Gerenciamento de identidade e acesso – Introdução
O gerenciamento de identidade e acesso no SAP S/4HANA Cloud Public Edition inclui o gerenciamento de usuários e identidades, funções, autorização e autenticação. Ele permite que você controle o acesso do usuário a apps e indique o que os usuários na empresa podem efetuar e ver nos apps. Isso garante conformidade regulatória e padrões de segurança.
Nesse caso, todos os componentes, exceto o SAP for Me, estão envolvidos:

Após a explicação a seguir, Adam tem a ideia de que, em comparação com o mundo on premise com o qual está acostumado,
a autenticação (isso representa o registro mestre do usuário ou a utilização do software Single Sign-On no mundo on-premise) é efetuada com a ajuda do serviço Identity Authentication executado fora do sistema SAP S/4HANA Cloud Public Edition.
Nota
O token de autenticação do serviço SAP Cloud Identity desempenha uma função muito semelhante ao Single Sign-On. Se o navegador da web estiver fechado (fechar uma única guia não é suficiente), o token será perdido (e o token também poderá expirar após um determinado período).
as autorizações são atribuídas a usuários semelhantes a no mundo on-premise, atribuindo funções (agora chamadas de funções empresariais e que são mapeadas para catálogos empresariais) no próprio sistema SAP S/4HANA Cloud Public Edition.
Gerenciamento de identidade e acesso – Fases de implementação
Durante as diferentes fases de implementação para SAP S/4HANA Cloud Public Edition e produtos integrados, você deve concluir tarefas relacionadas ao gerenciamento de identidade e acesso.
Na imagem seguinte, encontre uma síntese de todas as fases de implementação:

Recomendamos que você se familiarize primeiro com os conceitos-chave e apps antes de ir para uma fase de implementação específica. Dependendo dos tipos de tarefas que você executa, alguns desses conceitos podem não se aplicar a você:
- Autenticação
- Cada instância do SAP S/4HANA Cloud Public Edition usa o SAP Cloud Identity Services - Identity Authentication como provedor de identidade (IdP). Você pode usar o Identity Authentication nativamente como fonte de identidades de usuário ou pode usar uma configuração de proxy para conectar um IdP corporativo existente.
- Gerenciamento de identidade e acesso
- O gerenciamento de identidade e acesso (IAM) permite a você controlar o acesso do usuário a apps e indicar o que os usuários na empresa podem efetuar e ver nos apps.
- Workforce Management
- Administrar pessoal que inclui empregados e trabalhadores temporários no SAP S/4HANA Cloud Public Edition.
- Gestão de transportes para artefatos de gerenciamento de identidade e acesso
- Obtenha uma síntese dos artefatos de gerenciamento de identidade e acesso (IAM) que você pode transportar do seu sistema de desenvolvimento SAP S/4HANA Cloud Public Edition para o seu sistema de teste e, em seguida, encaminhar para seu sistema produtivo. Saiba também sobre as melhores práticas que recomendamos para administrar esses transportes.
- Recomendações de segurança
O SAP S/4HANA Cloud Public Edition é fornecido com configurações padrão seguras sempre que possível. No entanto, você pode querer revisar algumas configurações e ajustá-las ao seu caso de utilização específico e às políticas da empresa. Um exemplo típico é a administração de usuários e autorizações.
Encontre informações detalhadas de cada etapa no SAP Help Portal – SAP S/4HANA Cloud Public Edition – Gerenciamento de identidade e acesso.
Nota
Nesta lição, focamos apenas na Configuração do gerenciamento de identidades para o SAP S/4HANA Cloud Public Edition e produtos integrados
Dependendo da configuração de sua estrutura de TI, selecione entre diferentes cenários de gerenciamento de identidades para seu sistema SAP S/4HANA Cloud Public Edition e produtos integrados. Os cenários de gerenciamento de identidades diferem em relação ao sistema principal ao qual os trabalhadores (empregados ou trabalhadores temporários) e seus contratos de trabalho (empregos) são integrados, bem como onde os usuários correspondentes são criados inicialmente.
