SAP HANA Cloud
SAP HANA Cloudのユーザー管理:ユーザー、ロール、権限を安全に設計する方法
SAP HANA Cloud CentralとSAP HANA database explorerを使ったユーザー管理を解説。ユーザー作成、ロール設計、権限付与、認証、監査、ライフサイクル管理の基本を整理します。
SAP HANA Cloudのユーザー管理とは
SAP HANA Cloudのユーザー管理は、データベースへ接続できる主体を定義し、その主体が実行できる操作や参照できるオブジェクトを制御するための管理業務です。単にユーザーを作成するだけではなく、認証方法、ロール、システム権限、オブジェクト権限、監査、退職者や異動者のライフサイクルまでを一貫して設計します。
管理作業の中心になるのは、インスタンスの接続情報やサービス設定を確認するSAP HANA Cloud Centralと、SQLの実行、ユーザー確認、権限検証を行うSAP HANA database explorerです。SAP HANA Cloudのデータベース管理では、これらの役割を分けて考えると、どの画面またはツールで何を行うべきかが明確になります。
SAP HANA Cloudのサービスを初めて準備する場合は、先にSAP HANA Cloudのプロビジョニングの流れを確認すると、インスタンス、管理者アクセス、接続方法の関係を把握しやすくなります。
ユーザーとロールの基本モデル
SAP HANA Cloudでは、ユーザーは認証される個別の主体です。ユーザー名とパスワードを使うデータベースユーザーに加え、構成によっては外部のアイデンティティプロバイダーと連携した認証を利用できます。重要なのは、ユーザーを作った時点で業務上必要な権限が自動的に決まるわけではないことです。
権限は、主にロールを通じて割り当てます。ロールには、データベース全体に関係するシステム権限、特定のテーブルやビューなどに関係するオブジェクト権限、ほかのユーザーやロールを操作する権限などをまとめられます。利用者ごとに権限を直接付与するより、職務やアプリケーション単位のロールにまとめるほうが、レビューと変更管理を行いやすくなります。
ロールを設計するときは、次の三層を分けると整理しやすくなります。
- 管理ロール:ユーザー、ロール、監査、設定などを管理する担当者向け
- 開発ロール:開発用スキーマやオブジェクトを作成・変更する担当者向け
- 利用ロール:アプリケーションや分析担当者が必要なデータを利用するためのロール
ロール設計と権限の継承を詳しく確認したい場合は、SAP HANAのユーザー権限も参照してください。
ユーザー作成と認証情報の管理
ユーザー作成では、アカウント名、認証方式、パスワードポリシー、初期状態、割り当てるロールを確認します。管理者用アカウントとアプリケーション接続用アカウントは、用途を明確に分けることが大切です。アプリケーションが管理者ユーザーで接続すると、認証情報が漏えいした場合の影響範囲が大きくなります。
SQLを使う場合は、SAP HANA database explorerのSQLコンソールで、環境に適したCREATE USER文やALTER USER文を実行します。パスワードをSQL文やチケット、ソースコードに残さないようにし、接続設定では安全な保管方法を採用します。実行後は、ユーザーが意図した認証方式で接続できることを確認します。
管理者は、次の項目を運用手順に含めるとよいでしょう。
- 申請者、利用目的、対象環境を記録する
- 個人ユーザーと技術ユーザーを区別する
- 初期パスワードを安全に配布し、必要に応じて変更を求める
- 失敗回数、パスワード有効期間、無効化の条件を確認する
- 退職、異動、プロジェクト終了時にアカウントを停止または削除する
- 定期的に最終利用日と割り当てロールをレビューする
ユーザー名と認証情報を作成しても、ネットワーク経路やクライアント側の接続設定が正しくなければ接続できません。接続障害を切り分けるときは、SAP HANA database explorerの接続定義、ホスト名、ポート、証明書、認証方式を順に確認します。
ロール設計と最小権限
最小権限とは、利用者やサービスに対して、業務を実行するために必要な権限だけを付与する考え方です。広い権限を持つ管理者ロールを多くの利用者へ配るのではなく、読み取り、データ変更、オブジェクト管理、セキュリティ管理といった操作の種類を分けます。
たとえば、レポート利用者には対象ビューのSELECT権限だけを付与し、基盤担当者には必要な監視や設定変更の権限を付与します。アプリケーションユーザーには、アプリケーションが使用するスキーマとプロシージャに限定した権限を与え、テーブルを直接変更できる権限はできるだけ避けます。
ロールを作成するときは、次の観点で確認します。
- ロール名から用途、環境、責任範囲を判別できるか
- 本番用と開発用のロールが混在していないか
- 直接付与とロール経由の権限を区別できるか
- 不要な権限を継承していないか
- ロールの所有者と承認者が明確か
- 変更時に影響を受けるユーザーやアプリケーションを特定できるか
権限の調査では、ユーザーに直接付与された権限だけでなく、割り当てられたロール、そのロールが継承するロール、対象オブジェクトの所有者や権限も確認します。アクセスできない場合は、権限を追加する前に、接続ユーザー、対象スキーマ、オブジェクト名、SQL操作の種類を確認することが重要です。
SAP HANA database explorerでの管理手順
SAP HANA database explorerは、SAP HANA Cloudデータベースへ接続し、SQLコンソールから管理用SQLを実行するために利用できます。ユーザーやロールに関する操作では、対象データベースを取り違えないよう、接続先と環境名を毎回確認します。
