Analytics Legends Die Wissensplattform für SAP Analytics
Konzeptkarte

Secure-by-Default für die SAP-Analytics-Umsetzung (das S in GSTACK)

Secure-by-Default für die SAP-Analytics-Umsetzung (das S in GSTACK) — Abschnittsillustration von Analytics Legends für die SAP-Analytics-Wissensdatenbank (Konzepte, Studien, Academy)

Stand 2026-07-23

Was ist Secure-by-Default für die SAP-Analytics-Umsetzung (das S in GSTACK)?

Secure-by-Default ist eine Musterbibliothek, kein Prinzip — jede Voreinstellung (RLS aktiv, öffentliches Teilen deaktiviert, wasserzeichenversehene Exporte, TLS auf jedem RFC) ist mit einem benannten Override-Pfad und einem Gate gepaart, das Abweichungen beim Schreiben abfängt.

Die Musterbibliothek

Jedes Muster ist ein Einzeiler-Standard, den ein Berater bei jedem Datasphere-/BDC-/SAC-/BW/4HANA-Engagement anwendet, plus das Gate, das den Override abfängt.

Datasphere

Datasphere
MusterStandardOverride erfordert
Row-Level SecurityAN für jede Fact ViewFreigabe + Begründung in model.security filter off reason
Consumption-Rollenur Lesezugriff (keine Bearbeitung der Produktions-View)explizite Freigabe durch den Architekten
Öffentliches TeilenAUSerneute Datenklassifizierungsprüfung
PII in föderierten QuellenData-Mask-Schicht erforderlichInfoSec-Prüfung
Audit-Log bei View-LesezugriffANkeine — nie ausschaltbar

Business Data Cloud (BDC)

Business Data Cloud (BDC)
MusterStandardOverride erfordert
Iceberg-Schreibvorgängegestaged mit Provenienz-Metadaten (Tabelle + Commit)Architekten-Freigabe + Audit-Log-Eintrag nach dem Schreiben
Joule Enterprise AgentLeitplanken: Daten-Scope = Session-Rolle des AufrufersInfoSec-Prüfung für erweiterten Scope
Mandantenübergreifender JoinVERWEIGERNmandantenspezifische explizite Freigabe + erneute Datenklassifizierungsprüfung
Lakehouse-Objektspeicher-ACLminimale Rechtevergabe, principal-bewusstFreigabe durch das Plattform-Team

SAP Analytics Cloud (SAC)

SAP Analytics Cloud (SAC)
MusterStandardOverride erfordert
Story-Arbeitsbereichprivat bis zur PrüfungFreigabe zur Story-Veröffentlichung
Eingebetteter Exportmit Wasserzeichen versehenFreigabe gemäß Export-Richtlinie
Öffentlicher LinkAUSFreigabe des Data Owners + Ablaufkennzeichnung
Live-Connection-Rollenminimale Rechtevergabe, auf den Datensatz begrenztFreigabe durch den Architekten
Drill-Through zu föderierter QuelleRLS bei jedem Hop verifizierterneuter Test bei jeder Modelländerung

Warum es zählt

  • Row-Level Security ist für jede Datasphere-Fact-View standardmäßig AN; das Abschalten erfordert eine Freigabe und eine im Sicherheitsfilter-Feld des Modells protokollierte Begründung — keine stille Entscheidung.
  • SAC-Story-Arbeitsbereiche sind standardmäßig privat bis zur Prüfung, eingebettete Exporte standardmäßig mit Wasserzeichen versehen — sowohl Veröffentlichung als auch Export erfordern für einen Override eine explizite Freigabe.
  • Der Gate-Vertrag fängt Overrides beim Schreiben ab, über Pre-Commit-Hooks für code-definierte Kontrollen und Postbuild-Audits — nicht erst beim Audit, Monate später.

Kernpunkte

  • Standard = sicherer Pfad. Override = explizite Kosten + Freigabe.
  • Die Musterbibliothek deckt Datasphere · BDC · SAC · BW/4HANA ab — vier Produkte, ~20 Standardmuster.
  • Jedes Muster trägt ein Gate: Pre-Commit / Postbuild / Live-Origin-Probe.
  • Das Audit-Ledger erfasst Overrides, nicht Heldentaten. Spur der Zustimmung ≠ Spur der Vermutungen.
  • Ordnet sich dem kanonischen Skill `security-best-practices` zu. Vierteljährlich aktualisieren.
  • Secure-by-Default für die SAP-Analytics-Umsetzung (das S in GSTACK) ist erst beherrscht, wenn es eine benannte Entscheidung des Käufers verändert.
  • Beginnen Sie mit dem semantischen Vertrag und dem Kontrollmodell, bevor Sie das Werkzeug vorführen.
  • Nutzen Sie aktuelle SAP-, Analysten-, Studien-, KG- und News-Signale als Beleg, nicht als Dekoration.
  • Trennen Sie verifizierte Fakten von richtungsweisenden Trends und modellierten Annahmen.
  • Definieren Sie Owner, Metrik, Schwellenwert, Support-Pfad und Rollback, bevor Sie skalieren.

