Navegar por la autorización anidada

Determinación de autorización anidada

Objective

After completing this lesson, you will be able to aplicar de forma efectiva la autorización anidada.

Autorización anidada

Escenario 1: Autorización anidada y autorizaciones de usuario en la aplicación SAP BTP

En este ejemplo, exploramos cómo el hecho de tener diferentes colecciones de roles asignadas a dos usuarios afecta a su capacidad de acceder y gestionar varios aspectos de una aplicación SAP BTP. Demuestra el concepto de autorización anidada y su impacto en las autorizaciones de usuario.

La imagen ilustra una estructura jerárquica de colecciones de roles y su asignación a dos usuarios, Usuario 1 y Usuario 2, en una aplicación SAP. Las colecciones de roles incluyen Proceso, Actividad, Escritor de equipo 1, Lectura de equipo 1, Escritura de equipo 2 y Lectura de equipo 2, lo que demuestra el concepto de autorización anidada y su impacto en las autorizaciones de acceso de usuario.

Contexto

Usuarios:

  • Usuario 1
  • Usuario 2

Colecciones de roles:

Colección de roles uno:​

Permisos: Procesar acceso de lectura​

Colección de roles dos:

Permisos: Acceso de lectura de actividad​

Colección de roles tres:

Permisos: Escritor del equipo 1 y acceso de lectura​

Colección de roles cuatro:

Permisos: Escritor del equipo 2 y acceso de lectura

Asignación de roles

Usuario 1:

Colecciones de roles asignadas:

  • Colección de roles uno (proceso leído)
  • Colección de roles dos (actividad leída)
  • Colección de roles tres (escritor del equipo 1 y lectura)

Usuario 2:

Colecciones de roles asignadas:

  • Colección de roles uno (proceso leído)
  • Colección de roles cuatro (escritor del equipo 2 y lectura)

Análisis de acceso de usuario

Usuario 1:

Acceso a datos de proceso:

Colección de roles uno:​

Lectura del proceso: el usuario 1 puede ver todos los mosaicos y datos relacionados con el proceso, pero no puede modificarlos.​

Acceso a datos de actividad:​

Colección de roles dos:​

Lectura de actividad: el usuario 1 puede ver todos los mosaicos y datos relacionados con la actividad, pero no puede modificarlos.​

Acceso a los datos del equipo 1:

Colección de roles tres:

Escritor/lector del equipo 1: El usuario 1 tiene acceso completo de lectura y escritura a los datos del equipo 1, lo que les permite ver y editar toda la información relacionada.​

Capacidades previstas del usuario 1:

Ver datos de proceso: el usuario 1 puede ver todos los mosaicos y datos del proceso.​

Ver datos de actividad: el usuario 1 puede ver todos los mosaicos y datos de actividad.​

Editar datos del equipo 1: el usuario 1 puede editar los datos del equipo 1.​

Usuario 2:

Colección de roles uno:

Lectura del proceso: el usuario 2 puede ver todos los mosaicos y datos relacionados con el proceso, pero no puede modificarlos.​

Acceso a datos del equipo 2:

Colección de roles cuatro:​

Escritor/lector del equipo 2: El usuario 2 tiene acceso completo de lectura y escritura a los datos del equipo 2, lo que les permite ver y editar toda la información relacionada.​

Capacidades previstas del usuario 2:​

Ver datos de proceso: el usuario 2 puede ver todos los mosaicos y datos del proceso.​

Editar datos del equipo 2: el usuario 2 puede editar los datos del equipo 2.

Escenario 2: Análisis de colecciones de roles y niveles de acceso de usuario en SAP BTP

En este escenario, analizaremos las capacidades de acceso del usuario 1 y el usuario 2 con colecciones de roles específicas asignadas. Esto ilustrará cómo las colecciones de roles afectan a lo que los usuarios pueden ver y hacer dentro de SAP BTP.

La imagen muestra la asignación de colecciones de roles a dos usuarios, Usuario 1 y Usuario 2, en una aplicación SAP. Al usuario 1 se le asigna la colección 2, que concede acceso a las funciones Activity y Activity_Read. Al usuario 2 se le asigna la colección 1, que concede acceso a las funciones Process y Process_Read, así como a las funciones Activity y Activity_Read.

Contexto

Usuarios:

  • Usuario 1
  • Usuario 2

Colecciones de roles definidas

Colección 1 (relacionada con el proceso):

Permisos: acceso de lectura de proceso

Colección 2 (relacionada con la actividad):

Permisos: acceso de lectura de actividad

Configuración de escenario

  • Usuario 1: Se ha asignado una combinación diferente, lo que permite la visibilidad de todas las actividades.
  • Usuario 2: colección 1 asignada y colección 2 (lectura de proceso y lectura de actividad).

Objetivo

  • Usuario 1: comprenda las capacidades de acceso más amplias más allá de los permisos de lectura de procesos y actividades.
  • Usuario 2: Determine las capacidades de visibilidad y acceso con la colección 1 y la colección 2.

