Einführung in SAP S/4HANA Cloud Public Edition aus Sicht eines Systemadministrators
SAP Fiori Launchpad besprechen
Identitäts- und Zugriffsverwaltung erläutern
Die Ausgabeverwaltung erläutern
Anwendungsjobs einplanen
Monitoring-Optionen zusammenfassen
Verstehen der Transportverwaltung

Anhang: Jobbenutzer und ihre Berechtigungen pflegen

Objective

After completing this lesson, you will be able to das Berechtigungskonzept für Anwendungsjobs erläutern

Anwendungsjobs – Berechtigungskonzept – Grundlagen

Nachdem er sich mit den Themen Vorlagenerstellung, Jobverwaltung und Jobüberwachung befasst hat, erstreckt sich Adam’s Interesse auf die grundlegenden Prinzipien des Berechtigungskonzepts, insbesondere in den Apps Anwendungsjobs.

Carl erklärt daher, dass in SAP S/4HANA Cloud Public Edition der Benutzerzugriff auf Objekte und Daten über einen mehrschichtigen Prozess verwaltet wird. Sehen wir uns dies an, um zu verstehen, wie sie zusammenarbeiten, um den Benutzerzugriff zu steuern.

Wenn wir uns das Gesamtbild ansehen, gibt es zu Beginn die Anwendungsbenutzer. Ihnen werden bestimmte Anwendungsrollen zugeordnet, die Anwendungskataloge und Einschränkungstypen enthalten. Während Anwendungskataloge den Zugriff auf Apps steuern, verwalten Einschränkungstypen den Zugriff auf Kundendaten innerhalb von Apps und gruppieren mehrere Einschränkungsfelder. Am Ende befinden sich Einschränkungsfelder, die mit Berechtigungswerten gefüllt sind.

Die Anwendungskataloge in einer Anwendungsrolle bestimmen die verfügbaren Einschränkungstypen. Ein Einschränkungstyp ist eine Einheit, die verfügbare Einschränkungsfelder in einer logischen Definition gruppiert, z.B. einem Buchungskreis. Diese Einschränkungsfelder können verwendet werden, um den Zugriff auf ein bestimmtes Business-Objekt, z.B. einen Organisationsbereich, einzuschränken. Daher beschreiben die Anwendungskataloge in einer Anwendungsrolle, auf was ein Anwendungsbenutzer zugreifen kann. Dieser Zugriff kann weiter verfeinert werden, indem die Zugriffskategorie für die Felder und Objekte eingeschränkt wird, auf die ein Benutzer zugreifen kann. Eine Zugriffskategorie gibt die Art des Zugriffs an, der einem Benutzer gewährt wird, der einer Benutzerrolle zugeordnet ist, z.B. Lese-, Schreib- oder Wertehilfezugriff. Diese Zugriffseinschränkungen können in der Anwendungsrolle mit der App Anwendungsrollen pflegen geändert werden.

Das Zusammenspiel zwischen Einschränkungstypen und Anwendungskatalogen unter der Anwendungsrollenschicht des Benutzers ist von entscheidender Bedeutung. Ein einzelner Einschränkungstyp kann den Zugriff über verschiedene Anwendungskataloge hinweg steuern und so die Benutzerrollen des Benutzers beeinflussen. Gleichzeitig kann ein einzelner Anwendungskatalog mit zahlreichen Einschränkungstypen verknüpft werden.

Das Diagramm zeigt die Verbindungen zwischen Anwendungsbenutzern, Anwendungsrollen, Anwendungskatalogen und Einschränkungstypen und zeigt Benutzerinteraktionen mit Anwendungen für Anwendungsjobvorlagen, Anwendungsjobs und Jobbenutzer pflegen.

Einschränkungen verwalten – allgemeiner Ansatz

Beim Verwalten einer Benutzerrolle spielt der Abschnitt Zugriffskategorien eine wichtige Rolle bei der Festlegung von Zugriffseinschränkungen.

Dieser Abschnitt besteht aus drei Kategorien:

Schreiben, Lesen, Wertehilfe: Ersetzt alle anderen, indem Schreib-, Lese- und Wertehilfe-Controls für alle Einschränkungsfelder bereitgestellt werden.

