Konzeptkarte
Secure-by-Default für die SAP-Analytics-Umsetzung (das S in GSTACK)
Stand 2026-07-23
Was ist Secure-by-Default für die SAP-Analytics-Umsetzung (das S in GSTACK)?
Secure-by-Default ist eine Musterbibliothek, kein Prinzip — jede Voreinstellung (RLS aktiv, öffentliches Teilen deaktiviert, wasserzeichenversehene Exporte, TLS auf jedem RFC) ist mit einem benannten Override-Pfad und einem Gate gepaart, das Abweichungen beim Schreiben abfängt.
Die Musterbibliothek
Jedes Muster ist ein Einzeiler-Standard, den ein Berater bei jedem Datasphere-/BDC-/SAC-/BW/4HANA-Engagement anwendet, plus das Gate, das den Override abfängt.
Datasphere
| Muster | Standard | Override erfordert |
|---|---|---|
| Row-Level Security | AN für jede Fact View | Freigabe + Begründung in model.security filter off reason |
| Consumption-Rolle | nur Lesezugriff (keine Bearbeitung der Produktions-View) | explizite Freigabe durch den Architekten |
| Öffentliches Teilen | AUS | erneute Datenklassifizierungsprüfung |
| PII in föderierten Quellen | Data-Mask-Schicht erforderlich | InfoSec-Prüfung |
| Audit-Log bei View-Lesezugriff | AN | keine — nie ausschaltbar |
Business Data Cloud (BDC)
| Muster | Standard | Override erfordert |
|---|---|---|
| Iceberg-Schreibvorgänge | gestaged mit Provenienz-Metadaten (Tabelle + Commit) | Architekten-Freigabe + Audit-Log-Eintrag nach dem Schreiben |
| Joule Enterprise Agent | Leitplanken: Daten-Scope = Session-Rolle des Aufrufers | InfoSec-Prüfung für erweiterten Scope |
| Mandantenübergreifender Join | VERWEIGERN | mandantenspezifische explizite Freigabe + erneute Datenklassifizierungsprüfung |
| Lakehouse-Objektspeicher-ACL | minimale Rechtevergabe, principal-bewusst | Freigabe durch das Plattform-Team |
SAP Analytics Cloud (SAC)
| Muster | Standard | Override erfordert |
|---|---|---|
| Story-Arbeitsbereich | privat bis zur Prüfung | Freigabe zur Story-Veröffentlichung |
| Eingebetteter Export | mit Wasserzeichen versehen | Freigabe gemäß Export-Richtlinie |
| Öffentlicher Link | AUS | Freigabe des Data Owners + Ablaufkennzeichnung |
| Live-Connection-Rollen | minimale Rechtevergabe, auf den Datensatz begrenzt | Freigabe durch den Architekten |
| Drill-Through zu föderierter Quelle | RLS bei jedem Hop verifiziert | erneuter Test bei jeder Modelländerung |
Warum es zählt
- Row-Level Security ist für jede Datasphere-Fact-View standardmäßig AN; das Abschalten erfordert eine Freigabe und eine im Sicherheitsfilter-Feld des Modells protokollierte Begründung — keine stille Entscheidung.
- SAC-Story-Arbeitsbereiche sind standardmäßig privat bis zur Prüfung, eingebettete Exporte standardmäßig mit Wasserzeichen versehen — sowohl Veröffentlichung als auch Export erfordern für einen Override eine explizite Freigabe.
- Der Gate-Vertrag fängt Overrides beim Schreiben ab, über Pre-Commit-Hooks für code-definierte Kontrollen und Postbuild-Audits — nicht erst beim Audit, Monate später.
Kernpunkte
- Standard = sicherer Pfad. Override = explizite Kosten + Freigabe.
- Die Musterbibliothek deckt Datasphere · BDC · SAC · BW/4HANA ab — vier Produkte, ~20 Standardmuster.
- Jedes Muster trägt ein Gate: Pre-Commit / Postbuild / Live-Origin-Probe.
- Das Audit-Ledger erfasst Overrides, nicht Heldentaten. Spur der Zustimmung ≠ Spur der Vermutungen.
- Ordnet sich dem kanonischen Skill `security-best-practices` zu. Vierteljährlich aktualisieren.
- Secure-by-Default für die SAP-Analytics-Umsetzung (das S in GSTACK) ist erst beherrscht, wenn es eine benannte Entscheidung des Käufers verändert.
- Beginnen Sie mit dem semantischen Vertrag und dem Kontrollmodell, bevor Sie das Werkzeug vorführen.
- Nutzen Sie aktuelle SAP-, Analysten-, Studien-, KG- und News-Signale als Beleg, nicht als Dekoration.
- Trennen Sie verifizierte Fakten von richtungsweisenden Trends und modellierten Annahmen.
- Definieren Sie Owner, Metrik, Schwellenwert, Support-Pfad und Rollback, bevor Sie skalieren.
Begriffe auf dieser Seite
- Entscheidungsarchitektur
- Die Struktur der dem Nutzer präsentierten Optionen, so gestaltet, dass der sichere Pfad der Standard ist. Geprägt von Thaler/Sunstein.
- Pre-Commit-Hook
- Audit-Gate, das lokal vor der Landung eines Commits läuft — fängt Overrides beim Schreiben ab, nicht erst beim Audit.
- Postbuild-Audit
- Audit-Gate, das nach dem Build läuft, sobald ein Artefakt entstanden ist — fängt Overrides auf Inhaltsebene ab, etwa öffentliche SAC-Story-Links.
