Contrôles d’accès aux données (DAC)
À jour au 2026-07-24T14:00:00Z
Qu'est-ce que Contrôles d’accès aux données (DAC) ?
Une seule règle DAC au niveau Catalog gouverne tous les consommateurs à la fois — SAC, Joule, Delta Sharing, OData, JDBC — remplaçant les trois ou quatre politiques row-security qu'un warehouse générique exigerait.
Les Data Access Controls, ou DAC, sont le mécanisme de sécurité au niveau du catalogue de SAP Datasphere qui restreint quelles lignes et quelles colonnes un utilisateur donné est autorisé à voir. La propriété déterminante n'est pas la logique du prédicat elle-même — la sécurité au niveau ligne existe dans toute base de données mature — mais l'endroit où vit la règle : une règle DAC est attachée une seule fois, au niveau de l'objet catalogue, et chaque consommateur qui lit à travers cet objet hérite automatiquement de la même restriction. Récits SAC, agents Joule, partenaires Delta Sharing, clients OData, connexions JDBC — une seule règle, appliquée de manière identique partout, sans politique séparée à maintenir outil par outil.
Pourquoi cela compte plus qu'il n'y paraît
Pourquoi c'est important
- Un prédicat unique appliqué à la couche de vue exposée la plus basse atteint tout consommateur downstream, éliminant la dérive de politique entre outil BI, warehouse et gateway API.
- Le pattern filtre région/géographie sert aussi de mécanisme de conformité GDPR — une seule règle couvre le reporting commercial et l'obligation réglementaire.
- Les règles DAC sont des objets Catalog nommés, versionnés, code-reviewables — la politique de sécurité devient un artefact auditable au lieu d'une config tribale éparpillée.
Points clés
- Sécurité au niveau des lignes + colonnes à l'échelle du catalogue ; une seule règle atteint SAC + Joule + Delta Share + OData + JDBC.
- Le prédicat référence des attributs de session ($$session_user) et des colonnes de l'objet cible.
- Se lier au plus bas niveau de vue exposée — jamais seulement sur l'Analytic Model.
- Cinq modèles canoniques : région · centre de coûts · segment · fenêtre temporelle · masquage de colonne PII.
- La table de mapping d'autorisations est détenue par RH/IAM, rafraîchie toutes les heures, branchée sur les claims de l'IdP.
- Le push-down est préservé : la réécriture de requête ajoute une clause WHERE, HANA exécute comme un plan standard.
- DAC vs rôles SAC : DAC = portée des lignes (cross-tool) ; les rôles SAC = accès aux objets uniquement.
- Surcoût de 3-5 ms par règle et par requête ; au-delà de ~10 règles empilées, consolider via un mapping composite.
- Data Access Controls (DAC) n'est maîtrisé que lorsqu'il change une décision d'acheteur nommée.
- Commencer par le contrat sémantique et le modèle de contrôle avant de démontrer l'outil.
Termes employés sur cette page
- DAC (Data Access Control)
- Règle de sécurité ligne/colonne au niveau du Catalog, appliquée au moment de la réécriture de requête.
- DAC predicate
- Expression booléenne SQL qui décide si une ligne franchit le filtre de sécurité pour l'utilisateur appelant.
- Session attribute
- Valeur par utilisateur résolue à partir des claims de l'IdP, des appartenances de groupe ou de tables de correspondance. Référencée sous la forme $$session_user.X.
- Authorization mapping table
- Table gérée par le client faisant correspondre USER_ID aux périmètres autorisés (région, centre de coûts, segment). Jointe par les prédicats DAC.
- Column masking
- Variante de DAC qui renvoie une chaîne fixe (p. ex. '***MASKED***') au lieu de la vraie valeur de la colonne lorsque la règle se déclenche.
- Cross-tool reach
- Propriété qui définit la DAC — une règle sur un objet du catalog s'applique à tout consommateur qui lit l'objet, et pas seulement à un outil de BI.
- Query-rewrite
- Phase de l'optimiseur Datasphere où le SQL de l'utilisateur est encapsulé dans des clauses WHERE / SELECT supplémentaires pour appliquer la DAC. Push-down préservé.
- ABAC
- Attribute-Based Access Control — fonctionnalité en preview, héritage de politiques piloté par tags depuis la hiérarchie du Catalog. GA visée au S2 2026.
