做 SAP HANA Platform 本地数据库迁往 SAP HANA Cloud 时,真正容易卡住项目的地方,往往不是数据库对象能不能导出,也不是目标端实例有没有创建好,而是源数据库怎样被迁移服务稳定、安全地访问。很多团队看到 Self-Service Migration,就会下意识认为本地系统必须先部署 SAP Cloud Connector。SAP 当前的迁移文档其实给出了两条连接路径,一条通过 SAP Cloud Connector 建立受控隧道,另一条则是直接连接。只要源 SAP HANA 数据库本来就已经能够从 Internet 访问,Self-Service Migration 可以不经过 SAP Cloud Connector,直接访问源数据库。迁移向导里也明确提供了 Cloud Connector 开关,源库具备公网可达性时可以关闭它。
理解这一点时,最需要抓住的是「已经具备公网可达性」这个前提。SAP 文档写得很谨慎,直接连接适合原本就能从 Internet 访问的数据库,因为直连通常要求防火墙开放相应端口。这里不能把官方表述理解成任何内网 HANA 都应该为了迁移临时暴露到公网,也不能把它理解成公开 SQL 端口完全没有安全影响。更准确的工程判断是,如果现有网络架构已经把某个受保护的 HANA SQL 入口发布到外部网络,并且能够通过来源 IP 白名单、TLS、边界防火墙和数据库认证机制限制访问,那么迁移服务可以复用这条已经存在的访问路径,不需要为了 Self-Service Migration 再增加一层 SAP Cloud Connector。若数据库一直处于完全封闭的内网,项目团队反而应认真评估 SAP Cloud Connector 方案,而不是仅仅为了减少配置步骤去扩大公网暴露面。SAP 官方对 HANA Cloud