Fiche concept
Sécurisé par défaut pour les livraisons SAP analytics (le S de GSTACK)
À jour au 2026-07-23
Qu'est-ce que Sécurisé par défaut pour les livraisons SAP analytics (le S de GSTACK) ?
Sécurisé par défaut est une bibliothèque de patterns, pas un principe — chaque défaut (RLS activée, partage public désactivé, exports filigranés, TLS sur chaque RFC) s'accompagne d'un chemin de dérogation nommé et d'une porte qui détecte les écarts à l'écriture.
La bibliothèque de patterns
Chaque pattern est un défaut d'une ligne qu'un consultant applique sur chaque mission Datasphere / BDC / SAC / BW/4HANA, plus la porte qui détecte la dérogation.
Datasphere
| Pattern | Défaut | Dérogation exige |
|---|---|---|
| Sécurité par lignes | ACTIVÉE sur chaque vue de fait | signature + raison dans model.security filter off reason |
| Rôle de consommation | consume-only (aucune édition sur vue production) | grant explicite de l'architecte |
| Partage public | DÉSACTIVÉ | re-revue de la classification des données |
| PII de source fédérée | couche de masquage requise | revue InfoSec |
| Audit-log sur lecture de vue | ACTIVÉ | aucune — jamais désactivé |
Business Data Cloud (BDC)
| Pattern | Défaut | Dérogation exige |
|---|---|---|
| Écritures Iceberg | stagées avec métadonnées de provenance (table + commit) | signature architecte + entrée audit-log post-écriture |
| Agent enterprise Joule | garde-fous : scope-données = rôle de session de l'appelant | revue InfoSec pour scope élevé |
| Jointure cross-tenant | REFUSER | grant explicite par tenant + re-revue classification |
| ACL object-store lakehouse | least-privilege, conscient du principal | approbation équipe plateforme |
SAP Analytics Cloud (SAC)
Pourquoi c'est important
- La sécurité par ligne est activée par défaut sur chaque vue de fait Datasphere ; la désactiver exige une signature et une raison loguée dans le champ security-filter du modèle — jamais un choix silencieux.
- Les espaces de story SAC sont privés par défaut jusqu'à revue et les exports intégrés filigranés par défaut — publication et export exigent tous deux une signature explicite pour déroger.
- Le contrat de porte détecte les dérogations à l'écriture via des hooks pre-commit pour les contrôles définis en code et des audits postbuild — pas au moment de l'audit, des mois plus tard.
Points clés
- Par défaut = chemin sûr. Dérogation = coût explicite + validation.
- La bibliothèque de patterns couvre Datasphere · BDC · SAC · BW/4HANA — quatre produits, ~20 patterns par défaut.
- Chaque pattern porte une garde : pre-commit / postbuild / sonde live-origin.
- Le registre d'audit capture les dérogations, pas les exploits héroïques. Une piste de consentement ≠ une piste de suppositions.
- Se rattache au skill canonique `security-best-practices`. Rafraîchissement trimestriel.
- Secure-by-Default for SAP Analytics Delivery (the S in GSTACK) n'est maîtrisé que lorsqu'il change une décision d'achat nommée.
- Commencer par le contrat sémantique et le modèle de contrôle avant de démontrer l'outil.
- Utiliser les signaux SAP, analystes, études, KG et actualités actuels comme preuves, pas comme décoration.
- Séparer les faits vérifiés des tendances directionnelles et des hypothèses modélisées.
- Définir le propriétaire, la métrique, le seuil, le circuit de support et le plan de retour arrière avant de passer à l'échelle.
Termes employés sur cette page
- Choice architecture
- La structure des options présentées à l'utilisateur, conçue pour que le chemin sûr soit le défaut. Terme forgé par Thaler/Sunstein.
- Pre-commit hook
- Porte d'audit qui s'exécute localement avant qu'un commit ne soit intégré — détecte les dérogations à l'écriture, pas à l'audit.
- Postbuild audit
- Porte d'audit qui s'exécute après que le build produit un artefact — détecte les dérogations au niveau du contenu, comme les liens publics de story SAC.
- RLS
- Row-level security — restreint les lignes qu'un utilisateur peut voir dans une requête, généralement selon des attributs de l'utilisateur (pays, rôle, employeur).
