Fiche concept
Sécurisé par défaut pour les livraisons SAP analytics (le S de GSTACK)
À jour au 2026-10-06
Qu'est-ce que Sécurisé par défaut pour les livraisons SAP analytics (le S de GSTACK) ?
Sécurisé par défaut est une bibliothèque de patterns, pas un principe — chaque défaut (RLS activée, partage public désactivé, exports filigranés, TLS sur chaque RFC) s'accompagne d'un chemin de dérogation nommé et d'une porte qui détecte les écarts à l'écriture.
La bibliothèque de patterns
Chaque pattern est un défaut d'une ligne qu'un consultant applique sur chaque mission Datasphere / BDC / SAC / BW/4HANA, plus la porte qui détecte la dérogation.
Datasphere
| Pattern | Défaut | Dérogation exige |
|---|---|---|
| Sécurité par lignes | ACTIVÉE sur chaque vue de fait | signature + raison dans model.security filter off reason |
| Rôle de consommation | consume-only (aucune édition sur vue production) | grant explicite de l'architecte |
| Partage public | DÉSACTIVÉ | re-revue de la classification des données |
| PII de source fédérée | couche de masquage requise | revue InfoSec |
| Audit-log sur lecture de vue | ACTIVÉ | aucune — jamais désactivé |
Business Data Cloud (BDC)
| Pattern | Défaut | Dérogation exige |
|---|---|---|
| Écritures Iceberg | stagées avec métadonnées de provenance (table + commit) | signature architecte + entrée audit-log post-écriture |
| Agent enterprise Joule | garde-fous : scope-données = rôle de session de l'appelant | revue InfoSec pour scope élevé |
| Jointure cross-tenant | REFUSER | grant explicite par tenant + re-revue classification |
| ACL object-store lakehouse | least-privilege, conscient du principal | approbation équipe plateforme |
Pourquoi c'est important
- La sécurité par ligne est activée par défaut sur chaque vue de fait Datasphere ; la désactiver exige une signature et une raison loguée dans le champ security-filter du modèle — jamais un choix silencieux.
- Les espaces de story SAC sont privés par défaut jusqu'à revue et les exports intégrés filigranés par défaut — publication et export exigent tous deux une signature explicite pour déroger.
- Le contrat de porte détecte les dérogations à l'écriture via des hooks pre-commit pour les contrôles définis en code et des audits postbuild — pas au moment de l'audit, des mois plus tard.
Points clés
- Par défaut = chemin sûr. Dérogation = coût explicite + validation.
- La bibliothèque de patterns couvre Datasphere · BDC · SAC · BW/4HANA — quatre produits, ~20 patterns par défaut.
- Chaque pattern porte une garde : pre-commit / postbuild / sonde live-origin.
- Le registre d'audit capture les dérogations, pas les exploits héroïques. Une piste de consentement ≠ une piste de suppositions.
- Se rattache au skill canonique `security-best-practices`. Rafraîchissement trimestriel.
- Deux nouveaux défauts agentiques appartiennent à la bibliothèque : octroi d'outils le plus étroit par défaut (pas le plus large disponible), et un checkpoint humain par défaut pour tout agent capable d'écriture tant qu'un test adverse sur cette capacité spécifique n'a pas réussi.
- Une extension de capacité qui réutilise la forme d'un pattern sous contrôle existant (par ex. une autre « portée d'écriture sous contrôle ») a quand même besoin de son propre test adverse si son rayon d'impact diffère — réutiliser la forme du pattern sans sa couverture de test est un fluage de périmètre déguisé.
- Enregistrer l'historique de dérogation et le rythme des tests adverses dans l'AI Governance Assistant du SAP AI Agent Hub plutôt que dans une feuille de calcul parallèle que seule l'équipe de conseil peut lire.
Termes employés sur cette page
- Choice architecture
- La structure des options présentées à l'utilisateur, conçue pour que le chemin sûr soit le défaut. Terme forgé par Thaler/Sunstein.
- Pre-commit hook
- Porte d'audit qui s'exécute localement avant qu'un commit ne soit intégré — détecte les dérogations à l'écriture, pas à l'audit.
- Postbuild audit
- Porte d'audit qui s'exécute après que le build produit un artefact — détecte les dérogations au niveau du contenu, comme les liens publics de story SAC.
- RLS
- Row-level security — restreint les lignes qu'un utilisateur peut voir dans une requête, généralement selon des attributs de l'utilisateur (pays, rôle, employeur).
