Analytics Legends Die Wissensplattform für SAP Analytics
Konzeptkarte

Data Access Controls (DAC)

Data Access Controls (DAC) — Abschnittsillustration von Analytics Legends für die SAP-Analytics-Wissensdatenbank (Konzepte, Studien, Academy)

Stand 2026-07-24T14:00:00Z

Was ist Data Access Controls (DAC)?

Eine DAC-Regel auf Catalog-Ebene steuert alle Konsumenten gleichzeitig – SAC, Joule, Delta Sharing, OData, JDBC – und ersetzt die drei oder vier separaten Row-Security-Richtlinien, die ein generischer Warehouse-Stack benötigen würde.

Data Access Controls, DAC, sind SAP Datasphere's Sicherheitsmechanismus auf Catalog-Ebene, um einzuschränken, welche Zeilen und welche Spalten ein bestimmter Nutzer sehen darf. Das entscheidende Merkmal ist nicht die Prädikatlogik selbst — Row-Level-Security gibt es in jeder ausgereiften Datenbank —, sondern wo die Regel lebt: Eine DAC-Regel wird einmal am Catalog-Objekt angebracht, und jeder Konsument, der durch dieses Objekt liest, erbt automatisch dieselbe Einschränkung. SAC-Stories, Joule-Agenten, Delta-Sharing-Partner, OData-Clients, JDBC-Verbindungen — eine Regel, überall identisch durchgesetzt, ohne separate Policy, die pro Werkzeug gepflegt werden muss.

Warum das mehr bedeutet, als es klingt

In einem generischen Stack aus Warehouse, BI-Tool und API-Gateway bedeutet dieselbe Row-Level-Garantie zu erreichen typischerweise, die Filterlogik drei- oder viermal zu schreiben: einmal im nativen Row-Security-Feature des Warehouses, einmal in der Transformationsschicht, einmal im eigenen Sicherheitsmodell des BI-Tools, und noch einmal in welchem Dienst auch immer die Daten nach außen exponiert. Jede Duplikation ist eine Stelle, an der die Logik auseinanderdriften kann — jemand aktualisiert die BI-Tool-Regel nach einer Reorganisation und vergisst die warehouse-seitige Regel, und über einen gewissen Zeitraum sieht ein Nutzer Daten, die er nicht sehen sollte. DAC reduziert diese Angriffsfläche auf eine Stelle. Das ist das Argument, mit dem Analytics-Verantwortliche einem skeptischen Governance- oder Security-Team gegenübertreten: weniger Stellen, an denen sich eine Sicherheitslücke verstecken kann, und ein einziger Ort, um Compliance während eines Audits nachzuweisen.

Warum es zählt

  • Ein einziges Prädikat, angewendet auf der niedrigsten exponierten View-Schicht, erreicht jeden nachgelagerten Konsumenten und eliminiert Policy-Drift über BI-Tool, Warehouse und API-Gateway hinweg.
  • Das Region-/Geografie-Filtermuster dient zugleich als DSGVO-Compliance-Mechanismus — eine Regel bedient sowohl das Vertriebsreporting als auch die regulatorische Pflicht.
  • DAC-Regeln sind benannte, versionierte, code-review-fähige Catalog-Objekte — Sicherheits-Policy wird zu einem auditierbaren Artefakt statt verstreuter, stillschweigend gepflegter Konfiguration über mehrere Werkzeuge hinweg.

Kernpunkte

  • Row- und Spaltensicherheit auf Catalog-Ebene; eine Regel erreicht SAC + Joule + Delta Share + OData + JDBC.
  • Prädikat referenziert Session-Attribute ($$session_user) und Spalten des Zielobjekts.
  • An der niedrigsten exponierten View binden — niemals nur am Analytic Model.
  • Fünf kanonische Muster: Region · Kostenstelle · Segment · Zeitfenster · PII-Spaltenmaskierung.
  • Autorisierungs-Mapping-Tabelle im Besitz von HR/IAM, stündlich aktualisiert, an IdP-Claims angebunden.
  • Push-down bleibt erhalten: Query-Rewrite fügt eine WHERE-Klausel hinzu, HANA führt sie als Standardplan aus.
  • DAC vs. SAC-Rollen: DAC = Zeilen-Scope (werkzeugübergreifend); SAC-Rollen = nur Objektzugriff.
  • Overhead 3–5 ms pro Regel pro Abfrage; ab ~10 gestapelten Regeln über eine zusammengesetzte Mapping-Tabelle konsolidieren.
  • Data Access Controls (DAC) ist erst dann beherrscht, wenn es eine konkret benannte Käuferentscheidung verändert.
  • Beginnen Sie mit dem semantischen Vertrag und dem Kontrollmodell, bevor Sie das Werkzeug demonstrieren.

Begriffe auf dieser Seite

DAC (Data Access Control)
Sicherheitsregel für Zeilen/Spalten auf Catalog-Ebene, angewendet zur Query-Rewrite-Zeit.
DAC predicate
Boolescher SQL-Ausdruck, der entscheidet, ob eine Zeile den Sicherheitsfilter für den aufrufenden Nutzer passiert.
Session attribute
Nutzerspezifischer Wert, aufgelöst aus IdP-Claims, Gruppenmitgliedschaften oder Lookup-Tabellen. Referenziert als $$session_user.X.
Authorization mapping table
Vom Kunden verwaltete Tabelle, die USER_ID auf erlaubte Scopes (Region, Kostenstelle, Segment) abbildet. Wird von DAC-Prädikaten verbunden.
Column masking
DAC-Variante, die eine feste Zeichenkette (z. B. „***MASKED***") statt des echten Spaltenwerts zurückgibt, wenn die Regel greift.
Cross-tool reach
Das entscheidende Merkmal von DAC — eine Regel an einem Catalog-Objekt gilt für jeden Konsumenten, der das Objekt liest, nicht nur für ein einzelnes BI-Tool.
Query-rewrite
Optimizer-Phase in Datasphere, in der das SQL des Nutzers in zusätzliche WHERE-/SELECT-Klauseln eingebettet wird, um DAC durchzusetzen. Push-down bleibt erhalten.
ABAC
Attribute-Based Access Control — Preview-Feature, tag-gesteuerte Policy-Vererbung aus der Catalog-Hierarchie. GA-Ziel H2 2026.

