Benutzerverwaltung – Einführung
Mit der Identitäts- und Zugriffsverwaltung (IAM) können Sie den Benutzerzugriff auf Apps steuern und angeben, was Anwendungsbenutzer in den Apps tun und anzeigen können. Dadurch werden gesetzliche Compliance- und Sicherheitsstandards sichergestellt. IAM in SAP S/4HANA Cloud Public Edition umfasst Benutzer- und Identity-Management, Rollen und Berechtigungen sowie Authentifizierung.
Über die Authentifizierung, über die wir in der vorherigen Lektion gesprochen haben.
In dieser Lektion möchten wir einen kurzen Überblick über Benutzer, Rollen und Berechtigungen mit Schwerpunkt auf der Komponente SAP S/4HANA Cloud Public Edition geben. Wenn Sie ein Berechtigungskonzept definieren möchten, empfehlen wir, die zusätzlichen Quellen am Ende dieser Lektion zu prüfen.
Wir konzentrieren uns auf die folgenden Komponenten innerhalb der Landschaft mit drei Systemen:

Benutzer-Typen
Es gibt verschiedene Benutzerkategorien für verschiedene Zwecke und mit unterschiedlichen Funktionen. Anwendungsbenutzer repräsentieren Endbenutzer, die tägliche Geschäftsaufgaben ausführen. Sie stellen personenbezogene Daten dar, und ihr Lebenszyklus wird durch Aufbewahrungs- und Löschrichtlinien gesteuert.
Technische Benutzer werden im Hintergrund für Systemaufgaben wie systemübergreifende Kommunikation, Druck und Support verwendet.
Die folgende Abbildung zeigt die verschiedenen Benutzerkategorien:

- Anwendungsbenutzer
Beziehung von Mitarbeitern und Anwendungsbenutzern
Mitarbeiter sind Metadatensätze, die personenbezogene und beschäftigungsbezogene Daten enthalten. Mitarbeiter können nicht direkt auf das System zugreifen, sondern nur über entsprechende Anwendungsbenutzer.
Ein Anwendungsbenutzer entspricht einer realen Person, die interaktiv mit dem System arbeitet. Anwendungsbenutzer werden angelegt, um einer Person den Zugriff auf das System zu ermöglichen. Sie können Anwendungsbenutzer in der App Anwendungsbenutzer pflegen pflegen.
Authentifizierung und Anmeldung für Anwendungsbenutzer erfolgen beim Identity-Provider.
In der App Anwendungsrollen pflegen können Sie Anwendungsbenutzer zu Anwendungsrollen zuordnen. Der Hauptzweck der App besteht jedoch darin, Anwendungsrollen anzulegen und anzupassen.
Lebenszyklus von Anwendungsbenutzern. Anwendungsbenutzer, die sie für eine bestimmte Zeit nicht verwendet haben, können automatisch gesperrt werden. Die Aufbewahrung und endgültige Löschung gesperrter Anwendungsbenutzer wird durch die Komponente Information Lifecycle Management (ILM) gesteuert. Weitere Informationen zu ILM finden Sie hier.
- Technische Benutzer
Technische Benutzer entsprechen einem lokalen oder Remote-Prozess, der in der Regel Teil des Cloud-Management-Prozesses (z.B. Systembereitstellung, Support) oder intrinsischer Systemprozesse ist. Einige technische Benutzer gehören zur Software oder zum Serviceanbieter, und einige technische Benutzer gehören zum Kunden.
Sie können sich in der App Technische Benutzer anzeigen einen Überblick über alle technischen Benutzer verschaffen.
Im Folgenden finden Sie einige Beispiele für technische Benutzer:
- Kommunikationsbenutzer: Der Kommunikationsbenutzer ist ein technischer Benutzertyp, der auf technische Kommunikation abzielt. Ein Kommunikationsbenutzer entspricht einem Remote-System, das eine Verbindung zu Ihrem -System herstellt. Sie können Kommunikationsbenutzer in der App Kommunikationsbenutzer pflegen definieren.
