ネストされた権限の決定

Objective

After completing this lesson, you will be able to ネストされた権限を効果的に適用します。

ネストされた権限

シナリオ 1: SAP BTP アプリケーションでネストされた権限およびユーザ権限

この例では、2 人のユーザに異なるロールコレクションを割り当てることで、SAP BTP アプリケーションのさまざまな側面へのアクセスおよび管理にどのような影響があるかを考察します。これは、ネストされた権限のコンセプトと、ユーザ権限への影響を示しています。

この図は、SAP アプリケーションでのロールコレクションの階層構造、およびユーザ 1 とユーザ 2 の 2 人のユーザへの割当を示しています。ロールコレクションには、プロセス、アクティビティ、チーム 1 ライタ、チーム 1 読込、チーム 2 書込、およびチーム 2 読込が含まれ、ネストされた権限のコンセプトおよびユーザアクセス権限への影響が示されます。

コンテキスト

ユーザ:

  • ユーザ 1
  • ユーザ 2

ロールコレクション:

ロールコレクション 1: 自称

権限: 読込アクセス処理

ロールコレクション 2: 自称

権限: アクティビティ読み取りアクセス名

ロールコレクション 3: 名称

権限: チーム 1 のライターおよび読み取りアクセス名

ロールコレクション 4: 自称

権限: チーム 2 のライタおよび読込アクセス

ロール割当

ユーザ 1:

割り当てられたロールコレクション:

  • ロールコレクション 1 (プロセス読込)
  • ロールコレクション 2 (アクティビティ読込)
  • ロールコレクション 3 (チーム 1 のライタおよび読込)

ユーザ 2:

割り当てられたロールコレクション:

  • ロールコレクション 1 (プロセス読込)
  • ロールコレクション 4 (チーム 2 のライタおよび読込)

ユーザアクセス分析

ユーザ 1:

プロセスデータへのアクセス:

ロールコレクション 1: 自称

プロセスの読み込み: ユーザー 1 はすべてのプロセス関連のタイルとデータを表示できますが、変更することはできません。

アクティビティデータへのアクセス: 自称

ロールコレクション 2: 自称

アクティビティ読み込み: ユーザー 1 はすべてのアクティビティ関連のタイルとデータを表示できますが、変更することはできません。

チーム 1 データへのアクセス: 自称

ロールコレクション 3: 名称

チーム 1 ライタ/リーダ: ユーザ 1 は、チーム 1 のデータに対する完全な読込および書込アクセスを持ち、すべての関連情報を表示および編集することができます。

期待されるユーザー 1 の能力:自称

プロセスデータの表示: ユーザー 1 はすべてのプロセスタイルとデータを表示できます。

アクティビティデータの表示: ユーザー 1 はすべてのアクティビティのタイルとデータを表示できます。

チーム 1 データの編集: ユーザ 1 はチーム 1 のデータを編集できます。

ユーザ 2:

ロールコレクション 1: 名称

プロセスの読み込み: ユーザー 2 はすべてのプロセス関連のタイルとデータを表示できますが、変更することはできません。

チーム 2 データへのアクセス:

ロールコレクション 4: 自称

チーム 2 ライタ/リーダ: ユーザ 2 は、チーム 2 のデータに対する完全な読込および書込アクセスを持ち、すべての関連情報を表示および編集することができます。

期待されるユーザー 2 の能力:自称

プロセスデータの表示: ユーザー 2 はすべてのプロセスタイルとデータを表示できます。

チーム 2 データ編集: ユーザ 2 はチーム 2 のデータを編集できます。

シナリオ 2: SAP BTP でのロールコレクションおよびユーザアクセスレベルの分析

このシナリオでは、特定のロールコレクションが割り当てられたユーザ 1 およびユーザ 2 のアクセス機能を分析します。これは、ロールコレクションが SAP BTP 内で表示および実行できる内容にどのように影響するかを示しています。

この図は、SAP アプリケーションにおける 2 人のユーザ (ユーザ 1 とユーザ 2) へのロールコレクションの割当を示しています。ユーザ 1 にはコレクション 2 が割り当てられます。これにより、Activity および Activity_Read 機能へのアクセス権が付与されます。ユーザ 2 には、コレクション 1 が割り当てられます。これにより、プロセス機能、Process_Read 機能、および Activity および Activity_Read 機能へのアクセス権が付与されます。

コンテキスト

ユーザ:

  • ユーザ 1
  • ユーザ 2

ロールコレクションの定義

コレクション 1 (プロセス関連):

権限: 読込アクセスの処理

コレクション 2 (アクティビティ関連):

権限: アクティビティ読み取りアクセス

シナリオ設定

  • ユーザー 1: 別の組み合わせを割り当てたため、すべてのアクティビティを表示できます。
  • ユーザ 2: 割当済コレクション 1 およびコレクション 2 (プロセス読込およびアクティビティ読込)

目的

  • ユーザー 1:プロセスおよびアクティビティの読み取り権限だけでなく、より広範なアクセス機能を理解します。
  • ユーザー 2:コレクション 1 およびコレクション 2 を使用して、表示およびアクセス機能を決定します。

