Azure Data FactoryのCDCコネクタ等で使用されているODP-RFCが使用できなくなるよと結構前から耳にしていて気になってはいたので、今回きちんと調べてみました。
1.Note:3244746
SAP社から2022年ごろにNote:3244746が公開され、サードパーティーのデータ連携でODP-RFCを使用されるのはこちらの意図した使用方法じゃないので非推奨・サポートも対象外ですよとNoteとして明記されました。(私が認識したのは2024年ごろでした……)
2026年4月にAPIの利用ルールが厳格化され(SAP API Policy v4.2026)ODP-RFCを使用した大規模なデータ抽出もブロックする事となり、2026年6月から実際にサードパーティー製アプリ等に対するブロックを適用するセキュリティノート(Note:3635619、3748819)が公開されました。
・3255746 - 許可されていない ODP データ複製 API の使用
・3635619 - ODP データ複製 API の呼出元 ID チェックインの欠落
・748819 - (CVE-2026-44754) ODP データ複製 API の呼出元 ID チェックインの欠落
2.ODP-RFCのチェックツール
ではどのODPがダメなのか、使用しているODP-RFCをチェックできるプログラムがSAPから提供されています。
・3439624 - ODP データ複製 API へのデータアクセスに対する自己評価
上記Noteを適用するとプログラム:RODPS_REPL_SUBSCRIBER_ASSESSを実行できるようになります。
トランザクション:SE38からプログラムID:RODPS_REPL_SUBSCRIBER_ASSESSを入力し実行するとチェック実行画面が表示されます。

各項目の詳細はNoteを参照してもらうとして、実行すると結果が表示されます。

表示されている結果をダブルクリックすると、詳細が表示されます。

このプログラムでODP-RFCを使用しているか確認していく訳なのですが、プログラムを見るとデータ抽出した結果の監査データ(CDSビュー:RODPS_AUDIT_EVAL)を元にチェックしているようなので実際にODP-RFCのAPIを使用しているかのチェックではないため、このチェックですべて網羅できるわけではないようです。
アドオンなどではABAP Test Cockpitを使いODP-RFCのAPIが使用されていないことを確認できます。
3.一時的な回避方法
上記に書いたセキュリティノート(Note:3635619、3748819)を適用して場合は、一時的な回避方法が提供されています。
・3731818 - ODP データ複製 API に対するサブスクライバタイプの自動評価の一時停止 (SAP ノート 3748819 参照)
チェックプログラムと同様に、上記Noteを適用するとプログラム:RODPS_REPL_SECUREACCESS_OPTOUTが実行できるようになります。
チェックボックスにチェックを入れて実行すると制限されたODP-RFCコールを一時的に保留にして実行できるようになるようです。
ただし、2026年末にこの一時回避は期限切れになり使えなくなります!!
4.まとめ
ODP-RFCのAPIやAPIを使用している製品はかなり便利だったので使えなくなってしまうのは残念ですが、SAP社の使用して欲しくないのもわかるしもどかしいところですが、最初から内部用なので使わないで!って言ってくれたら…たら……

