AI & Analytics Legends La plateforme de connaissance SAP Analytics
Fiche concept

Sécurisé par défaut pour les livraisons SAP analytics (le S de GSTACK)

Sécurisé par défaut pour les livraisons SAP analytics (le S de GSTACK) — illustration de section Analytics Legends pour la base de connaissances SAP Analytics (concepts, études, Academy)

À jour au 2026-10-06

Qu'est-ce que Sécurisé par défaut pour les livraisons SAP analytics (le S de GSTACK) ?

Sécurisé par défaut est une bibliothèque de patterns, pas un principe — chaque défaut (RLS activée, partage public désactivé, exports filigranés, TLS sur chaque RFC) s'accompagne d'un chemin de dérogation nommé et d'une porte qui détecte les écarts à l'écriture.

La bibliothèque de patterns

Chaque pattern est un défaut d'une ligne qu'un consultant applique sur chaque mission Datasphere / BDC / SAC / BW/4HANA, plus la porte qui détecte la dérogation.

Datasphere

Datasphere
PatternDéfautDérogation exige
Sécurité par lignesACTIVÉE sur chaque vue de faitsignature + raison dans model.security filter off reason
Rôle de consommationconsume-only (aucune édition sur vue production)grant explicite de l'architecte
Partage publicDÉSACTIVÉre-revue de la classification des données
PII de source fédéréecouche de masquage requiserevue InfoSec
Audit-log sur lecture de vueACTIVÉaucune — jamais désactivé

Business Data Cloud (BDC)

Business Data Cloud (BDC)
PatternDéfautDérogation exige
Écritures Icebergstagées avec métadonnées de provenance (table + commit)signature architecte + entrée audit-log post-écriture
Agent enterprise Joulegarde-fous : scope-données = rôle de session de l'appelantrevue InfoSec pour scope élevé
Jointure cross-tenantREFUSERgrant explicite par tenant + re-revue classification
ACL object-store lakehouseleast-privilege, conscient du principalapprobation équipe plateforme

Pourquoi c'est important

  • La sécurité par ligne est activée par défaut sur chaque vue de fait Datasphere ; la désactiver exige une signature et une raison loguée dans le champ security-filter du modèle — jamais un choix silencieux.
  • Les espaces de story SAC sont privés par défaut jusqu'à revue et les exports intégrés filigranés par défaut — publication et export exigent tous deux une signature explicite pour déroger.
  • Le contrat de porte détecte les dérogations à l'écriture via des hooks pre-commit pour les contrôles définis en code et des audits postbuild — pas au moment de l'audit, des mois plus tard.

Points clés

  • Par défaut = chemin sûr. Dérogation = coût explicite + validation.
  • La bibliothèque de patterns couvre Datasphere · BDC · SAC · BW/4HANA — quatre produits, ~20 patterns par défaut.
  • Chaque pattern porte une garde : pre-commit / postbuild / sonde live-origin.
  • Le registre d'audit capture les dérogations, pas les exploits héroïques. Une piste de consentement ≠ une piste de suppositions.
  • Se rattache au skill canonique `security-best-practices`. Rafraîchissement trimestriel.
  • Deux nouveaux défauts agentiques appartiennent à la bibliothèque : octroi d'outils le plus étroit par défaut (pas le plus large disponible), et un checkpoint humain par défaut pour tout agent capable d'écriture tant qu'un test adverse sur cette capacité spécifique n'a pas réussi.
  • Une extension de capacité qui réutilise la forme d'un pattern sous contrôle existant (par ex. une autre « portée d'écriture sous contrôle ») a quand même besoin de son propre test adverse si son rayon d'impact diffère — réutiliser la forme du pattern sans sa couverture de test est un fluage de périmètre déguisé.
  • Enregistrer l'historique de dérogation et le rythme des tests adverses dans l'AI Governance Assistant du SAP AI Agent Hub plutôt que dans une feuille de calcul parallèle que seule l'équipe de conseil peut lire.

