SAP Gateway OData V4 中的 Read Access Logging,如何把敏感数据读取真正纳入可审计链路
2026/8/30 15:46:18 网站建设 项目流程

在 SAP S/4HANA 项目里,很多安全问题并不是围绕数据能不能被修改,而是围绕另一件更容易被忽略的事情展开,某个业务用户究竟有没有看过某些敏感数据。

财务人员查询供应商银行账户,销售人员打开包含客户税号的业务对象,人力资源人员读取员工地址、薪资或者其他个人信息,这些操作从业务角度看都是正常的读取动作,对数据库而言甚至可能只是一次普通的SELECT。但到了数据隐私、内部审计和合规检查场景,仅仅知道数据没有被修改远远不够,我们往往还需要回答,谁读取过这些数据,通过什么入口读取,在什么时间读取,当时到底访问了哪些敏感字段。

SAP 为这类问题提供的机制,就是 Read Access Logging,简称 RAL。

RAL 的目标并不是替代权限控制,也不是把整个 SAP Gateway 请求全部复制一份保存下来。它更像是建立在应用访问路径上的一层可配置审计机制,让系统针对真正需要监管的敏感数据留下读取痕迹。

SAP 当前文档对 RAL 的定位仍然非常明确,它可以监控并记录个人数据或者敏感数据的读取行为,敏感性的判断依据既可能来自国家和地区法律,也可能来自企业内部或者外部的数据保护政策。通过这些日志,审计人员能够追查具体业务用户在某段时间内访问了哪些敏感信息。

对于 SAP Gateway Foundation 而言,OData 本身就是 RAL 支持的数据访问 Channel 之一。到了 OData V4,SAP 又把输入侧和输出侧的日志能力结合起来,使一次 HTTP 请求的访问意图和实际返回的数据可以放到同一个审计视角中理解。

RAL 记录的不是一条普通 HTTP Trace

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询