Lesen, Wertehilfe: Hat nur Lese- und Wertehilfe-Controls für alle Einschränkungsfelder, aber kein Schreib-Control.

Wertehilfe: Stellt nur die Wertehilfe-Controls für alle Einschränkungsfelder bereit und ist im Wesentlichen eine Liste vordefinierter Werte für die Auswahl.

Jede Kategorie bietet drei mögliche Zugriffsoptionen:

  • Uneingeschränkt
  • Zugangsbeschränkt
  • Kein Zugriff

Bei den meisten Einschränkungen wird die Option Eingeschränkt in der Regel ausgewählt, um den Einschränkungsfeldern die entsprechenden Berechtigungswerte zuzuordnen.

Das Fenster Einschränkungen pflegen ist in zwei Abschnitte unterteilt, links und rechts. Die obere linke Ecke bietet eine Zusammenfassung der Zugriffskategorien. Wenn Sie Zugriffskategorien ändern möchten, müssen Sie den Abschnitt Zugriffskategorien in der Mitte erweitern. Sie können auf alle Einschränkungen zugreifen, indem Sie Zugeordnete Einschränkungstypen expandieren.

Im Bereich auf der rechten Seite werden alle Details der einzelnen Einschränkungstypen angezeigt:

Werte: Ordnen Sie den Einschränkungsfeldern Berechtigungswerte zu.

Beschreibung: Bietet eine Erläuterung des Einschränkungstyps, einschließlich seines Zwecks, und manchmal die Erläuterungen dieser Einschränkungsfelder.

Anwendungskataloge: Listet Anwendungskataloge auf, für die dieser Einschränkungstyp relevant ist.

Einschränkungstypen, die allgemeine organisatorische Einschränkungsfelder enthalten, werden in einem Abschnitt namens Allgemein gruppiert. Infolgedessen gibt es viel mehr Einschränkungsfelder als einzelne Einschränkungstypen.

Es ist wichtig, sich des Potenzials bewusst zu sein, mit dem Einschränkungen übersteuert werden können. Angenommen, es gibt zwei Benutzerrollen: AdminRole_1 und AdminRole_2. Einem Benutzer können häufig mehrere Benutzerrollen zugeordnet sein. Wenn eine bestimmte Einschränkung "A" in beiden Rollen vorhanden ist, aber in jeder Rolle unterschiedlich angewendet wird - z.B. wird sie in AdminRole_1 erzwungen, aber nicht in AdminRole_2 -, wird die Einschränkung "A" aus AdminRole_1 für diesen Benutzer überschrieben. Dies führt dazu, dass die Einschränkung vollständig aufgehoben wird.

Wenn diese Einschränkung auf alle Anwendungskataloge angewendet werden soll, die dieser Benutzer besitzt, kann das Kennzeichen Führende Einschränkung in der App Anwendungsrollen pflegen gesetzt werden.

Anlegen einer neuen Anwendungsrolle für den Zugriff auf die Apps für Anwendungsjobs

Einer der wichtigsten Aspekte der Verwaltungsarbeit besteht darin, Anwendungsbenutzern die richtige Berechtigung zu erteilen. Dies ist ein entscheidender Punkt, der berücksichtigt werden muss, damit Anwendungsbenutzer auf die allgemeine App Anwendungsjobs zugreifen können. Als Berater sollten Sie in der Lage sein, detaillierte Anweisungen zur Ausführung dieser Aufgabe bereitzustellen.

Das Anlegen einer neuen Anwendungsrolle ist ein Prozess, bei dem die entsprechenden Anwendungskataloge ausgewählt werden. Diese Rollen sind für die Verwaltung des Zugriffs auf Ihre Anwendungen von entscheidender Bedeutung. Wenn Sie eine Anwendungsrolle anlegen, integrieren Sie im Wesentlichen einen oder mehrere Anwendungskataloge. Diese vorgefertigten Kataloge enthalten die Berechtigungen, mit denen Benutzer Apps verwenden und bei Bedarf instanzspezifische Einschränkungen einrichten können. Jeder Anwendungskatalog fasst Berechtigungen für einen bestimmten Geschäftsbereich zusammen. Sobald eine Anwendungsrolle angelegt wurde, kann sie mehreren Anwendungsbenutzern zugeordnet werden, die ähnliche Geschäftsaktivitäten ausführen.

