SAP Cloud Connector 到底解决了什么问题,从安全隧道到身份传递,理解 SAP 混合架构的关键连接层
一家企业已经运行了很多年的 SAP S/4HANA、SAP ERP 或 SAP BW 系统,核心业务数据仍然留在企业内网。新的应用却越来越多地部署在 SAP BTP 上,可能是 CAP 应用,也可能是 SAP Integration Suite、SAP Build Work Zone、SAP Datasphere,甚至是 SAP BTP ABAP Environment。此时很快会碰到一个非常现实的问题。运行在 SAP BTP 上的程序需要读取企业内网 SAP S/4HANA 的 OData 服务,或者调用 ABAP Function Module,但 SAP S/4HANA 根本没有暴露在公网。企业安全团队也不会为了一个云应用,直接在防火墙上开一个 Internet 入站端口,把内部 SAP 系统暴露出去。SAP Cloud Connector 就是在这种混合架构中出现的。SAP 官方目前对 Cloud Connector 的定位依然非常明确,它是运行在企业受保护网络中的轻量级组件,在 SAP BTP 和企业内部系统之间建立连接,同时只把经过明确授权的内部系统和资源提供给 SAP BTP,而不是把整个内部网络暴露出去。SAP 把它描述为一种reverse invoke proxy。这里的reverse invoke proxy很值得仔细理解,因为它解释了 Cloud Connector 为什么能够在企业安全架构中长期占据一个很特殊的位置。传统思路是这样的。云端应用想访问企业内部的 SAP S/4HANA,于是企业防火墙开放一个入站端口,再通过 NAT、DMZ、Reverse Proxy