Sources
- OWASP Application Security Verification Standard (ASVS)
- NIST Secure Software Development Framework (SSDF)
- SAP Datasphere Authorization Concept
- SAP Analytics Cloud Security Configuration
- SAP News Center — Accelerate the Autonomous Enterprise with SAP Business Data Cloud
- SAP News Center — SAP Unveils the Autonomous Enterprise
- SAP News Center — The Future of the Enterprise Is Autonomous
- SAP News Center — 2026 SAP Sapphire Keynote: Powering the Autonomous Enterprise
- SAP Datasphere — official product page
- SAP Analytics Cloud — official product page
- SAP BW/4HANA — Help Portal
- SAP S/4HANA — Help Portal
- SAP News Center
- SAP Community
- SAP — industries overview
- EFRAG — CSRD/ESRS standards
- Gartner — research & analyst site
- BARC — BI & Analytics research
- TDWI — data & analytics research
- DSAG — German-speaking SAP user group
- ASUG — Americas' SAP User Group
- Databricks — official site
- The Challenges You Face and How SAP Business Data Cloud Helps — SAP Community (Data Professionals Blog posts)
- Key figure / column based security in Datasphere — SAP Community (Technology Blog Posts by Members)
- SAP Analytics Cloud in Business Data Cloud Achieves IBCS Re-Certification until February 2028! — SAP Community (Technology Blog Posts by SAP)
- CDS View Linkage between Outbound Delivery, ODO, Warehouse Order & Warehouse Task — SAP Community (Enterprise Resource Planning Blog Posts by SAP)
- SAP Business Data Cloud - Consolidated Error Messages in SAC Story Designer — SAP Community (Technology Blog Posts by SAP)
- Evolution of Data and Analytics with SAP Business Data Cloud — SAP Community (Technology Blog Posts by Members)
- Planning & Analytics (P&A) is an essential part of SAP Business Data Cloud (SAP BDC) — SAP Community (Technology Blog Posts by SAP)
- Session 1 Recap & Highlight - SAP BDC The Future of Intelligent Data Architectures 🚀 — SAP Community (Enterprise Architecture Blog Posts)
- [Portuguese] SAP Business Data Cloud: Sessões de Expert-Guided Implementation — SAP Community (Technology Blog Posts by SAP)
- UPDATE: SAP Datasphere and SAP Analytics Cloud Availability via SAP Business Data Cloud — SAP Community (Technology Blog Posts by SAP)
- Accelerate Business Value with SAP Business Data Cloud — SAP Community (Max Success Plan Blog Posts)
- Easily Find the Link between Deliveries ↔ Freight Orders – Thanks to a CDS View — SAP Community (Supply Chain Management Blog Posts by Members)
- SAP Business Data Cloud : Cybersecurity, Compliance and Data Protection — SAP Community (Technology Blog Posts by SAP)
- This Is the Way: Rethinking Analytics Orchestration with REST in SAP Datasphere — SAP Community (Technology Blog Posts by Members)
- SAP Business Data Cloud : SAP Analytics Cloud のプロビジョニング — SAP Community (Technology Blog Posts by SAP)
- SAP Business Data Cloud: Secure by Design and Intelligent by Default — SAP Community (Technology Blog Posts by SAP)
- Securing Data Journey with SAP Business Data Cloud — SAP Community (Technology Blog Posts by SAP)
- Provisioning of Business Data Cloud : SAP Analytics Cloud — SAP Community (Technology Blog Posts by SAP)
- #SITREC2025 - 🗣️Desbravando o Futuro com SAP Analytics e Business Data Cloud — SAP Community (Recife Blog Posts)
- SAP Business Data Cloud : Expert-Guided Implementation series — SAP Community (Technology Blog Posts by SAP)
- New era of data and analytics : SAP Business Data Cloud (BDC) — SAP Community (Enterprise Resource Planning Blog Posts by Members)
- Analytics Evolution : From Traditional Business Content to SAP BDC Intelligent Applications — SAP Community (Technology Blog Posts by SAP)
- Unleashing a New Era in Data & Analytics with SAP Business Data Cloud — SAP Community (Technology Blog Posts by SAP)
- Datasphere - Populating Dynamic Default Values in Analytical Model Variables — SAP Community (Technology Blog Posts by Members)
- Deployment Readiness: SAP Datasphere & SAP Analytics Cloud — SAP Community (Technology Blog Posts by SAP)
Fiche complète réservée aux abonnés. Ce que la fiche complète ajoute : le cadre de décision complet · la comparaison SAP · Snowflake · Databricks · Fabric · les pièges courants et leur correctif · l'aide-mémoire · les schémas d'architecture · les blocs de code.