Als Verwaltungspersonal ist es unerlässlich, alle erforderlichen Aktionen zu katalogisieren, um eine übergreifende Sicht zu bieten. Dies verbessert die Transparenz des gesamten Prozesses für nicht administrative Anwendungsbenutzer.

Nehmen Sie an einer Schritt-für-Schritt-Übungssimulation zum Anlegen einer Anwendungsrolle teil, um auf die App Anwendungsjobs zuzugreifen.

Anwendungsfall für den Zugriff auf die Apps Anwendungsjobvorlagen und Anwendungsjobs

Um die App Anwendungsjobvorlagen zu verwenden, legen Sie eine Anwendungsrolle an, und ordnen Sie ihr den Katalog SAP_CORE_BC_APJ_TPL zu. Dies ermöglicht den Zugriff auf Vorlagen mit den Berechtigungen Schreiben, Lesen oder Kein Zugriff. Während Sie jederzeit auf Ihre eigenen und von SAP bereitgestellten Vorlagen zugreifen können, werden die privaten Vorlagen anderer Benutzer nicht in der App Anwendungsjobs angezeigt, sondern können in der App Anwendungsjobvorlagen angezeigt werden.

Um den Zugriff auf die App Anwendungsjobs zu ändern, legen Sie eine Anwendungsrolle mit dem Katalog SAP_CORE_BC_APJ_JCE an. Auf diese Weise können Sie Einschränkungstypen ändern und die erforderlichen Berechtigungen bereitstellen, z.B. für Aktionen für Jobs anderer Benutzer.

Mit diesem Einschränkungstyp können Sie auch eine schreibgeschützte Rolle anlegen. Definieren Sie Ihre Benutzerrolle mit den Feldern Anwendungsjobkatalogeintrag und Anwendungsjobteil. Wenn der Jobverantwortliche und der Benutzer unterschiedliche Benutzer benötigen, muss der Eigentümer über die Berechtigung Anwendungsjobs für andere Benutzer anlegen verfügen.

Es gibt einen bestimmten Einschränkungstyp, der als Anwendungsjobs für andere Benutzer anlegen bezeichnet wird. Dieser Einschränkungstyp wird verwendet, um einem Anwendungsbenutzer die Möglichkeit zu geben, einen Anwendungsjob im Namen eines anderen Benutzers einzuplanen. In diesem Szenario:

  • Ein Benutzer (der initiierende Benutzer) ist für das Einrichten und Starten des Jobs verantwortlich.
  • Während der Job ausgeführt wird, gelten die Berechtigungen des anderen Benutzers (des Zielbenutzers).
  • Der initiierende Benutzer muss über die erforderlichen Berechtigungen verfügen, um den Job zu starten. Dadurch entfällt die Notwendigkeit, dem Zielbenutzer die Startberechtigung zu erteilen.

Darüber hinaus kann ein Administrationsbenutzer diesen Einschränkungstyp verwenden, um anzugeben, welche Jobs ein Anwendungsbenutzer im Namen anderer Benutzer einplanen darf.

Im einfacheren Sinne ermöglicht dieser Einschränkungstyp es einem Benutzer, einen Job für einen anderen Benutzer einzuplanen und zu starten, während der Job mit den Berechtigungen des zweiten Benutzers ausgeführt wird. Der initiierende Benutzer benötigt die entsprechenden Berechtigungen, um den Job zu starten, und Administratoren können steuern, welche Jobs auf diese Weise eingeplant werden können.

Aktionen für Jobs anderer Benutzer können das Löschen eines zukünftigen Jobs, das Abbrechen eines laufenden Jobs, das Neustarten eines Jobs oder das Anzeigen eines Jobprotokolls, einer Ergebnisliste oder von Details umfassen. Diese Berechtigungen werden über Einschränkungstypen in geeigneten Anwendungsrollen bereitgestellt.

