一家企业已经运行了很多年的 SAP S/4HANA、SAP ERP 或 SAP BW 系统,核心业务数据仍然留在企业内网。新的应用却越来越多地部署在 SAP BTP 上,可能是 CAP 应用,也可能是 SAP Integration Suite、SAP Build Work Zone、SAP Datasphere,甚至是 SAP BTP ABAP Environment。
此时很快会碰到一个非常现实的问题。
运行在 SAP BTP 上的程序需要读取企业内网 SAP S/4HANA 的 OData 服务,或者调用 ABAP Function Module,但 SAP S/4HANA 根本没有暴露在公网。企业安全团队也不会为了一个云应用,直接在防火墙上开一个 Internet 入站端口,把内部 SAP 系统暴露出去。
SAP Cloud Connector 就是在这种混合架构中出现的。
SAP 官方目前对 Cloud Connector 的定位依然非常明确,它是运行在企业受保护网络中的轻量级组件,在 SAP BTP 和企业内部系统之间建立连接,同时只把经过明确授权的内部系统和资源提供给 SAP BTP,而不是把整个内部网络暴露出去。SAP 把它描述为一种reverse invoke proxy。
这里的reverse invoke proxy很值得仔细理解,因为它解释了 Cloud Connector 为什么能够在企业安全架构中长期占据一个很特殊的位置。
传统思路是这样的。
云端应用想访问企业内部的 SAP S/4HANA,于是企业防火墙开放一个入站端口,再通过 NAT、DMZ、Reverse Proxy