用 CDS Access Control 实现数据级读取权限控制,深入理解 ABAP CDS DCL 的工作机制

发布时间:2026/10/8 8:24:36
用 CDS Access Control 实现数据级读取权限控制,深入理解 ABAP CDS DCL 的工作机制 在一个真正的 SAP S/4HANA 项目里,权限问题往往不是简单的「能不能打开某个应用」。更常见的情况是,同一个 SAP Fiori 应用,同一个 OData Service,同一个 CDS View,不同员工登录以后看到的数据范围应该不同。德国分公司的业务人员只能读取德国业务数据,美国分公司的员工只能读取美国业务数据,总部人员可以跨公司查看全部数据,某些后台技术程序则可能需要绕过普通业务用户的数据过滤规则执行系统级处理。如果把这些规则全部写进 ABAP 程序的WHERE条件里,短期看似简单,系统规模扩大以后却会逐渐出现一个非常棘手的问题。数据权限逻辑散落在 ABAP Class、RAP Behavior Implementation、Gateway DPC Extension、报表程序以及各种查询代码中。同一条权限规则可能被复制很多遍,只要其中一个入口漏掉权限判断,就可能出现数据越权。ABAP CDS 为这一类问题准备了一套独立的数据访问控制机制,也就是 CDS Access Control。它使用 CDS DCL,也就是 Data Control Language,把「数据模型」和「哪些数据允许被读取」分离开来。它和传统AUTHORITY-CHECK最大的区别之一,是 CDS Access Control 可以直接参与 CDS Entity 的读取过程。当 ABAP SQL 访问受到保护的 CDS Entity 时,运行时会自动把 DCL 定义的限制条件加入数据选择过程。SAP 官方将这种机制称为 implicit access control,也就是隐式访问控制。本文使用 SAP 官方/DMO/AD

关于本文作者

来自尧图内容编辑团队

尧图内容编辑团队 内容团队

尧图内容编辑团队

本文由尧图网络内容编辑团队执笔。团队由资深项目经理、前端工程师与设计师组成,所有内容均来自亲手交付的真实项目,先讲清问题、再给出可落地的解法。尧图深耕北京网站建设十年,服务过京华建材集团、智造科技等各行业客户,把一线经验沉淀为可复用的行业观察。

  • 十年建站经验,覆盖建材、制造、服务、文创等
  • 项目经理把关选题与事实准确性
  • 工程师与设计师联合撰写专业细节
  • 统一编辑规范,保证文风与排版一致
  • 每月复盘转化数据,迭代选题方向

延伸阅读

相关资讯与近期热门内容

深度阅读推荐

建站决策前值得细读的三篇

网站改版的5个关键决策
2024-08-12

网站改版的5个关键决策

什么时候该改版、改到什么程度、如何避免流量掉光,京华建材集团改版复盘给出答案。

获取专属建站方案

看完文章,把您的行业与预算告诉我们,免费获取一份量身定制的官网建设方案与报价。

立即免费咨询