
一家企業已經運行了很多年的 SAP S/4HANA、SAP ERP 或 SAP BW 系統,核心業務數據仍然留在企業內網。新的應用卻越來越多地部署在 SAP BTP 上,可能是 CAP 應用,也可能是 SAP Integration Suite、SAP Build Work Zone、SAP Datasphere,甚至是 SAP BTP ABAP Environment。此時很快會碰到一個非常現實的問題。運行在 SAP BTP 上的程序需要讀取企業內網 SAP S/4HANA 的 OData 服務,或者調用 ABAP Function Module,但 SAP S/4HANA 根本沒有暴露在公網。企業安全團隊也不會為了一個云應用,直接在防火墻上開一個 Internet 入站端口,把內部 SAP 系統暴露出去。SAP Cloud Connector 就是在這種混合架構中出現的。SAP 官方目前對 Cloud Connector 的定位依然非常明確,它是運行在企業受保護網絡中的輕量級組件,在 SAP BTP 和企業內部系統之間建立連接,同時只把經過明確授權的內部系統和資源提供給 SAP BTP,而不是把整個內部網絡暴露出去。SAP 把它描述為一種reverse invoke proxy。這里的reverse invoke proxy很值得仔細理解,因為它解釋了 Cloud Connector 為什么能夠在企業安全架構中長期占據一個很特殊的位置。傳統思路是這樣的。云端應用想訪問企業內部的 SAP S/4HANA,于是企業防火墻開放一個入站端口,再通過 NAT、DMZ、Reverse Proxy