
一家企業(yè)已經運行了很多年的 SAP S/4HANA、SAP ERP 或 SAP BW 系統(tǒng),核心業(yè)務數據仍然留在企業(yè)內網。新的應用卻越來越多地部署在 SAP BTP 上,可能是 CAP 應用,也可能是 SAP Integration Suite、SAP Build Work Zone、SAP Datasphere,甚至是 SAP BTP ABAP Environment。此時很快會碰到一個非常現實的問題。運行在 SAP BTP 上的程序需要讀取企業(yè)內網 SAP S/4HANA 的 OData 服務,或者調用 ABAP Function Module,但 SAP S/4HANA 根本沒有暴露在公網。企業(yè)安全團隊也不會為了一個云應用,直接在防火墻上開一個 Internet 入站端口,把內部 SAP 系統(tǒng)暴露出去。SAP Cloud Connector 就是在這種混合架構中出現的。SAP 官方目前對 Cloud Connector 的定位依然非常明確,它是運行在企業(yè)受保護網絡中的輕量級組件,在 SAP BTP 和企業(yè)內部系統(tǒng)之間建立連接,同時只把經過明確授權的內部系統(tǒng)和資源提供給 SAP BTP,而不是把整個內部網絡暴露出去。SAP 把它描述為一種reverse invoke proxy。這里的reverse invoke proxy很值得仔細理解,因為它解釋了 Cloud Connector 為什么能夠在企業(yè)安全架構中長期占據一個很特殊的位置。傳統(tǒng)思路是這樣的。云端應用想訪問企業(yè)內部的 SAP S/4HANA,于是企業(yè)防火墻開放一個入站端口,再通過 NAT、DMZ、Reverse Proxy