Quellen

  1. SAP Datasphere — Data Access Controls docs
  2. Schrems-II + EU PII handling — SAP guidance
  3. TechEd 2025 — recorded sessions
  4. DSAG — DAC governance patterns 2026
  5. Mindset (formerly Bluefin Solutions network, acquired 2014) — DAC implementation write-ups
  6. SAP News Center — Accelerate the Autonomous Enterprise with SAP Business Data Cloud
  7. SAP News Center — SAP Unveils the Autonomous Enterprise
  8. SAP News Center — The Future of the Enterprise Is Autonomous
  9. SAP Datasphere — Help Portal
  10. SAP Datasphere — official product page
  11. SAP Analytics Cloud — Help Portal
  12. SAP Analytics Cloud — official product page
  13. SAP BW/4HANA — Help Portal
  14. SAP S/4HANA — Help Portal
  15. SAP News Center
  16. SAP — industries overview
  17. Gartner — research & analyst site
  18. BARC — BI & Analytics research
  19. TDWI — data & analytics research
  20. DSAG — German-speaking SAP user group
  21. ASUG — Americas' SAP User Group
  22. Databricks — official site
  23. Databricks-in-BDC integration architecture
  24. EU AI Act — Regulation (EU) 2024/1689, Art. 14 (Human Oversight)
  25. SAP Help Portal — Administering SAP Datasphere: Enable Joule for SAP Datasphere
  26. Data Access Control in Data Builder and Authorization Scenario in Business Builder - SAP Datasphere. — SAP Community (Technology Blog Posts by Members)
  27. Understanding OAuth 2.0 Behavior in SAP Datasphere’s Generic OData Connection — SAP Community (Technology Blog Posts by Members)
  28. Comprehensive Overview: SCIM API for SAP Datasphere User Management — SAP Community (Technology Blog Posts by Members)
  29. An earlier article on 'SAP Datasphere Security & Data Access Controls' receives an update — SAP Community (Technology Blog Posts by SAP)
  30. Create a SQL user with access to multiple spaces in SAP Datasphere — SAP Community (Technology Blog Posts by SAP)
  31. E-Learning: SAP Datasphere Security & Data Access Controls — SAP Community (Technology Blog Posts by SAP)
  32. SAP Datasphere Security & Data Access Controls Overview — SAP Community (Technology Blog Posts by SAP)
  33. Data Access Control in SAP Datasphere - Hierarchy DAC — SAP Community (Technology Blog Posts by Members)
  34. Introducing new type of Data Access Control "Operator and Value" for SAP Datasphere — SAP Community (Technology Blog Posts by SAP)
  35. Securing Your Data with Data Access Controls in Datasphere — SAP Community (Technology Blog Posts by Members)
  36. Data Access Control in SAP Datasphere - Operator and values DAC — SAP Community (Technology Blog Posts by Members)
  37. Data Access Control in SAP Datasphere - Single value DAC — SAP Community (Technology Blog Posts by Members)
  38. Enhance your SAP Datasphere Experience with API Access — SAP Community (Technology Blog Posts by SAP)
  39. Access data from SAP Datasphere in Snowflake — SAP Community (Technology Blog Posts by Members)
  40. A Better Admin Program for SAP Datasphere — SAP Community (Technology Blog Posts by Members)
  41. Consuming Data Exposed by SAP Datasphere via the OData API — SAP Community (Technology Blog Posts by SAP)
  42. ODataを利用してPowerBIからSAP Datasphereに接続しよう! — SAP Community (Technology Blog Posts by SAP)
  43. SAP Datasphere: Analytical and Relational OData APIs — SAP Community (Technology Blog Posts by SAP)
  44. Unveiling SAP Datasphere Access Rights: Navigating Data Access Constellations — SAP Community (Technology Blog Posts by Members)
  45. User context for metadata extraction to SAP Datasphere catalog — SAP Community (Technology Blog Posts by SAP)
  46. SAP Datasphere: Implementing Row-Level Security using Data Access Controls — SAP Community (Technology Blog Posts by Members)
  47. Connection between SAP Datasphere and SAP SuccessFactors HXM Suite using OData, OAuth2 and SAML Bearer on Cloud — SAP Community (Technology Blog Posts by Members)
  48. Access Data Provisioning Agent logs directly from DataSphere — SAP Community (Technology Blog Posts by Members)
  49. Datasphere: Consume a Generic OData Source to Create a Fact (Analytical Dataset) — SAP Community (Technology Blog Posts by SAP)
  50. SAP Datasphere - Data Access Controls on hierarchy nodes — SAP Community (Technology Blog Posts by Members)

Vollständige Karte für Mitglieder. Was die vollständige Karte ergänzt: den vollständigen Entscheidungsrahmen · den Vergleich SAP · Snowflake · Databricks · Fabric · die häufigen Fallstricke und ihre Behebung · die Kurzreferenz · die Architekturschemata · die Codeblöcke · die zitierfähigen Kennzahlen.

In der App öffnen →