Mit dieser Art von Einschränkung können die Felder Anwendungsjobkatalogeintrag und Teil des Anwendungsjobs gefüllt werden, wenn der Modus Eingeschränkt aktiviert ist. Das Feld Anwendungsjobkatalogeintrag enthält den Titel eines bestimmten Anwendungsjobkatalogeintrags. Das Feld Teil des Anwendungsjobs enthält dagegen ein Segment eines Anwendungsjobs. Dies kann der gesamte Job (JOB), die Ergebnisliste eines Anwendungsjobs (SPOOL) oder das Protokoll eines Anwendungsjobs (APPLOG) sein.

Mit diesem Einschränkungstyp kann ein Administrationsbenutzer Benutzern Berechtigungen zuordnen, sodass sie bestimmte Aktionen für die Anwendungsjobs anderer Benutzer ausführen können, die aus einem bestimmten Jobkatalogeintrag abgeleitet werden.

Dazu nennt er vier Beispiele:

Um einem Benutzer das Anzeigen von Jobs anderer Benutzer, einschließlich Jobdetails, zu erlauben, wählen Sie Eingeschränkt im Abschnitt Lesen. Wählen Sie dann den entsprechenden Anwendungsjobkatalogeintrag und dann JOB als Wert für den Teil des Anwendungsjobs.

Damit ein Benutzer die Ergebnislisten der Jobs anderer Benutzer anzeigen kann, wählen Sie Eingeschränkt im Abschnitt Lesen. Wählen Sie dann den entsprechenden Anwendungsjobkatalogeintrag und sowohl JOB als auch SPOOL als Teil des Anwendungsjobs.

Um einem Benutzer die Berechtigung zum Löschen oder Abbrechen von Jobs anderer Benutzer zu erteilen, wählen Sie im Abschnitt Schreiben die Option Eingeschränkt. Wählen Sie dann den entsprechenden Anwendungsjobkatalogeintrag und JOB als Teil des Anwendungsjobs.

Um einem Benutzer die volle Anzeigeberechtigung für alle Anwendungsjobs ohne Änderungsberechtigung zu erteilen, wählen Sie im Abschnitt Schreiben die Option Kein Zugriff. Wählen Sie im Abschnitt Lesen die Option Uneingeschränkt.

Beachten Sie, dass die Anwendungsjobs, die ein Benutzer anzeigen kann, von der Konfiguration und den Berechtigungen abhängen, die auf der Kachel für die Jobeinplanung festgelegt wurden. Der Anwendungskatalog SAP_CORE_BC_APJ_JCE enthält die allgemeine Kachel Anwendungsjobs, die alle Kataloge anzeigt. Viele Geschäftsanwendungen haben jedoch ihre eigene eingeschränkte Kachel für die Jobeinplanung, die auf einen oder einige Jobkatalogeinträge beschränkt ist. Wenn ein Benutzer mit einer solchen Kachel arbeitet, gelten seine Einschränkungen in allen Fällen - zusätzlich zu den Einschränkungen aus den bereitgestellten Beispielen.

Notiz

SAP empfiehlt den SAP-Hinweis für weitere Details zum Berechtigungskonzept: https://me.sap.com/notes/3028505 (3028505 - Anwendungsjobs - Neues Berechtigungskonzept).

Anwendungsrolle für den Zugriff auf die App Anwendungsjobs anlegen

Schließlich erinnert Carl Adam daran, dass die gruppenbasierte Startseite, die in früheren Releases verwendet wurde, als veraltet betrachtet wird. Er betont, dass diese Funktion für neue Systeme nicht mehr verfügbar ist, insbesondere ab SAP S/4HANA Cloud Public Edition Release 2302 und höher. Stattdessen wird es durch das Modell "Bereiche und Seiten" ersetzt. Carl erwähnt auch, dass eine Warnmeldung angezeigt wird, wenn eine Benutzerrolle ohne zugeordneten Bereich gesichert wird. Dies ist eine Erinnerung daran, einen Bereich zuzuordnen, um sicherzustellen, dass die Kacheln für Benutzer sichtbar sind, sobald der Übergang zum Bereichs- und Seitenmodus abgeschlossen ist.