- RLS
- Row-Level Security — schränkt ein, welche Zeilen ein Nutzer in einer Abfrage sieht, typischerweise basierend auf Nutzerattributen (Land, Rolle, Arbeitgeber).
- Entscheidungsverantwortlicher
- Die verantwortliche Person, die den Trade-off akzeptiert und die nächste Maßnahme finanziert.
- Semantischer Vertrag
- Die gemeinsame Definition von Geschäftsbegriffen, Metriken, Entitäten und Zugriffsregeln, die von Werkzeugen und Teams verwendet wird.
- Control Plane
- Die Ebene, die Policy, Zugriff, Lineage, Monitoring und Eskalation über das Betriebsmodell hinweg durchsetzt.
- Evidenzgrad
- Eine Kennzeichnung, die verifizierten Fakt, richtungsweisendes Signal, modellierte Annahme und Feldbeobachtung unterscheidet.
Quellen
- OWASP Application Security Verification Standard (ASVS)
- NIST Secure Software Development Framework (SSDF)
- SAP Datasphere Authorization Concept
- SAP Analytics Cloud Security Configuration
- SAP News Center — Accelerate the Autonomous Enterprise with SAP Business Data Cloud
- SAP News Center — SAP Unveils the Autonomous Enterprise
- SAP News Center — The Future of the Enterprise Is Autonomous
- SAP News Center — 2026 SAP Sapphire Keynote: Powering the Autonomous Enterprise
- SAP Datasphere — official product page
- SAP Analytics Cloud — official product page
- SAP BW/4HANA — Help Portal
- SAP S/4HANA — Help Portal
- SAP News Center
- SAP Community
- SAP — industries overview
- EFRAG — CSRD/ESRS standards
- Gartner — research & analyst site
- BARC — BI & Analytics research
- TDWI — data & analytics research
- DSAG — German-speaking SAP user group
- ASUG — Americas' SAP User Group
- Databricks — official site
- The Challenges You Face and How SAP Business Data Cloud Helps — SAP Community (Data Professionals Blog posts)
- Key figure / column based security in Datasphere — SAP Community (Technology Blog Posts by Members)
- SAP Analytics Cloud in Business Data Cloud Achieves IBCS Re-Certification until February 2028! — SAP Community (Technology Blog Posts by SAP)
- CDS View Linkage between Outbound Delivery, ODO, Warehouse Order & Warehouse Task — SAP Community (Enterprise Resource Planning Blog Posts by SAP)
- SAP Business Data Cloud - Consolidated Error Messages in SAC Story Designer — SAP Community (Technology Blog Posts by SAP)
- Evolution of Data and Analytics with SAP Business Data Cloud — SAP Community (Technology Blog Posts by Members)
- Planning & Analytics (P&A) is an essential part of SAP Business Data Cloud (SAP BDC) — SAP Community (Technology Blog Posts by SAP)
- Session 1 Recap & Highlight - SAP BDC The Future of Intelligent Data Architectures 🚀 — SAP Community (Enterprise Architecture Blog Posts)
- [Portuguese] SAP Business Data Cloud: Sessões de Expert-Guided Implementation — SAP Community (Technology Blog Posts by SAP)
- UPDATE: SAP Datasphere and SAP Analytics Cloud Availability via SAP Business Data Cloud — SAP Community (Technology Blog Posts by SAP)
- Accelerate Business Value with SAP Business Data Cloud — SAP Community (Max Success Plan Blog Posts)
- Easily Find the Link between Deliveries ↔ Freight Orders – Thanks to a CDS View — SAP Community (Supply Chain Management Blog Posts by Members)
- SAP Business Data Cloud : Cybersecurity, Compliance and Data Protection — SAP Community (Technology Blog Posts by SAP)
- This Is the Way: Rethinking Analytics Orchestration with REST in SAP Datasphere — SAP Community (Technology Blog Posts by Members)
- SAP Business Data Cloud : SAP Analytics Cloud のプロビジョニング — SAP Community (Technology Blog Posts by SAP)
- SAP Business Data Cloud: Secure by Design and Intelligent by Default — SAP Community (Technology Blog Posts by SAP)
- Securing Data Journey with SAP Business Data Cloud — SAP Community (Technology Blog Posts by SAP)
- Provisioning of Business Data Cloud : SAP Analytics Cloud — SAP Community (Technology Blog Posts by SAP)
- #SITREC2025 - 🗣️Desbravando o Futuro com SAP Analytics e Business Data Cloud — SAP Community (Recife Blog Posts)
- SAP Business Data Cloud : Expert-Guided Implementation series — SAP Community (Technology Blog Posts by SAP)
- New era of data and analytics : SAP Business Data Cloud (BDC) — SAP Community (Enterprise Resource Planning Blog Posts by Members)
- Analytics Evolution : From Traditional Business Content to SAP BDC Intelligent Applications — SAP Community (Technology Blog Posts by SAP)
- Unleashing a New Era in Data & Analytics with SAP Business Data Cloud — SAP Community (Technology Blog Posts by SAP)
- Datasphere - Populating Dynamic Default Values in Analytical Model Variables — SAP Community (Technology Blog Posts by Members)
- Deployment Readiness: SAP Datasphere & SAP Analytics Cloud — SAP Community (Technology Blog Posts by SAP)
Vollständige Karte für Mitglieder. Was die vollständige Karte ergänzt: den vollständigen Entscheidungsrahmen · den Vergleich SAP · Snowflake · Databricks · Fabric · die häufigen Fallstricke und ihre Behebung · die Kurzreferenz · die Architekturschemata · die Codeblöcke.