- Support-Benutzer: Support-Benutzer sind eine separate Art von technischen Benutzern für den temporären Zugriff. Diese Benutzer sind für SAP-Mitarbeiter vorgesehen, die basierend auf einer Kundenmeldung auf das System zugreifen. Die App Technische Benutzer anzeigen zeigt an, welche Support-Benutzer für das System bei welcher Meldung angelegt wurden.
Notiz
Außerdem gibt es andere Arten von technischen Benutzern, z.B.: SAP-Workflow-Laufzeitbenutzer, Provider-Kommunikationsbenutzer, technischer SAP-Benutzer usw.
Die Benutzerrolle
Wie besprochen, können Sie mit der Identitäts- und Zugriffsverwaltung (IAM) den Benutzerzugriff auf Apps steuern und angeben, was Anwendungsbenutzer in den Apps tun und anzeigen können.
Die Hauptelemente von IAM sind Anwendungskataloge, Anwendungsrollen und Anwendungsbenutzer. Die IAM-Apps sichern den Zugriff auf Ihre Lösung basierend auf diesen Elementen.
Der Zugriff auf Business-Apps wird von einer rollenbasierten Berechtigungsverwaltung gesteuert. Das bedeutet, dass Sie Benutzern Anwendungsrollen zuordnen und so Zugriff auf bestimmte Geschäftsaufgaben gewähren.
Notiz
In der Regel verwenden Sie die App Anwendungsrollenvorlagen, um Anwendungsrollen anzulegen. Zur Vereinfachung konzentrieren wir uns hier nur auf die Benutzerrolle. Wenn Sie Administrator für Benutzeridentität und -zugriff sind, lesen Sie die zusätzlichen Informationen am Ende dieser Lektion.
Die folgende Abbildung zeigt die Hauptelemente:

SAP unterteilt die Geschäftsfunktionen in semantisch sinnvolle Anwendungskataloge, die Aufgaben oder Teilprozesse innerhalb eines Geschäftsprozesses darstellen. Anwendungskataloge gewähren Zugriff auf eine App, eine Reihe von Apps oder einzelne Aspekte einer App. Einige Anwendungskataloge haben Einschränkungen. Mit diesen Einschränkungen können Sie angeben, wie Benutzer mit der App interagieren, z.B. Schreib- oder Lesezugriff gewähren.
Anwendungskataloge werden in Kollektionen gruppiert, die als Anwendungsrollen bezeichnet werden. Eine Benutzerrolle enthält in der Regel mehrere Anwendungskataloge und entspricht einer Reihe von Berechtigungen, die zur Ausführung der Aufgaben einer bestimmten Jobbeschreibung erforderlich sind, z.B. eines Lageristen. Auf Anwendungsrollenebene werden Einschränkungswerte der enthaltenen Anwendungskataloge definiert. Ein Anwendungskatalog kann in verschiedenen Anwendungsrollen enthalten sein und in diesen verschiedenen Anwendungsrollen unterschiedliche Einschränkungswerte zugeordnet haben.
Anwendungskataloge sind ein etabliertes Konzept zum Vorbündeln von Berechtigungen. Sie kombinieren Berechtigungen für Geschäftsfunktionen (Auswahl von Apps) in semantisch aussagekräftigen Bausteinen als von SAP ausgelieferte Best Practices, die Aufgaben oder Teilprozesse für einen bestimmten Arbeitsplatz innerhalb eines gesamten Geschäftsprozesses darstellen. Mit der Einführung von App-Berechtigungsvarianten ändern sich Anwendungskataloge von unteilbaren Entitäten in Entitäten, die App-Berechtigungsvarianten bündeln, die aktiviert oder deaktiviert werden können. Folglich werden App-Berechtigungsvarianten zur kleinsten Entität für das Anwendungsrollendesign und bieten mehr Flexibilität bei der Verwaltung von Berechtigungen für Anwendungsbenutzer, einschließlich der Apps, die sie verwenden können.
Aber Adam will sehen, wie das im System aussieht. Daher bittet er Carl, das Berechtigungskonzept in SAP S/4HANA Cloud Public Edition zu beschreiben. Carl erläutert dann die Grundidee der Identitäts- und Zugriffsverwaltung (IAM):
Es gibt zwei Arten von Benutzern in SAP S/4HANA Cloud Public Edition: Arbeitnehmer und Anwendungsbenutzer.