Termes employés sur cette page

Choice architecture
La structure des options présentées à l'utilisateur, conçue pour que le chemin sûr soit le défaut. Terme forgé par Thaler/Sunstein.
Pre-commit hook
Porte d'audit qui s'exécute localement avant qu'un commit ne soit intégré — détecte les dérogations à l'écriture, pas à l'audit.
Postbuild audit
Porte d'audit qui s'exécute après que le build produit un artefact — détecte les dérogations au niveau du contenu, comme les liens publics de story SAC.
RLS
Row-level security — restreint les lignes qu'un utilisateur peut voir dans une requête, généralement selon des attributs de l'utilisateur (pays, rôle, employeur).
Octroi d'outils le plus étroit
Le pattern secure-by-default pour l'IA agentique : l'octroi d'outils/portée par défaut d'un agent est le minimum que sa tâche déclarée exige, tout octroi plus large étant traité comme une dérogation explicite sous validation.
Drapeau test-adverse-réussi
Un résultat enregistré et daté confirmant qu'une capacité d'agent spécifique a été testée contre la manipulation (injection de prompt, action hors politique) avant activation — l'artefact qu'un pre-commit hook peut vérifier avant d'autoriser un élargissement d'octroi d'outils.
Fluage de périmètre (agentique)
Étendre la capacité d'un agent en réutilisant la forme d'un pattern sous contrôle existant sans refaire tourner le test adverse pour le rayon d'impact réel de la nouvelle capacité — ressemble à de la réutilisation, fonctionne comme un élargissement non contrôlé.

Sources

  1. NIST Secure Software Development Framework (SSDF)
  2. SAP Datasphere Authorization Concept
  3. SAP Analytics Cloud Security Configuration
  4. SAP Datasphere — official product page
  5. SAP BW/4HANA — Help Portal
  6. The Challenges You Face and How SAP Business Data Cloud Helps — SAP Community (Data Professionals Blog posts)
  7. Key figure / column based security in Datasphere — SAP Community (Technology Blog Posts by Members)
  8. SAP Analytics Cloud in Business Data Cloud Achieves IBCS Re-Certification until February 2028! — SAP Community (Technology Blog Posts by SAP)
  9. CDS View Linkage between Outbound Delivery, ODO, Warehouse Order & Warehouse Task — SAP Community (Enterprise Resource Planning Blog Posts by SAP)
  10. SAP Business Data Cloud - Consolidated Error Messages in SAC Story Designer — SAP Community (Technology Blog Posts by SAP)
  11. Planning & Analytics (P&A) is an essential part of SAP Business Data Cloud (SAP BDC) — SAP Community (Technology Blog Posts by SAP)
  12. Session 1 Recap & Highlight - SAP BDC The Future of Intelligent Data Architectures 🚀 — SAP Community (Enterprise Architecture Blog Posts)
  13. [Portuguese] SAP Business Data Cloud: Sessões de Expert-Guided Implementation — SAP Community (Technology Blog Posts by SAP)
  14. UPDATE: SAP Datasphere and SAP Analytics Cloud Availability via SAP Business Data Cloud — SAP Community (Technology Blog Posts by SAP)
  15. Accelerate Business Value with SAP Business Data Cloud — SAP Community (Max Success Plan Blog Posts)
  16. Easily Find the Link between Deliveries ↔ Freight Orders – Thanks to a CDS View — SAP Community (Supply Chain Management Blog Posts by Members)
  17. SAP Business Data Cloud : Cybersecurity, Compliance and Data Protection — SAP Community (Technology Blog Posts by SAP)
  18. This Is the Way: Rethinking Analytics Orchestration with REST in SAP Datasphere — SAP Community (Technology Blog Posts by Members)
  19. SAP Business Data Cloud : SAP Analytics Cloud のプロビジョニング — SAP Community (Technology Blog Posts by SAP)
  20. SAP Business Data Cloud: Secure by Design and Intelligent by Default — SAP Community (Technology Blog Posts by SAP)
  21. Securing Data Journey with SAP Business Data Cloud — SAP Community (Technology Blog Posts by SAP)
  22. Provisioning of Business Data Cloud : SAP Analytics Cloud — SAP Community (Technology Blog Posts by SAP)
  23. #SITREC2025 - 🗣️Desbravando o Futuro com SAP Analytics e Business Data Cloud — SAP Community (Recife Blog Posts)
  24. SAP Business Data Cloud : Expert-Guided Implementation series — SAP Community (Technology Blog Posts by SAP)
  25. New era of data and analytics : SAP Business Data Cloud (BDC) — SAP Community (Enterprise Resource Planning Blog Posts by Members)
  26. Analytics Evolution : From Traditional Business Content to SAP BDC Intelligent Applications — SAP Community (Technology Blog Posts by SAP)
  27. Unleashing a New Era in Data & Analytics with SAP Business Data Cloud — SAP Community (Technology Blog Posts by SAP)
  28. Datasphere - Populating Dynamic Default Values in Analytical Model Variables — SAP Community (Technology Blog Posts by Members)
  29. Deployment Readiness: SAP Datasphere & SAP Analytics Cloud — SAP Community (Technology Blog Posts by SAP)

Fiche complète réservée aux abonnés. Ce que la fiche complète ajoute : le cadre de décision complet · la comparaison SAP · Snowflake · Databricks · Fabric · les pièges courants et leur correctif · l'aide-mémoire · les schémas d'architecture · les blocs de code · les chiffres à citer.

Ouvrir dans l'application →