- Octroi d'outils le plus étroit
- Le pattern secure-by-default pour l'IA agentique : l'octroi d'outils/portée par défaut d'un agent est le minimum que sa tâche déclarée exige, tout octroi plus large étant traité comme une dérogation explicite sous validation.
- Drapeau test-adverse-réussi
- Un résultat enregistré et daté confirmant qu'une capacité d'agent spécifique a été testée contre la manipulation (injection de prompt, action hors politique) avant activation — l'artefact qu'un pre-commit hook peut vérifier avant d'autoriser un élargissement d'octroi d'outils.
- Fluage de périmètre (agentique)
- Étendre la capacité d'un agent en réutilisant la forme d'un pattern sous contrôle existant sans refaire tourner le test adverse pour le rayon d'impact réel de la nouvelle capacité — ressemble à de la réutilisation, fonctionne comme un élargissement non contrôlé.
Sources
- NIST Secure Software Development Framework (SSDF)
- SAP Datasphere Authorization Concept
- SAP Analytics Cloud Security Configuration
- SAP Datasphere — official product page
- SAP BW/4HANA — Help Portal
- The Challenges You Face and How SAP Business Data Cloud Helps — SAP Community (Data Professionals Blog posts)
- Key figure / column based security in Datasphere — SAP Community (Technology Blog Posts by Members)
- SAP Analytics Cloud in Business Data Cloud Achieves IBCS Re-Certification until February 2028! — SAP Community (Technology Blog Posts by SAP)
- CDS View Linkage between Outbound Delivery, ODO, Warehouse Order & Warehouse Task — SAP Community (Enterprise Resource Planning Blog Posts by SAP)
- SAP Business Data Cloud - Consolidated Error Messages in SAC Story Designer — SAP Community (Technology Blog Posts by SAP)
- Planning & Analytics (P&A) is an essential part of SAP Business Data Cloud (SAP BDC) — SAP Community (Technology Blog Posts by SAP)
- Session 1 Recap & Highlight - SAP BDC The Future of Intelligent Data Architectures 🚀 — SAP Community (Enterprise Architecture Blog Posts)
- [Portuguese] SAP Business Data Cloud: Sessões de Expert-Guided Implementation — SAP Community (Technology Blog Posts by SAP)
- UPDATE: SAP Datasphere and SAP Analytics Cloud Availability via SAP Business Data Cloud — SAP Community (Technology Blog Posts by SAP)
- Accelerate Business Value with SAP Business Data Cloud — SAP Community (Max Success Plan Blog Posts)
- Easily Find the Link between Deliveries ↔ Freight Orders – Thanks to a CDS View — SAP Community (Supply Chain Management Blog Posts by Members)
- SAP Business Data Cloud : Cybersecurity, Compliance and Data Protection — SAP Community (Technology Blog Posts by SAP)
- This Is the Way: Rethinking Analytics Orchestration with REST in SAP Datasphere — SAP Community (Technology Blog Posts by Members)
- SAP Business Data Cloud : SAP Analytics Cloud のプロビジョニング — SAP Community (Technology Blog Posts by SAP)
- SAP Business Data Cloud: Secure by Design and Intelligent by Default — SAP Community (Technology Blog Posts by SAP)
- Securing Data Journey with SAP Business Data Cloud — SAP Community (Technology Blog Posts by SAP)
- Provisioning of Business Data Cloud : SAP Analytics Cloud — SAP Community (Technology Blog Posts by SAP)
- #SITREC2025 - 🗣️Desbravando o Futuro com SAP Analytics e Business Data Cloud — SAP Community (Recife Blog Posts)
- SAP Business Data Cloud : Expert-Guided Implementation series — SAP Community (Technology Blog Posts by SAP)
- New era of data and analytics : SAP Business Data Cloud (BDC) — SAP Community (Enterprise Resource Planning Blog Posts by Members)
- Analytics Evolution : From Traditional Business Content to SAP BDC Intelligent Applications — SAP Community (Technology Blog Posts by SAP)
- Unleashing a New Era in Data & Analytics with SAP Business Data Cloud — SAP Community (Technology Blog Posts by SAP)
- Datasphere - Populating Dynamic Default Values in Analytical Model Variables — SAP Community (Technology Blog Posts by Members)
- Deployment Readiness: SAP Datasphere & SAP Analytics Cloud — SAP Community (Technology Blog Posts by SAP)
Fiche complète réservée aux abonnés. Ce que la fiche complète ajoute : le cadre de décision complet · la comparaison SAP · Snowflake · Databricks · Fabric · les pièges courants et leur correctif · l'aide-mémoire · les schémas d'architecture · les blocs de code · les chiffres à citer.