- Mitarbeiter können abhängig von ihrer Anstellungsart entweder unbefristet oder befristet sein (mit seinem Hintergrundwissen zu On-Premise-ERP hätte Adam diese „Geschäftspartnerrolle" genannt: BUP003 (Mitarbeiter) für unbefristet, BBP005 (Kontingentarbeiter) für Zeitarbeitskräfte. Sie können mithilfe der App Personal verwalten importiert werden. Diese App ist in den Anwendungsrollen BR_ADMINISTRATOR_HRINFO und SAP_BR_ADMINISTRATOR enthalten (über den Anwendungskatalog SAP_BUM_BC_MNG_WORKFORCE_PC).
- Ein Anwendungsbenutzer muss zunächst ein Mitarbeiter des Unternehmens sein, bevor er über ein Benutzerkonto im SAP-System verfügt. Adam kann entweder die App "Anwendungsrollen pflegen" oder die App "Anwendungsbenutzer pflegen" verwenden, um Anwendungsrollen zu Anwendungsbenutzern zuzuordnen. Beide Apps sind in der Benutzerrolle SAP_BR_ADMINISTRATOR enthalten (über die Anwendungskataloge SAP_CORE_BC_IAM_RM und/oder SAP_CORE_BC_IAM_UM).
Carl führt weiter aus, dass der Zugriff auf Business-Apps durch eine rollenbasierte Berechtigungsverwaltung gesteuert wird. Das bedeutet, dass der Benutzeradministrator Anwendungsrollen zu Anwendungsbenutzern zuordnet und diese Rollen (über die Zuordnung von Anwendungskatalogen) Zugriff auf bestimmte Geschäftsaufgaben gewähren.
Nach diesem Meeting hat Adam erfahren, dass er die App Anwendungsbenutzer pflegen verwenden muss, um den betreffenden Anwendungsbenutzer auszuwählen, und ihm dann die BenutzerrolleAdministrator (SAP_BR_ADMINISTRATOR) zuordnen muss, um diesen Benutzer zu einem Administrator zu machen.
Hinweis
Eine detailliertere Beschreibung der Benutzerverwaltung in SAP S/4HANA Cloud Public Edition, einschließlich Informationen zum initialen Admin-Benutzer und ein Schritt-für-Schritt-Beispiel für die Benutzerverwaltung in Aktion, finden Sie im Blog User Management in a Nutshell for the SAP S/4HANA Cloud Public Edition.
Darüber hinaus wird in der Learning Journey Managing User Identity and Access in SAP S/4HANA Cloud Public Edition erläutert, wie Sie den Benutzerzugriff in SAP S/4HANA Cloud Public Edition einrichten und verwalten.
Definieren Sie eine Benutzerrolle von Grund auf neu.
Um eine Anwendungsrolle mit der App Anwendungsrollen pflegen von Grund auf neu zu definieren, führen Sie in der Regel die folgenden Schritte aus:

- Allgemeine Rollendetails pflegen
- Anwendungskataloge zuordnen
- Einschränkungen pflegen
- Launchpad-Bereiche und -Seiten zuordnen
Transport
Änderungen an Anwendungsrollen sollten nicht direkt in Produktivsystemen vorgenommen werden.
Wir empfehlen Ihnen, Anwendungsrollen in einem Entwicklungssystem zu definieren und sie in das Produktivsystem zu transportieren, anstatt lokale Änderungen vorzunehmen.
Überwachung und Analyse
Monitoring- und Analyseaufgaben sind Teil der täglichen Arbeit als Administrator.
Zu den allgemeinen Aktivitäten in diesem Kontext gehören folgende:
- Suche nach Anwendungsbenutzern mit unnötig hohen Berechtigungen (z.B. zu viele Admin-Benutzer)
- Suche nach Anwendungsbenutzern mit unnötigen oder kritischen Berechtigungskombinationen (das Ergebnis des Berechtigungsschleichens)
- Benutzerrollen suchen, die Zugriff auf Daten zu großzügig gewähren (d.h. mit ungepflegten Einschränkungen)
- Grundursache für Berechtigungsfehler analysieren
Die folgende Abbildung zeigt Beispiele für Anwendungen der Identitäts- und Zugriffsverwaltung (IAM):

Folgende Apps stehen zur Verfügung:
- IAM-Informationssystem
Mit dieser App erhalten Sie einen Überblick über Anwendungsbenutzer in Ihrem System und darüber, welche Rollen und Einschränkungen ihnen zugeordnet sind. Mit dieser App können Sie Informationen über die Verwendung von Anwendungsrollen, Anwendungskatalogen, Anwendungsbenutzern, Einschränkungen und deren Zusammenhang anzeigen.