Configurar cenários de gerenciamento de identidades sem um sistema HR integrado
Em cenários de gerenciamento de identidades sem um sistema HR integrado, o SAP S/4HANA Cloud Public Edition é o sistema principal para trabalhadores (empregados e trabalhadores temporários) e contratos de trabalho. O fluxo para trabalhadores temporários e empregados é idêntico nesses cenários de gerenciamento de identidades. A diferença entre esses cenários é onde os usuários correspondentes são criados inicialmente.
- Configurar SAP S/4HANA Cloud Public Edition como o sistema principal para usuários: neste cenário de gerenciamento de identidades, não estão integrados nem um arquivo de usuários da empresa nem um sistema HR.
- Configurar SAP Cloud Identity Services como o sistema principal para usuários: neste cenário de gerenciamento de identidades, não estão integrados nem um arquivo de usuários da empresa nem um sistema HR.
- Configurar um arquivo de usuários da empresa como o sistema principal para usuários: neste cenário de gerenciamento de identidades, um sistema HR não está integrado.
Configurar cenários de gerenciamento de identidades com um sistema HR integrado
Em cenários de gerenciamento de identidades com um sistema HR integrado, o sistema HR é o sistema principal para empregados. O sistema principal para trabalhadores temporários é o SAP S/4HANA Cloud Public Edition ou um sistema integrado de RH, como o SAP SuccessFactors Employee Central. Os usuários correspondentes para empregados e trabalhadores temporários são criados inicialmente em um arquivo de usuários da empresa.
- Configurar SAP SuccessFactors Employee Central como o sistema principal para trabalhadores: neste cenário de gerenciamento de identidades, os trabalhadores (empregados ou trabalhadores temporários) são integrados no SAP SuccessFactors Employee Central. Os usuários correspondentes para empregados e trabalhadores temporários são criados inicialmente em um arquivo de usuários da empresa.
- Configurar SAP SuccessFactors Employee Central como o sistema principal para empregados e SAP S/4HANA Cloud Public Edition como o sistema principal para trabalhadores temporários: neste cenário de gerenciamento de identidades, os empregados são integrados no SAP SuccessFactors Employee Central. Os trabalhadores temporários e seus contratos de trabalho são integrados no SAP S/4HANA Cloud Public Edition. Os usuários correspondentes para empregados e trabalhadores temporários são criados inicialmente em um arquivo de usuários da empresa.
Dependendo do caso de utilização, podem estar envolvidos os seguintes componentes:

Cuidado
Este slide é um slide simplificado que mostra todos os componentes de RH em um slide (sistema de RH, SAP SuccessFactors e sistema externo de gestão da força de trabalho). Na vida real, você não decidiria nenhum, um ou dois deles para uso.
Obtenha uma síntese dos componentes envolvidos em diferentes cenários de gerenciamento de identidades.
- SAP S/4HANA Cloud Public Edition
- O ambiente SAP S/4HANA Cloud Public Edition é modular. Dependendo da configuração de sua estrutura de TI e dos produtos que você deseja integrar com o SAP S/4HANA Cloud Public Edition, são possíveis diferentes cenários de gerenciamento de identidades.
- SAP Central Business Configuration
- O SAP Central Business Configuration permite que você defina o escopo, configure e implemente processos empresariais ponta a ponta para o SAP S/4HANA Cloud Public Edition a partir de um local central.
- SAP Cloud Identity Services
- Os SAP Cloud Identity Services são um grupo de serviços executados no SAP Business Technology Platform (SAP BTP) e permitem que você integre o gerenciamento de identidade e acesso entre sistemas. O objetivo é fornecer uma experiência de Single Sign-On (SSO) perfeita em todos os sistemas, garantindo que o acesso ao sistema e aos dados seja seguro. O SAP Cloud Identity Services inclui Identity Authentication, Identity Provisioning e Identity Directory.
- O Identity Authentication fornece acesso controlado baseado na nuvem a processos empresariais, aplicações e dados. Ele simplifica sua experiência de usuário por meio de mecanismos de autenticação, Single Sign-On, integração on-premise e opções convenientes de autoatendimento. O Identity Authentication oferece os seguintes benefícios: Autenticação: todos os aplicativos em nuvem da SAP podem oferecer aos seus usuários os mesmos mecanismos de autenticação, bem como autenticação forte com aplicação multifator (MFA) configurável; mecanismo de separação fácil para vários armazenamentos de usuários e configuração flexível onde validar as credenciais do usuário.
