Analytics Legends Die Wissensplattform für SAP Analytics
Academy-Modul

SAC-Sicherheit & zeilenbasierter Zugriff

SAC security flow: tenant roles, model access, row-level DSP DAC, column mask — architecture diagram for SAC Security & Row-Level Access, Analytics Legends Academy module M029

Stand 2026-09-03

SAC-Sicherheit = 3 Schichten: Tenant/Rollen (Least Privilege, keine namentlichen Admins), Modellzugriff (Nur-Lese-Produktionsmodelle), zeilenbasiert (DSP-DAC über Live Connection gegenüber SAC-seitigem Import-DAC bevorzugt). DAC in DSP = Enterprise-Niveau: zur Abfragezeit vererbt, eine einzige Quelle der Wahrheit, keine SAC-Pflege. Spaltensicherheit: eingeschränkte Kennzahl, die im DSP-AM NULL liefert. Sicherheitstestprotokoll: 5 Testnutzer pro Region, Versuch der Filterumgehung, Isolierung der Planungsdaten. Joule respektiert DAC.

Was Sie lernen

  • Den 3-Schichten-SAC-Sicherheits-ADR (Tenant-Rollen, Modellzugriff, zeilenbasierte DAC) entwerfen, vor dem ersten Datenladen auf einem Multi-Region-Engagement
  • DSP Data Access Controls so konfigurieren, dass SAC die zeilenbasierte Sicherheit über eine Live Connection erbt und die SAC-seitige Wartung der Import-DAC entfällt
  • Eingeschränkte Kennzahlen im Datasphere Analytic Model implementieren, die für Gehalts- und Margendaten bei nicht autorisierten Nutzern NULL liefern
  • Das 5-Nutzer-Sicherheitstestprotokoll (einschließlich Filterumgehung) vor dem Start der UAT durchführen, um zu verifizieren, dass DAC auf der Abfrageebene durchgesetzt wird

SAC-Sicherheit ist ein dreischichtiger Stack: Tenant-Administration, Modellzugriff und zeilenbasierter Datenzugriff. Die erfahrene Disziplin: Alle drei Schichten vor dem ersten Datenladen entwerfen, nicht nach der ersten Beschwerde. Anfängerfehler: eine wunderschöne Story bauen und dann bei der UAT feststellen, dass jeder Nutzer jede Region, jedes Gehalt, jede Wettbewerbermarge sehen kann. Erfahrene Handwerkskunst: Sicherheit wird im ADR entworfen, in den Datasphere Data Access Controls durchgesetzt, über eine Live Connection vererbt und mit produktionsnahen Nutzerprofilen getestet, bevor die UAT beginnt.

Schicht 1: Tenant- und Rollenadministration

SAC verfügt über ein rollenbasiertes Zugriffsmodell. Standardrollen: Viewer, Creator, Planner, BI Admin, System Owner. Custom Roles erweitern diese. Das erfahrene Muster ist Least Privilege plus kein Admin-Zugriff für Datenkonsumenten. Finance-Viewer benötigen nur Viewer; Story-Ersteller benötigen Creator; kein Datenkonsument benötigt BI Admin. Admin-Rollen sind Service Accounts, keine namentlichen Nutzer. Jeder namentliche Admin-Zugriff ist ein potenzielles Datenleck und ein Audit-Finding, das nur darauf wartet, entdeckt zu werden.

Voraussetzungen

  • Fortgeschrittene praktische Erfahrung auf SAP-Analytics-Projekten
  • Zunächst die Kernkonzepte durcharbeiten: C008, C019, C020

Lernergebnisse

  • Den 3-Schichten-SAC-Sicherheits-ADR (Tenant-Rollen, Modellzugriff, zeilenbasierte DAC) entwerfen, vor dem ersten Datenladen auf einem Multi-Region-Engagement.
  • DSP Data Access Controls so konfigurieren, dass SAC die zeilenbasierte Sicherheit über eine Live Connection erbt und die SAC-seitige Wartung der Import-DAC entfällt.
  • Die Kernentscheidung des Moduls anwenden: Ansatz für zeilenbasierte Sicherheit — DSP DAC + Live Connection wählen (eine Quelle, vererbt, keine SAC-Wartung).
  • Die Beherrschung mit dem KPI verfolgen: Named users with BI Admin in production (Ziel: 0; Warnsignal: > 0 = sofortiges Over-Privilege-Finding).

Vollständiges Modul für Mitglieder. Das vollständige Modul ergänzt: den Entscheidungsrahmen · das durchgehende Szenario · die KPI-Scorecard · die Anti-Muster · die Codeblöcke · die Wissenskontrolle · die Schemata.

In der App öffnen →