Sources
- SAP Datasphere — Data Access Controls docs
- Schrems-II + EU PII handling — SAP guidance
- TechEd 2025 — recorded sessions
- DSAG — DAC governance patterns 2026
- Mindset (formerly Bluefin Solutions network, acquired 2014) — DAC implementation write-ups
- SAP News Center — Accelerate the Autonomous Enterprise with SAP Business Data Cloud
- SAP News Center — SAP Unveils the Autonomous Enterprise
- SAP News Center — The Future of the Enterprise Is Autonomous
- SAP Datasphere — Help Portal
- SAP Datasphere — official product page
- SAP Analytics Cloud — Help Portal
- SAP Analytics Cloud — official product page
- SAP BW/4HANA — Help Portal
- SAP S/4HANA — Help Portal
- SAP News Center
- SAP — industries overview
- Gartner — research & analyst site
- BARC — BI & Analytics research
- TDWI — data & analytics research
- DSAG — German-speaking SAP user group
- ASUG — Americas' SAP User Group
- Databricks — official site
- Databricks-in-BDC integration architecture
- EU AI Act — Regulation (EU) 2024/1689, Art. 14 (Human Oversight)
- SAP Help Portal — Administering SAP Datasphere: Enable Joule for SAP Datasphere
- Data Access Control in Data Builder and Authorization Scenario in Business Builder - SAP Datasphere. — SAP Community (Technology Blog Posts by Members)
- Understanding OAuth 2.0 Behavior in SAP Datasphere’s Generic OData Connection — SAP Community (Technology Blog Posts by Members)
- Comprehensive Overview: SCIM API for SAP Datasphere User Management — SAP Community (Technology Blog Posts by Members)
- An earlier article on 'SAP Datasphere Security & Data Access Controls' receives an update — SAP Community (Technology Blog Posts by SAP)
- Create a SQL user with access to multiple spaces in SAP Datasphere — SAP Community (Technology Blog Posts by SAP)
- E-Learning: SAP Datasphere Security & Data Access Controls — SAP Community (Technology Blog Posts by SAP)
- SAP Datasphere Security & Data Access Controls Overview — SAP Community (Technology Blog Posts by SAP)
- Data Access Control in SAP Datasphere - Hierarchy DAC — SAP Community (Technology Blog Posts by Members)
- Introducing new type of Data Access Control "Operator and Value" for SAP Datasphere — SAP Community (Technology Blog Posts by SAP)
- Securing Your Data with Data Access Controls in Datasphere — SAP Community (Technology Blog Posts by Members)
- Data Access Control in SAP Datasphere - Operator and values DAC — SAP Community (Technology Blog Posts by Members)
- Data Access Control in SAP Datasphere - Single value DAC — SAP Community (Technology Blog Posts by Members)
- Enhance your SAP Datasphere Experience with API Access — SAP Community (Technology Blog Posts by SAP)
- Access data from SAP Datasphere in Snowflake — SAP Community (Technology Blog Posts by Members)
- A Better Admin Program for SAP Datasphere — SAP Community (Technology Blog Posts by Members)
- Consuming Data Exposed by SAP Datasphere via the OData API — SAP Community (Technology Blog Posts by SAP)
- ODataを利用してPowerBIからSAP Datasphereに接続しよう! — SAP Community (Technology Blog Posts by SAP)
- SAP Datasphere: Analytical and Relational OData APIs — SAP Community (Technology Blog Posts by SAP)
- Unveiling SAP Datasphere Access Rights: Navigating Data Access Constellations — SAP Community (Technology Blog Posts by Members)
- User context for metadata extraction to SAP Datasphere catalog — SAP Community (Technology Blog Posts by SAP)
- SAP Datasphere: Implementing Row-Level Security using Data Access Controls — SAP Community (Technology Blog Posts by Members)
- Connection between SAP Datasphere and SAP SuccessFactors HXM Suite using OData, OAuth2 and SAML Bearer on Cloud — SAP Community (Technology Blog Posts by Members)
- Access Data Provisioning Agent logs directly from DataSphere — SAP Community (Technology Blog Posts by Members)
- Datasphere: Consume a Generic OData Source to Create a Fact (Analytical Dataset) — SAP Community (Technology Blog Posts by SAP)
- SAP Datasphere - Data Access Controls on hierarchy nodes — SAP Community (Technology Blog Posts by Members)
Fiche complète réservée aux abonnés. Ce que la fiche complète ajoute : le cadre de décision complet · la comparaison SAP · Snowflake · Databricks · Fabric · les pièges courants et leur correctif · l'aide-mémoire · les schémas d'architecture · les blocs de code · les chiffres à citer.