シナリオ 3: SAP BTP のユーザ権限へのチームベースのロールコレクションの影響

このシナリオでは、SAP BTP でのユーザアクセスおよび権限に対する特定のチームベースのロールコレクションの追加による影響について説明します。ここでは、Team 2 のコレクション 4 をユーザー 2 への書き込みおよび読み取りアクセスに追加し、ユーザー 1 およびユーザー 2 の権限の変更を確認することに焦点を当てます。

この図は、チーム 2 の書込および読込アクセスのロールコレクションを SAP アプリケーションのユーザ 2 に追加することによる影響を示しています。前のシナリオと比較すると、ユーザー 2 にはチーム 2 のアクティビティに対する追加の権限がありますが、ユーザー 1 は変更されません。

ロールコレクションの定義

ロールコレクション 1 (プロセス関連):

権限: 読込アクセス処理

ロールコレクション 2 (アクティビティ関連): 自称

権限: アクティビティ読み取りアクセス名

ロールコレクション 3 (チーム 1 アクセス): 自称

権限: チーム 1 のライターおよび読み取りアクセス名

ロールコレクション 4 (チーム 2 アクセス):

権限: チーム 2 のライタおよび読込アクセス

ロール割当

ユーザ 1:

割当済ロールコレクション
  • コレクション 2 (アクティビティ読込)

ユーザ 2:

割り当てられたロールコレクション:

  • コレクション 1 (プロセス読込)
  • コレクション 2 (アクティビティ読込)
  • コレクション 4 (チーム 2 のライターおよび読込)

更新済ユーザアクセス分析

ユーザ 2 にコレクション 4 を追加する影響:

ユーザー 2 の新しい権限:

コレクション 4 が追加されました: ユーザ 2 には、チーム 2 に固有の追加の書込および読込アクセス権があります。

結果: ユーザー 2 は、チーム 2 に関連付けられているアクティビティを作成および表示することができます。

ユーザ 1 への影響:

制限アクセス: ユーザ 1 は、事前に広範なアクセス権を持っていても、アクティビティの可視性と作成がチーム 2 メンバーに制限されているため、アクティビティを表示または作成しなくなります。

シナリオ 4: SAP BTP でのユーザアクティビティに対するリーダおよびライタアクセスの設定

期待される成果およびアクセスレベル

この図は、SAP アプリケーションでのユーザ 1 およびユーザ 2 のリーダおよびライタアクセスの設定を示しています。ユーザ 1 には、コレクション 3 が割り当てられます。これには、チーム 1 のライタ権限およびチーム 1 の読み込み権限が含まれます。ユーザ 2 には、コレクション 1 とコレクション 2 が割り当てられます。これにより、Process、Process_Read、Activity、および Activity_Read 機能へのアクセスが提供されます。

ユーザ 1:

割当済ロール:

  • コレクション 2: アクティビティ読み取りアクセス。
  • コレクション 3: チーム 1 のライターおよび読込アクセス。

権限の概要:

  • アクティビティへのアクセス: チーム 1 に関連付けられているアクティビティを表示および編集できます。
  • チーム 1 データ: チーム 1 データに対する完全な書込および読込アクセス。

結果の動作:

アクティビティの表示: チーム割り当て後に、チーム 1 の権限に基づいてアクティビティへのアクセスを取得します。

シナリオ 5:SAP BTP でネストされたロールコレクションによる包括的な権限制御

この最終シナリオでは、ロールコレクションを統合し、ネストされた権限によって可能な包括的なアクセス制御を強調するようにユーザを設定します。ロールコレクションをレイヤ化することで、ユーザ責任およびロールに基づいてカスタマイズできる、詳細で微妙な権限スキーマが実現されます。

この図は、複数のロールコレクションが 2 人のユーザ (ユーザ 1 とユーザ 2) に割り当てられる、SAP アプリケーションの包括的な権限スキーマを示しています。ロールコレクションには、Process、Process_Read、Activity、Activity_Read、Team 1 Write、および Team 1 Read が含まれ、ユーザ権限およびアクセスレベルを管理するためのレイヤードアプローチが示されます。

コンテキスト

ユーザ:

  • ユーザ 1
  • ユーザ 2

ロールコレクションの定義

コレクション 1:

権限: 読込アクセスの処理

コレクション 2:

権限: アクティビティ読み取りアクセス

コレクション 3:

権限: チーム 1 の書込および読込アクセス

ユーザ 1: 割り当てられたロールコレクション 1、2、および 3

想定ロール:プロセスマネージャー

権限:

  • コレクション 1: 読込/書込アクセスを完全に処理します。
  • コレクション 2: アクティビティ読み取りアクセス。
  • コレクション 3: チーム 1 の書込および読込アクセス。

期待される機能:

  • プロセス管理を完全に制御します。
  • チームメンバーであるアクティビティを表示および管理することができます (チーム 1)。
  • チームの割り当てに応じて、幅広い可視性と限定的な編集機能。

ユーザ 2: 割り当てられたロールコレクション 1 および 2

権限:

  • コレクション 1: 読込アクセスを処理します。
  • コレクション 2: アクティビティ読み取りアクセス。

期待される機能:

  • プロセスを表示できます。
  • アクティビティを表示できます。
  • 追加ロールが明確に割り当てられていない限り、プロセスまたはアクティビティを編集することはできません。