- Single Sign-On: o Identity Authentication oferece um ponto de acesso SSO central para todos os aplicativos em nuvem da SAP e uma configuração de confiança pré-configurada ou semiautomática.
- Integração de aplicativos SAP: o Identity Authentication oferece identidade comum para usuários, bem como uma forma unificada de gerenciamento de usuários e um serviço de token de segurança para proteção da comunicação entre sistemas. Os dados em todas as aplicações podem ser correlacionados (condição prévia para serviços de base central)´.
- O Identity Provisioning oferece um gerenciamento de ciclo de vida de identidades mais fácil e seguro como um serviço com provisionamento e remoção de identidade e autorização. Ele permite que os clientes configurem uma administração mais rápida e eficiente da integração e desligamento de usuários. O Identity Provisioning suporta um ciclo de vida centralizado de identidades corporativas na nuvem. Além disso, ele pode lidar com o provisionamento automatizado de identidades on-premise existentes para aplicativos na nuvem.
- O diretório de identidades é a camada de persistência do SAP Cloud Identity Services. Ele oferece um local central para armazenar e gerenciar usuários e grupos. Sua API REST SCIM 2.0 permite que os clientes definam seus próprios esquemas personalizados com atributos próprios. O diretório gera o atributo ID de usuário global - o identificador de usuário único em toda a sua estrutura de TI. Esse atributo é distribuído pelo Identity Provisioning para aplicativos em nuvem da SAP, como o SAP Task Center, que precisam do identificador de usuário comum nos respectivos cenários de integração.
- Subconta do SAP Business Technology Platform (BTP)
- O SAP BTP é uma oferta integrada composta por cinco portfólios de tecnologia: desenvolvimento de aplicativos, automação, integração, dados e funções analíticas e IA. A plataforma oferece a capacidade de transformar dados em valor empresarial, compor processos de negócios de ponta a ponta e criar e ampliar aplicativos SAP rapidamente
- O serviço SAP Authorization and Trust Management permite que você administre usuários, autorizações de usuário e confiança para provedores de identidade. O serviço Extended Services - User Account and Authentication (XSUAA) fornece a funcionalidade para administrar e atribuir autorizações de aplicação.
- Aplicativos empresariais executados no SAP BTP: o SAP Task Center, por exemplo, é um aplicativo empresarial executado no SAP BTP e ajuda você a integrar tarefas de aprovação a uma solução central.
- Serviço SAP Master Data Integration (MDI): o serviço SAP Master Data Integration permite que você compartilhe dados mestre consistentes em vários produtos de forma fácil e eficiente.
- SAP Cloud ALM
- O SAP Cloud ALM é uma oferta para administração do ciclo de vida de aplicações (ALM). Ele está previsto para clientes que utilizam soluções fornecidas pela SAP e que não querem utilizar sua própria plataforma On-Premise ALM para administrar essas soluções.
Nota
Quando você solicita o SAP Cloud ALM, uma subconta específica de SAP Cloud ALM é criada na conta global específica de SAP Cloud ALM no SAP BTP. Você não pode assinar aplicativos adicionais na subconta que contém sua assinatura de SAP Cloud ALM. A subconta é configurada exclusivamente para SAP Cloud ALM.
- Arquivo de usuários da empresa
- Além do serviço de diretório de identidades, você pode usar um arquivo de usuários da empresa existente para permitir que os usuários se autentiquem com as respectivas credenciais da empresa no SAP S/4HANA Cloud Public Edition e seus produtos integrados.
Nota
Dependendo da configuração de sua estrutura de TI, a configuração será diferente.
Dependendo de sua configuração, somente um ou dois dos seguintes componentes serão utilizados adicionalmente:
- Sistema de recursos humanos (RH)
- Use um sistema de RH externo para ter uma única fonte de dados mestre para todo o pessoal de sua empresa.
- SAP SuccessFactors Employee Central
- Utilize o SAP SuccessFactors Employee Central para ter uma única fonte de dados mestre para todo o pessoal de sua empresa, incluindo empregados e, opcionalmente, trabalhadores temporários.
- Sistema externo de gestão da força de trabalho
- Use um sistema de Workforce Management externo para administrar um registro padronizado do seu pessoal externo, como trabalhadores temporários. Em seguida, o SAP SuccessFactors Employee Central só pode ser utilizado como um sistema mestre para empregados.