Begriffe auf dieser Seite

Entscheidungsarchitektur
Die Struktur der dem Nutzer präsentierten Optionen, so gestaltet, dass der sichere Pfad der Standard ist. Geprägt von Thaler/Sunstein.
Pre-Commit-Hook
Audit-Gate, das lokal vor der Landung eines Commits läuft — fängt Overrides beim Schreiben ab, nicht erst beim Audit.
Postbuild-Audit
Audit-Gate, das nach dem Build läuft, sobald ein Artefakt entstanden ist — fängt Overrides auf Inhaltsebene ab, etwa öffentliche SAC-Story-Links.
RLS
Row-Level Security — schränkt ein, welche Zeilen ein Nutzer in einer Abfrage sieht, typischerweise basierend auf Nutzerattributen (Land, Rolle, Arbeitgeber).
Entscheidungsverantwortlicher
Die verantwortliche Person, die den Trade-off akzeptiert und die nächste Maßnahme finanziert.
Semantischer Vertrag
Die gemeinsame Definition von Geschäftsbegriffen, Metriken, Entitäten und Zugriffsregeln, die von Werkzeugen und Teams verwendet wird.
Control Plane
Die Ebene, die Policy, Zugriff, Lineage, Monitoring und Eskalation über das Betriebsmodell hinweg durchsetzt.
Evidenzgrad
Eine Kennzeichnung, die verifizierten Fakt, richtungsweisendes Signal, modellierte Annahme und Feldbeobachtung unterscheidet.

Quellen

  1. OWASP Application Security Verification Standard (ASVS)
  2. NIST Secure Software Development Framework (SSDF)
  3. SAP Datasphere Authorization Concept
  4. SAP Analytics Cloud Security Configuration
  5. SAP News Center — Accelerate the Autonomous Enterprise with SAP Business Data Cloud
  6. SAP News Center — SAP Unveils the Autonomous Enterprise
  7. SAP News Center — The Future of the Enterprise Is Autonomous
  8. SAP News Center — 2026 SAP Sapphire Keynote: Powering the Autonomous Enterprise
  9. SAP Datasphere — official product page
  10. SAP Analytics Cloud — official product page
  11. SAP BW/4HANA — Help Portal
  12. SAP S/4HANA — Help Portal
  13. SAP News Center
  14. SAP Community
  15. SAP — industries overview
  16. EFRAG — CSRD/ESRS standards
  17. Gartner — research & analyst site
  18. BARC — BI & Analytics research
  19. TDWI — data & analytics research
  20. DSAG — German-speaking SAP user group
  21. ASUG — Americas' SAP User Group
  22. Databricks — official site
  23. The Challenges You Face and How SAP Business Data Cloud Helps — SAP Community (Data Professionals Blog posts)
  24. Key figure / column based security in Datasphere — SAP Community (Technology Blog Posts by Members)
  25. SAP Analytics Cloud in Business Data Cloud Achieves IBCS Re-Certification until February 2028! — SAP Community (Technology Blog Posts by SAP)
  26. CDS View Linkage between Outbound Delivery, ODO, Warehouse Order & Warehouse Task — SAP Community (Enterprise Resource Planning Blog Posts by SAP)
  27. SAP Business Data Cloud - Consolidated Error Messages in SAC Story Designer — SAP Community (Technology Blog Posts by SAP)
  28. Evolution of Data and Analytics with SAP Business Data Cloud — SAP Community (Technology Blog Posts by Members)
  29. Planning & Analytics (P&A) is an essential part of SAP Business Data Cloud (SAP BDC) — SAP Community (Technology Blog Posts by SAP)
  30. Session 1 Recap & Highlight - SAP BDC The Future of Intelligent Data Architectures 🚀 — SAP Community (Enterprise Architecture Blog Posts)
  31. [Portuguese] SAP Business Data Cloud: Sessões de Expert-Guided Implementation — SAP Community (Technology Blog Posts by SAP)
  32. UPDATE: SAP Datasphere and SAP Analytics Cloud Availability via SAP Business Data Cloud — SAP Community (Technology Blog Posts by SAP)
  33. Accelerate Business Value with SAP Business Data Cloud — SAP Community (Max Success Plan Blog Posts)
  34. Easily Find the Link between Deliveries ↔ Freight Orders – Thanks to a CDS View — SAP Community (Supply Chain Management Blog Posts by Members)
  35. SAP Business Data Cloud : Cybersecurity, Compliance and Data Protection — SAP Community (Technology Blog Posts by SAP)
  36. This Is the Way: Rethinking Analytics Orchestration with REST in SAP Datasphere — SAP Community (Technology Blog Posts by Members)
  37. SAP Business Data Cloud : SAP Analytics Cloud のプロビジョニング — SAP Community (Technology Blog Posts by SAP)
  38. SAP Business Data Cloud: Secure by Design and Intelligent by Default — SAP Community (Technology Blog Posts by SAP)
  39. Securing Data Journey with SAP Business Data Cloud — SAP Community (Technology Blog Posts by SAP)
  40. Provisioning of Business Data Cloud : SAP Analytics Cloud — SAP Community (Technology Blog Posts by SAP)
  41. #SITREC2025 - 🗣️Desbravando o Futuro com SAP Analytics e Business Data Cloud — SAP Community (Recife Blog Posts)
  42. SAP Business Data Cloud : Expert-Guided Implementation series — SAP Community (Technology Blog Posts by SAP)
  43. New era of data and analytics : SAP Business Data Cloud (BDC) — SAP Community (Enterprise Resource Planning Blog Posts by Members)
  44. Analytics Evolution : From Traditional Business Content to SAP BDC Intelligent Applications — SAP Community (Technology Blog Posts by SAP)
  45. Unleashing a New Era in Data & Analytics with SAP Business Data Cloud — SAP Community (Technology Blog Posts by SAP)
  46. Datasphere - Populating Dynamic Default Values in Analytical Model Variables — SAP Community (Technology Blog Posts by Members)
  47. Deployment Readiness: SAP Datasphere & SAP Analytics Cloud — SAP Community (Technology Blog Posts by SAP)

Vollständige Karte für Mitglieder. Was die vollständige Karte ergänzt: den vollständigen Entscheidungsrahmen · den Vergleich SAP · Snowflake · Databricks · Fabric · die häufigen Fallstricke und ihre Behebung · die Kurzreferenz · die Architekturschemata · die Codeblöcke.

In der App öffnen →