Identitäts- und Zugriffsverwaltung – Einführung
Die Identitäts- und Zugriffsverwaltung in SAP S/4HANA Cloud Public Edition umfasst Benutzer- und Identitätsmanagement, Rollen und Berechtigungen sowie Authentifizierung. Sie können den Benutzerzugriff auf Apps steuern und angeben, was Anwendungsbenutzer in den Apps tun und anzeigen können. Dadurch werden gesetzliche Compliance- und Sicherheitsstandards sichergestellt.
In diesem Fall sind alle Komponenten außer SAP for Me beteiligt:

Nach der folgenden Erläuterung erhält Adam die Idee, dass er im Vergleich zur On-Premise-Welt, an die er gewöhnt ist,
Die Authentifizierung (dies stellt entweder den Benutzerstammsatz oder die Verwendung von Single-Sign-On-Software in der On-Premise-Welt dar) erfolgt mithilfe des Identity Authentication Service, der außerhalb des SAP-S/4HANA-Cloud-Public-Edition-Systems ausgeführt wird.
Notiz
Das Authentifizierungstoken von SAP Cloud Identity Service spielt eine Rolle, die Single Sign-On sehr ähnlich ist. Wenn der Web-Browser geschlossen wird (das Schließen einer einzelnen Registerkarte reicht nicht aus), geht das Token verloren (und das Token kann auch nach einer bestimmten Zeit ablaufen).
Die Berechtigungen werden Benutzern ähnlich wie in der On-Premise-Welt zugeordnet, indem Rollen (die nun Anwendungsrollen genannt werden und Anwendungskatalogen zugeordnet sind) im SAP-S/4HANA-Cloud-Public-Edition-System selbst zugeordnet werden.
Identitäts- und Zugriffsverwaltung – Implementierungsphasen
Während der verschiedenen Implementierungsphasen für SAP S/4HANA Cloud Public Edition und integrierte Produkte müssen Sie Aufgaben im Zusammenhang mit der Identitäts- und Zugriffsverwaltung abschließen.
In der nächsten Abbildung finden Sie eine Übersicht über alle Implementierungsphasen:

Wir empfehlen Ihnen, sich zunächst mit den Schlüsselkonzepten und Apps vertraut zu machen, bevor Sie zu einer bestimmten Implementierungsphase springen. Je nachdem, welche Arten von Aufgaben Sie ausführen, gelten einige dieser Konzepte möglicherweise nicht für Sie:
- Authentifizierung
- Jede SAP-S/4HANA-Cloud-Public-Edition-Instanz verwendet SAP Cloud Identity Services – Identity Authentication als Identity-Provider (IdP). Sie können Identity Authentication entweder nativ als Quelle der Benutzeridentitäten verwenden oder ein Proxy-Setup verwenden, um einen vorhandenen Unternehmens-IdP zu verbinden.
- Identitäts- und Zugriffsverwaltung
- Mit der Identitäts- und Zugriffsverwaltung (IAM) können Sie den Benutzerzugriff auf Apps steuern und angeben, was Anwendungsbenutzer in den Apps tun und anzeigen können.
- Personaleinsatzplanung
- Verwalten Sie Personal, das sowohl Mitarbeiter als auch externe Arbeitnehmer in SAP S/4HANA Cloud Public Edition enthält.
- Transportverwaltung für Identitäts- und Zugriffsverwaltungsartefakte
- Verschaffen Sie sich einen Überblick über die Artefakte der Identitäts- und Zugriffsverwaltung (IAM), die Sie aus Ihrem Entwicklungssystem für SAP S/4HANA Cloud Public Edition in Ihr Testsystem transportieren und dann an Ihr Produktivsystem weiterleiten können. Informieren Sie sich auch über die Best Practices, die wir für die Verwaltung dieser Transporte empfehlen.
