SAP HANA Administration
SAP HANAの暗号化を理解する:データ・ログ・バックアップの設定とキー管理
SAP HANA on-premiseのデータボリューム暗号化、ログボリューム暗号化、バックアップ暗号化の違いと、root keyを安全に管理するための実務ポイントを解説します。
SAP HANA on-premiseでは、保存データを保護するために複数の暗号化機能を組み合わせて使用できます。代表的な対象は、データボリューム、ログボリューム、バックアップです。これらは保護する保存先と運用上の責任が異なるため、導入時に目的を分けて設計することが重要です。
SAP HANA cockpitは暗号化の状態確認や管理作業に利用でき、SAP HANA database explorerはデータベース接続後の確認やSQLベースの管理に適しています。権限、鍵の保管場所、バックアップからの復旧手順まで含めて、運用手順を文書化します。
SAP HANA暗号化の全体像
SAP HANAの暗号化は、保存場所ごとに設定します。データボリューム暗号化は、永続化されたデータページを保護します。ログボリューム暗号化は、データベースのログを保護します。バックアップ暗号化は、バックアップファイルやバックアップ先に保存されるデータを保護します。
この3種類は、同じ設定を有効にすればすべてが自動的に保護される関係ではありません。保護対象ごとの設定を確認し、対象となるファイル、鍵、復旧手順を個別に管理します。
| 対象 | 主な保護対象 | 設計時の確認ポイント |
|---|---|---|
| データボリューム | 永続化されたデータ | データファイルへのアクセス制御と鍵の可用性 |
| ログボリューム | データベースログ | ログ保存先と再起動後の鍵利用 |
| バックアップ | データ・ログのバックアップ | バックアップ暗号化鍵と復旧時の鍵取得 |
データボリューム暗号化
データボリューム暗号化は、ディスク上のデータを保護する機能です。OSやストレージへの直接アクセスが発生した場合でも、暗号鍵なしに保存内容を読み取られにくくできます。データベースの認証やSQL権限管理とは異なる層の対策です。
導入前には、対象データ、鍵の管理方法、再起動時の動作、バックアップからのリストア手順を確認します。鍵を利用できない状態では、暗号化されたデータを読み取れません。そのため、鍵の保管場所だけでなく、障害時に誰がどの手順で利用可能にするかも定義します。
設定後はSAP HANA cockpitで暗号化状態を確認し、運用担当者が確認できる監視項目を決めます。定期的な確認では、暗号化の有効性だけでなく、鍵のバックアップが取得済みであることも点検します。
ログボリューム暗号化
ログボリュームには、トランザクションの変更情報など、復旧に関係するデータが保存されます。ログボリューム暗号化を有効にすると、ログ保存先に対する保護を強化できます。
ログは障害復旧やバックアップ運用と密接に関係するため、暗号化を有効にする場合は、通常運用だけでなく再起動、ホスト障害、バックアップからの復旧も検証します。鍵の利用可否を確認できない状態で障害対応を始めると、復旧時間が長くなる可能性があります。
ログバックアップを含む運用設計については、SAP HANAのログバックアップも参照してください。暗号化設定とログバックアップの取得・保管ポリシーを同じ運用文書にまとめると、担当者間の引き継ぎが容易になります。
バックアップ暗号化
バックアップ暗号化は、バックアップファイルやバックアップ先に保存されるデータを保護します。データボリューム暗号化を有効にしていても、バックアップの保管方法や暗号化設定は別途確認します。
バックアップ暗号化では、取得時に必要な鍵だけでなく、リストア時に必要な鍵を確実に利用できることが重要です。バックアップの保存期間、別サイトへの保管、アクセス権限、鍵の保管場所を対応づけて管理します。
復旧手順は、空の環境を用意してバックアップを読み込むテストで検証します。バックアップファイルが存在することだけでは復旧可能性を判断できません。鍵の取得、権限、バックアップカタログ、データとログの整合性を一連の手順として確認します。
詳細なバックアップ運用は、SAP HANAのバックアップとリカバリで整理しています。バックアップ暗号化を導入する際は、通常のバックアップ監視に加えて、鍵のバックアップ状態を監視項目に含めます。
暗号化root keyの管理
暗号化では、root keyを安全にバックアップすることが最優先事項です。root keyは、暗号化されたデータやバックアップを利用するための重要な鍵です。鍵の保護には、アクセス権限の分離、保管場所の冗長化、取得手順の明文化が必要です。
root keyのバックアップは、データベースのバックアップとは別の重要資産として扱います。データベースのバックアップが正常に取得できていても、対応するroot keyを利用できなければ復旧できません。鍵のバックアップファイルには、厳格なアクセス制御と監査記録を適用します。
変更後の再バックアップも必ず実施します。暗号化root keyを変更した後にroot keyのバックアップを取り直さない場合、そのバックアップは復旧不能になります。この事象は、暗号化運用における不可逆的な失敗です。鍵を変更する作業には、変更前の確認、変更後のroot keyバックアップ、復旧手順の検証を含めます。
SAP HANA cockpitとdatabase explorerでの確認
SAP HANA cockpitでは、システムの状態、アラート、データベースの運用状況を確認できます。暗号化を導入した後は、管理者が定期的に確認する画面と、異常時に確認する画面を決めておきます。SAP HANA cockpitのアラート管理も、監視設計を考える際の参考になります。
SAP HANA database explorerでは、対象データベースへの接続、管理情報の確認、権限に応じたSQL操作を行えます。接続先がシステムデータベースかテナントデータベースかを確認し、必要最小限の権限で作業します。SAP HANA 2.0は、システムデータベースとテナントデータベースを持つマルチテナントシステムとして運用します。
権限設計では、暗号化の設定担当者、バックアップ担当者、鍵の保管担当者を分離します。ユーザーと権限の整理には、SAP HANAのユーザー権限も活用できます。権限を付与した後は、実際の運用手順を担当者の権限で実行できるか確認します。
導入前後のチェックリスト
導入前は、保護する対象、鍵の管理責任者、鍵の保管先、バックアップ保存先、復旧環境を決定します。データボリューム暗号化、ログボリューム暗号化、バックアップ暗号化を個別の項目として設計書に記載します。
導入後は、次の順に確認します。
- データボリュームの暗号化状態を確認する
- ログボリュームの暗号化状態を確認する
- バックアップ暗号化の設定と取得結果を確認する
- root keyのバックアップを安全な場所に保管する
- root key変更後の再バックアップを実施する
- 鍵を利用できる状態でリストアテストを行う
- SAP HANA cockpitとSAP HANA database explorerで確認結果を記録する
運用開始後は、鍵のバックアップ、暗号化設定、バックアップの取得結果、リストアテストの実施日を台帳で管理します。変更管理には、誰が、いつ、どの対象に、どの鍵を使用したかを記録します。
まとめ
SAP HANA on-premiseの暗号化は、データボリューム、ログボリューム、バックアップを分けて考えると設計しやすくなります。暗号化を有効にするだけでなく、root keyのバックアップ、変更後の再バックアップ、復旧テストまでを一つの運用として整備することが重要です。
SAP HANA cockpitとSAP HANA database explorerを使って状態を確認し、権限を分離しながら定期点検を行います。暗号化の目的を保存場所ごとに明確にし、鍵を利用できることまで検証することで、機密性と復旧性を両立できます。