Escenario 3: Impacto de las colecciones de roles basadas en equipos en los privilegios de usuario en SAP BTP

Este escenario ilustra el impacto de añadir colecciones de roles específicas basadas en equipo en el acceso de usuario y los privilegios en SAP BTP. Aquí, nos centramos en añadir la colección 4 para el acceso de escritura y lectura al usuario 2 y en observar las modificaciones resultantes en los permisos para el usuario 1 y el usuario 2.

La imagen muestra el impacto de añadir las colecciones de roles de acceso de lectura y escritura Team 2 al Usuario 2 en una aplicación SAP. En comparación con el escenario anterior, el usuario 2 ahora tiene permisos adicionales para las actividades del equipo 2, mientras que el usuario 1 no se modifica.

Colecciones de roles definidas

Colección de roles uno (relacionada con el proceso):

Permisos: Procesar acceso de lectura​

Colección de roles dos (relacionada con la actividad):

Permisos: Acceso de lectura de actividad​

Colección de roles tres (acceso al equipo 1):

Permisos: Escritor del equipo 1 y acceso de lectura​

Colección de roles cuatro (acceso al equipo 2):

Permisos: Escritor del equipo 2 y acceso de lectura

Asignación de roles

Usuario 1:

Colección de roles asignados
  • Colección 2 (actividad leída)

Usuario 2:

Colecciones de roles asignadas:

  • Colección 1 (proceso leído)
  • Colección 2 (actividad leída)
  • Colección 4 (Escritor y lectura del Equipo 2)

Análisis de acceso de usuario actualizado

Impacto de añadir la colección 4 al usuario 2:

Permisos nuevos del usuario 2:

Colección 4 Añadido: El usuario 2 ahora tiene acceso de escritura y lectura adicional específico para el equipo 2.

Resultado: el usuario 2 puede crear y visualizar actividades asociadas con el equipo 2.

Efecto en el usuario 1:

Acceso restringido: el usuario 1, a pesar de tener un acceso más amplio de antemano, ya no verá ni creará actividades porque la nueva configuración limita la visibilidad de la actividad y la creación a los miembros del equipo 2.

Escenario 4: Configuración del acceso de lector y escritor para actividades de usuario en SAP BTP

Resultados esperados y niveles de acceso

La imagen muestra la configuración del acceso de lector y escritor para los usuarios 1 y 2 en una aplicación SAP. Al usuario 1 se le asigna la colección 3, que incluye el escritor del equipo 1 y los permisos de lectura del equipo 1. Al usuario 2 se le asignan la colección 1 y la colección 2, que proporcionan acceso a las funciones Process, Process_Read, Activity y Activity_Read.

Usuario 1:

Roles asignados:

  • Colección 2: Acceso de lectura de actividad.
  • Colección 3: Escritor del equipo 1 y acceso de lectura.

Resumen de permisos:

  • Acceso a actividades: puede ver y editar actividades asociadas con el equipo 1.
  • Datos del equipo 1: Acceso completo de escritura y lectura para los datos del equipo 1.

Comportamiento resultante:

Visibilidad de la actividad: obtiene acceso a la actividad en función de los permisos del equipo 1 después de la asignación del equipo.

Escenario 5: Controles de autorización integrales a través de colecciones de roles anidadas en SAP BTP

En este escenario final, consolidamos las colecciones de roles y configuramos los usuarios para resaltar los controles de acceso integrales posibles mediante la autorización anidada. Al estratificar las colecciones de roles, logramos un esquema de autorización detallado y matizado que se puede personalizar en función de las responsabilidades y los roles del usuario.

La imagen ilustra un esquema de autorización integral en una aplicación SAP, donde se asignan varias colecciones de roles a dos usuarios, Usuario 1 y Usuario 2. Las colecciones de roles incluyen Process, Process_Read, Activity, Activity_Read, Team 1 Write y Team 1 Read, lo que demuestra el enfoque por capas para gestionar los privilegios de usuario y los niveles de acceso.

Contexto

Usuarios:

  • Usuario 1
  • Usuario 2

Colecciones de roles definidas

Colección 1:

Permisos: acceso de lectura de proceso

Colección 2:

Permisos: acceso de lectura de actividad

Colección 3:

Permisos: acceso de escritura y lectura del equipo 1

Usuario 1: Colecciones de roles asignadas 1, 2 y 3

Rol supuesto: Gestor de procesos

Permisos:

  • Colección 1: Acceso completo de lectura/escritura de proceso.
  • Colección 2: Acceso de lectura de actividad.
  • Colección 3: Acceso de escritura y lectura del equipo 1.

Capacidades previstas:

  • Control total sobre la gestión de procesos.
  • Puede ver y gestionar actividades en las que son miembros del equipo (Equipo 1).
  • Amplia visibilidad y capacidades de edición limitadas en función de las asignaciones del equipo.

Usuario 2: Colecciones de roles asignadas 1 y 2

Permisos:

  • Colección 1: Acceso de lectura de proceso.
  • Colección 2: Acceso de lectura de actividad.

Capacidades previstas:

  • Puede ver los procesos.
  • Puede ver actividades.
  • No se puede editar el proceso o las actividades a menos que se hayan asignado roles adicionales específicamente.