码。最后,您会看到对象的值,在本例中 * 表示任意查询。但请注意,其中指定了信息提供者 P_V_SO_1,这意味着只要查询构建在指定的信息提供者之上,就可以显示或执行任意查询。
这样,任务的授权就处理好了。现在我们来看分析授权的设置。这完全关乎数据访问。
要设置分析授权,我们需要执行三个步骤:
并非 SAP BW/4HANA 中的所有数据都与授权相关。例如产品的颜色或重量。在这种情况下,您不会启用 Authorization Relevance 设置。一旦启用此设置,每个用户的用户配置文件中都必须分配分析授权,才能授予对该对象数据的访问权限。
因此,结合我们所见到的两种授权类型,可以看到我们的用户现在可以执行任意查询(只要它基于复合提供者 P_V_SO_1),并且只能显示公司代码 1000、2000、2200 和 3000 的数据。
数据安全与隐私
简介
**通用数据保护条例(GDPR)**是欧盟关于欧盟成员国及欧洲经济区(EEA)数据保护与隐私的条例。它涉及个人数据的管理和传输。GDPR 的主要目标是增强个人对其个人数据的控制权和权利,并简化监管环境,尤其是对企业而言。它通常要求个人信息的业务目的结束时,或在个人要求删除(“被遗忘权”)时,必须删除个人信息。
GDPR 可能对 SAP 系统产生至关重要的影响,因为这些系统通常管理与个人数据相关的流程,而 GDPR 规定了这些个人数据必须保留多长时间、何时需要删除,以及可以以何种方式以去个性化形式保存。
从技术上讲,这意味着每当个人数据在 SAP BW/4HANA 的源系统中被删除时,一个显而易见的期望是相应地处理 SAP BW/4HANA 中的复制数据,以符合法律要求;因此,SAP BW/4HANA 中的个人数据也需要被删除或去个性化(匿名化)。
基于 SAP ILM 在 SAP ERP 系统中采用 GDPR
SAP ERP 系统是将数据复制到 SAP BW/4HANA 的源系统的典型示例。在这些系统中采用 GDPR 的推荐方法基于 SAP Information Life-cycle Management (ILM)。该组件是一个强大且集成的解决方案,能够编排敏感数据的归档和删除流程。它提供广泛的先进能力,包括锁定与删除、驻留与保留管理、遗留数据整合等——其中一些与监管要求相关。
在典型的 SAP 数据生命周期(从数据创建到数据销毁)中,数据首先在数据库中处于活动状态。当它变为非活动状态后,一旦数据超过驻留时间,就有资格进行归档;而归档数据在保留期结束时则有资格进行销毁。根据 GDPR 合规要求,必须满足一项关键要求:删除不再用于既定业务目的的数据。这要求在系统中增加一项控制,允许定义“目的终止”状态。具备增强功能的 SAP ILM 可满足这一要求,它会锁定并删除系统中不再需要且已达到此“目的终止”状态的数据。
为给定数据对象成功配置 SAP ILM 后,将为每个已删除的 SAP BW/4HANA 特性值触发一条通知。这些通知会被集中收集和持久化,并可根据 SAP BW/4HANA 数据保护工作台的技术内容进行提取。
SAP BW/4HANA 数据保护工作台
在使用目的结束、保留期到期时在 SAP ERP 系统中被删除的数据,也必须在所连接的 SAP BW/4HANA 环境中被删除或匿名化。为此,SAP BW/4HANA 已与所连接的 SAP ERP 系统的 SAP ILM 集成。这意味着,每当 SAP 源系统中的敏感数据被删除时,SAP BW/4HANA 都可以触发相应的后续活动来同步这一调整。
在 SAP BW/4HANA 中,有一个名为数据保护工作台的组件提供此类能力。该工作台是一个集成解决方案,用于选择性删除事务数据、删除主数据,以及对最初从受支持的已连接 SAP 源系统复制的个人数据进行匿名化处理。
SAP BW/4HANA 数据保护工作台具有现代化的 UI,它是 SAP BW/4HANA Cockpit 的一部分,并归类在*“Data Protection and Privacy*”这一术语下。
本课其余配图