標準的な作業の流れは次のとおりです。
- SAP HANA Cloud Centralで対象インスタンスの状態と接続情報を確認する
- SAP HANA database explorerで対象データベースへ接続する
- 変更前に対象ユーザー、ロール、関連オブジェクトを調査する
- SQLコンソールでユーザーまたはロールを作成・変更する
- 必要な権限を付与し、不要な権限がないことを確認する
- テストユーザーまたは対象アプリケーションで接続と操作を検証する
- 申請番号、実行者、実行日時、変更内容を記録する
権限変更は、実行直後に成功したかだけでなく、利用者が必要な操作を実行できるか、逆に禁止した操作が拒否されるかまで検証します。特に、ロール継承やオブジェクト所有者の変更がある環境では、権限の見え方と実際の動作が一致するかを確認してください。
SAP HANA database explorerの接続やSQL実行を学ぶ際は、SAP HANA Cloud database explorerの使い方を関連資料として利用できます。
監査とユーザー操作の追跡
ユーザー管理では、誰がどの操作を行ったかを追跡できる状態も重要です。監査ポリシーは、ログイン、権限変更、ユーザー管理、重要なデータ操作など、組織が記録対象とするイベントに合わせて設計します。すべてを無制限に記録するとログ量や確認負荷が増えるため、リスク、規制、保存期間、レビュー担当を基準に対象を決めます。
SAP HANA Cloudの監査ポリシーは、SAP HANA database explorerのSQLコンソールからCREATE AUDIT POLICYやALTER AUDIT POLICYなどのSQL文を実行して作成・変更します。作成後は、ポリシーが有効になっていること、対象ユーザーや対象操作が想定どおり記録されること、ログを確認する担当者が決まっていることを確認します。
監査ログは、インシデント調査だけでなく、定期的な権限レビューにも役立ちます。普段使われていない強い権限、深夜の管理操作、想定外の接続元などを確認し、ロールやアカウントの見直しにつなげます。監査のSQL設計をさらに確認する場合は、SAP HANA Cloudの監査を参照してください。
ユーザー管理のライフサイクル
ユーザー管理は、作成時だけでなく、利用中、変更時、終了時まで継続します。申請内容と実際の割り当てを定期的に照合し、業務上の役割が変わったユーザーから古い権限を取り除きます。技術ユーザーについては、所有者、利用アプリケーション、接続元、認証情報の更新方法を台帳に記録します。
定期レビューでは、次のような質問を確認します。
- このユーザーまたはサービスアカウントはまだ必要か
- 割り当てられたロールは現在の業務に合っているか
- 強いシステム権限や広いオブジェクト権限が残っていないか
- パスワードや証明書などの認証情報は安全に管理されているか
- 監査ログを確認できる状態か
- 開発、検証、本番のアカウントが適切に分離されているか
利用終了時は、まず接続中のアプリケーションやジョブへの影響を確認し、その後にユーザーを無効化します。問題がないことを確認してから、保持要件に従って不要なアカウントや関連ロールを整理します。削除前には、所有オブジェクトや依存関係が残っていないかを調査してください。
よくある問題と切り分け
ログインできない場合は、ユーザーの存在、無効化状態、認証方式、パスワード状態、接続先、ネットワーク経路を順番に確認します。認証に成功してもSQLが失敗する場合は、認証と認可を分けて考え、必要なシステム権限またはオブジェクト権限があるかを調査します。
「権限を付与したのにアクセスできない」という問題では、次の項目がよく原因になります。
- 別のデータベースまたは別のスキーマに接続している
- ユーザーへロールが正しく割り当てられていない
- ロールの継承関係を想定と異なる形で設定している
- 対象オブジェクト名や大文字・小文字が一致していない
- ビューやプロシージャが参照する別オブジェクトの権限が不足している
- アプリケーションが想定と異なる技術ユーザーで接続している
逆に、利用者が必要以上の操作を実行できる場合は、直接付与された権限、不要なロール、ロール階層、オブジェクト所有者権限を調べます。修正は一度に大量の権限を変更せず、変更内容を記録しながら小さく実施すると、原因を追跡しやすくなります。
安全な運用のチェックリスト
SAP HANA Cloudのユーザー管理を安定して運用するには、技術設定と業務プロセスを組み合わせます。最低限、次のチェックリストを定期的に実施してください。
- 個人ユーザーと技術ユーザーを区別している
- 管理者ユーザーの利用を必要な作業に限定している
- 業務ごとにロールを定義し、最小権限を維持している
- 本番環境と非本番環境のアクセスを分離している
- ユーザー作成、権限変更、無効化に承認記録がある
- 退職者、異動者、終了したプロジェクトのアカウントを見直している
- 認証情報をソースコードや共有文書に保存していない
- 監査ポリシーとログレビューの責任者を定めている
- 権限変更後に許可操作と拒否操作をテストしている
- SAP HANA Cloud CentralとSAP HANA database explorerの利用権限を適切に分けている
ユーザー管理は、セキュリティ担当者だけの作業ではありません。データ所有者、アプリケーション担当者、インフラ担当者、監査担当者がそれぞれの責任範囲を明確にし、申請からレビューまで同じ情報を参照できるようにすると、過剰権限や不要アカウントを減らせます。