- Sicherheitsempfehlungen
SAP S/4HANA Cloud Public Edition wird so weit wie möglich mit sicheren Standardkonfigurationen ausgeliefert. Möglicherweise möchten Sie jedoch einige Einstellungen überprüfen und an Ihren speziellen Anwendungsfall und Ihre Unternehmensrichtlinien anpassen. Ein typisches Beispiel ist die Benutzer- und Berechtigungsverwaltung.
Detaillierte Informationen zu jedem Schritt finden Sie im SAP Help Portal – SAP S/4HANA Cloud Public Edition – Identitäts- und Zugriffsverwaltung.
Notiz
In dieser Lektion konzentrieren wir uns nur auf Identity Management für SAP S/4HANA Cloud Public Edition und integrierte Produkte einrichten.
Wählen Sie je nach Einrichtung Ihrer IT-Landschaft zwischen verschiedenen Identity-Management-Szenarios für Ihr SAP-S/4HANA-Cloud-Public-Edition-System und integrierte Produkte. Die Identity-Management-Szenarios unterscheiden sich hinsichtlich des führenden Systems, in das Arbeitnehmer (Mitarbeiter oder externe Arbeitnehmer) und ihre Arbeitsverträge (Beschäftigungen) integriert werden, sowie in dem System, in dem die entsprechenden Benutzer ursprünglich angelegt werden.
Identity-Management-Szenarios ohne integriertes HR-System einrichten
In Identity-Management-Szenarios ohne integriertes HR-System ist SAP S/4HANA Cloud Public Edition das führende System für Arbeitnehmer (Mitarbeiter und externe Arbeitnehmer) und Arbeitsverträge. Der Ablauf für Kontingentarbeiter und Mitarbeiter ist in diesen Identity-Management-Szenarios identisch. Der Unterschied zwischen diesen Szenarios besteht darin, wo die entsprechenden Benutzer ursprünglich angelegt werden.
- SAP S/4HANA Cloud Public Edition als führendes System für Benutzer einrichten: In diesem Identity-Management-Szenario werden weder eine Unternehmens-Benutzerablage noch ein HR-System integriert.
- SAP Cloud Identity Services als führendes System für Benutzer einrichten: In diesem Identity-Management-Szenario werden weder eine Unternehmens-Benutzerablage noch ein HR-System integriert.
- Unternehmens-Benutzerablage als führendes System für Benutzer einrichten: In diesem Identity-Management-Szenario ist kein HR-System integriert.
Identity-Management-Szenarios mit einem integrierten HR-System einrichten
In Identity-Management-Szenarios mit einem integrierten HR-System ist das HR-System das führende System für Mitarbeiter. Das führende System für Kontingentarbeiter ist entweder SAP S/4HANA Cloud Public Edition oder ein integriertes HR-System, z.B. SAP SuccessFactors Employee Central. Die entsprechenden Benutzer für Mitarbeiter und Kontingentarbeiter werden zunächst in einer Unternehmens-Benutzerablage angelegt.
- SAP SuccessFactors Employee Central als führendes System für Arbeitnehmer einrichten: In diesem Identity-Management-Szenario wird das Onboarding von Arbeitnehmern (Mitarbeitern oder externen Arbeitnehmern) in SAP SuccessFactors Employee Central durchgeführt. Die entsprechenden Benutzer für Mitarbeiter und Kontingentarbeiter werden zunächst in einer Unternehmens-Benutzerablage angelegt.
- SAP SuccessFactors Employee Central als führendes System für Mitarbeiter und SAP S/4HANA Cloud Public Edition als führendes System für externe Arbeitnehmer einrichten: In diesem Identity-Management-Szenario erfolgt das Onboarding von Mitarbeitern in SAP SuccessFactors Employee Central. Für externe Arbeitnehmer und ihre Arbeitsverträge wird das Onboarding in SAP S/4HANA Cloud Public Edition durchgeführt. Die entsprechenden Benutzer für Mitarbeiter und Kontingentarbeiter werden zunächst in einer Unternehmens-Benutzerablage angelegt.
Je nach Anwendungsfall können die folgenden Komponenten beteiligt sein:

Achtung
Diese Folie ist eine vereinfachte Folie, die alle HR-Komponenten auf einer Folie zeigt (HR-System, SAP SuccessFactors und externes Personalverwaltungssystem). In der Praxis würden Sie keine, eine oder zwei davon für die Verwendung entscheiden.
Verschaffen Sie sich einen Überblick über die Komponenten, die an verschiedenen Identity-Management-Szenarios beteiligt sind.
- SAP S/4HANA Cloud Public Edition
- Die Umgebung von SAP S/4HANA Cloud Public Edition ist modular aufgebaut. Abhängig von der Einrichtung Ihrer IT-Landschaft und den Produkten, die Sie mit SAP S/4HANA Cloud Public Edition integrieren möchten, sind verschiedene Identity-Management-Szenarios möglich.
- SAP Central Business Configuration
- Mit SAP Central Business Configuration können Sie durchgängige Geschäftsprozesse für SAP S/4HANA Cloud Public Edition von einem zentralen Ort aus in den Umfang aufnehmen, konfigurieren und implementieren.
- SAP Cloud Identity Services
- SAP Cloud Identity Services sind eine Gruppe von Services, die auf der SAP Business Technology Platform (SAP BTP) ausgeführt werden und es Ihnen ermöglichen, die Identitäts- und Zugriffsverwaltung zwischen Systemen zu integrieren. Das Ziel besteht darin, eine nahtlose systemübergreifende Single-Sign-On-Erfahrung (SSO-Erfahrung) zu bieten und gleichzeitig sicherzustellen, dass der System- und Datenzugriff sicher ist. SAP Cloud Identity Services umfassen Identity Authentication, Identity Provisioning und Identity Directory.
- Identity Authentication bietet Ihnen kontrollierten Cloud-basierten Zugriff auf Geschäftsprozesse, Anwendungen und Daten. Sie vereinfacht die Benutzerfreundlichkeit durch Authentifizierungsmechanismen, Single Sign-On, On-Premise-Integration und komfortable Self-Service-Optionen. Identity Authentication bietet die folgenden Vorteile: Authentifizierung: Alle SAP-Cloud-Anwendungen können ihren Benutzern dieselben Authentifizierungsmechanismen bieten, sowie eine starke Authentifizierung mit konfigurierbarer Multifaktor-Durchsetzung (MFA); einfacher Trennmechanismus für mehrere Benutzerspeicher und flexible Konfiguration, bei der die Anmeldeinformationen des Benutzers validiert werden können.
- Single Sign-On: Identity Authentication bietet einen zentralen SSO-Endpunkt für alle SAP-Cloud-Anwendungen und eine vorkonfigurierte oder halbautomatisierte Trust-Konfiguration.
- Integration von SAP-Anwendungen: Identity Authentication bietet eine gemeinsame Identität für Benutzer sowie eine einheitliche Methode für die Benutzerverwaltung und einen Sicherheitstokenservice zum Schutz der Kommunikation zwischen Systemen. Daten können anwendungsübergreifend in Beziehung gesetzt werden (Vorbedingung für zentrale Foundation-Services).
- Identity Provisioning bietet ein einfacheres und sichereres Identity Lifecycle Management als Service mit Identitäts- und Berechtigungsbereitstellung und -deprovisionierung. Sie ermöglicht es Kunden, eine schnellere und effizientere Verwaltung des Benutzer-Onboardings und -Offboardings einzurichten. Identity Provisioning unterstützt einen zentralen Lebenszyklus von Unternehmensidentitäten in der Cloud. Darüber hinaus kann es die automatische Bereitstellung vorhandener On-Premise-Identitäten für Cloud-Anwendungen durchführen.
- Identity Directory ist die Persistenzschicht von SAP Cloud Identity Services. Sie bietet einen zentralen Ort zum Speichern und Verwalten von Benutzern und Gruppen. Mit dem REST-API SCIM 2.0 können Kunden ihre eigenen benutzerdefinierten Schemas mit eigenen Attributen definieren. Das Verzeichnis generiert das Attribut Globale Benutzer-ID – die eindeutige Benutzerkennung in Ihrer IT-Landschaft. Dieses Attribut wird vom Identity Provisioning an SAP-Cloud-Anwendungen wie SAP Task Center verteilt, die die gemeinsame Benutzerkennung in ihren Integrationsszenarios benötigen.
- SAP-Business-Technology-Platform-Unterkonto (BTP-Unterkonto)
- SAP BTP ist ein integriertes Angebot, das aus fünf Technologieportfolios besteht: Anwendungsentwicklung, Automatisierung, Integration, Daten und Analysen sowie KI. Die Plattform bietet Ihnen die Möglichkeit, Daten in geschäftlichen Nutzen zu verwandeln, durchgängige Geschäftsprozesse zu erstellen und SAP-Anwendungen schnell zu entwickeln und zu erweitern.
- Mit dem Service SAP Authorization and Trust Management können Sie Benutzer, Benutzerberechtigungen und Vertrauensbeziehungen zu Identity-Providern verwalten. Der Service Extended Services - User Account and Authentication (XSUAA) bietet Funktionen für die Verwaltung und Zuordnung von Anwendungsberechtigungen.
- Geschäftsanwendungen, die auf SAP BTP ausgeführt werden: SAP Task Center ist beispielsweise eine Geschäftsanwendung, die auf SAP BTP ausgeführt wird und Ihnen dabei hilft, Genehmigungsaufgaben in eine zentrale Lösung zu integrieren.
- Service SAP Master Data Integration (MDI): Mit dem Service SAP Master Data Integration können Sie konsistente Stammdaten einfach und effizient für mehrere Produkte freigeben.
- SAP Cloud ALM
- SAP Cloud ALM ist ein Angebot für Application Lifecycle Management (ALM). Sie richtet sich an Kunden, die von SAP bereitgestellte Lösungen verwenden und keine eigene ALM-On-Premise-Plattform verwenden möchten, um diese Lösungen zu verwalten.
Notiz
Wenn Sie SAP Cloud ALM anfordern, wird ein SAP-Cloud-ALM-spezifisches Unterkonto im SAP-Cloud-ALM-spezifischen globalen Konto auf SAP BTP angelegt. Sie können keine zusätzlichen Anwendungen im Unterkonto abonnieren, das Ihr SAP-Cloud-ALM-Abonnement enthält. Das Unterkonto wird ausschließlich für SAP Cloud ALM eingerichtet.
- Unternehmens-Benutzerablage
- Zusätzlich zum Identity-Directory-Service können Sie eine vorhandene Unternehmens-Benutzerablage verwenden, um Benutzern die Authentifizierung mit ihren Unternehmens-Credentials in SAP S/4HANA Cloud Public Edition und den integrierten Produkten zu ermöglichen.
Notiz
Je nach Einrichtung Ihrer IT-Landschaft unterscheidet sich die Konfiguration.
Abhängig von Ihrer Konfiguration wird zusätzlich nur eine oder zwei der folgenden Komponenten verwendet:
- Personalwirtschaftssystem (HR-System)
- Verwenden Sie ein externes HR-System, um eine einzige Stammdatenquelle für die gesamte Belegschaft Ihres Unternehmens zu haben.
- SAP SuccessFactors Employee Central
- Verwenden Sie SAP SuccessFactors Employee Central, um eine zentrale Stammdatenquelle für die gesamte Belegschaft Ihres Unternehmens zu haben, einschließlich Mitarbeitern und optional externen Arbeitnehmern.
- Externes Personalverwaltungssystem
- Verwenden Sie ein externes Personalverwaltungssystem, um einen standardisierten Datensatz Ihrer externen Mitarbeiter zu verwalten, z.B. externe Arbeitnehmer. SAP SuccessFactors Employee Central kann dann nur als Mastersystem für Mitarbeiter verwendet werden.