Wenn Sie weitere Informationen zu einer Anwendungsrolle, einer abgeleiteten Anwendungsrolle, einem Anwendungsbenutzer, einem Anwendungskatalog, einer Anwendungsrollenvorlage oder einer Einschränkung suchen möchten, können Sie direkt zur entsprechenden App springen, indem Sie auf die Entität klicken. Mit dieser App können Sie administrative Aufgaben im Rahmen Ihrer täglichen Arbeit durchführen.
Hauptfunktionen:
- Prüfen Sie die Verwendung der folgenden Entitäten und ihre Beziehung: Anwendungsrolle, abgeleitete Anwendungsrolle, Anwendungsrollenvorlage, Anwendung, Anwendungsbenutzer, Anwendungskatalog, Einschränkung, Launchpad-Bereich, Launchpad-Seite.
- Prüfen Sie beispielsweise, welche Anwendungsrollen einem Anwendungsbenutzer zugeordnet sind, welche Anwendungskataloge und Einschränkungen dem Anwendungsbenutzer zugeordnet sind und auf welche Anwendungen ein Benutzer Zugriff hat. Sie können auch eine Liste der Anwendungsbenutzer und Anwendungskataloge herunterladen.
- Prüfen Sie beispielsweise, welche Anwendungsrollen und Anwendungskataloge erforderlich sind, um eine bestimmte App für einen Anwendungsbenutzer auf dem SAP Fiori Launchpad sichtbar zu machen.
Notiz
Sie können auch die Umfangsbestandteile anzeigen, von denen die Anwendungskataloge abhängen. Anwendungskataloge, die nicht von Umfangsbestandteilen abhängen, sind immer im System sichtbar. Für diese Anwendungskataloge wird Umfangsbestandteile (0) auf der entsprechenden Registerkarte angezeigt, und die folgende Meldung wird in der Tabelle angezeigt: Der Anwendungskatalog ist nicht umfangsabhängig.
- IAM-Kennzahlen
Die Diagramme in der App IAM-Kennzahlen unterstützen Sie dabei, die Sicherheit in Ihrem Bereich zu erhöhen und Kosten zu senken, indem angezeigt wird, welche Anwendungsbenutzer inaktiv sind und entfernt werden können. Sie bieten auch eine gute Übersicht, die vor dem Produktivstart nützlich sein kann, um z.B. zu beurteilen, ob die Anwendungsbenutzer- und Rollenverteilung in Ihrem Bereich einsatzbereit ist.
Um Schwellenwerte zu definieren, können Sie Farbcodes für die Balken in Ihren Diagrammen verwenden (grün: Akzeptiert, gelb: Warnung, rot: kritisch). Sie können z.B. die Farben basierend auf bestimmten Zeiträumen definieren. Wenn sich ein Benutzer 6 Monate nicht am System angemeldet hat und diesen Punkt als Schwellenwert verwenden möchte, können Sie festlegen, dass der entsprechende Balken im Diagramm rot ist.
Sie können auch direkt zur App Anwendungsbenutzer pflegen oder Anwendungsrollen pflegen springen, wenn Sie weitere Informationen über die Anwendungsbenutzer oder Anwendungsrollen benötigen, die in den Übersichtsdiagrammen angezeigt werden.
Mit dieser App können Sie folgende Informationen anzeigen:
- Anzahl der Anwendungsbenutzer, die Benutzerrollen zugeordnet sind
- Monat der letzten Anmeldung des Anwendungsbenutzers
- Anzahl der gesperrten und entsperrten Anwendungsbenutzer
- Gültigkeit von Anwendungsbenutzern
- Anzahl der Anwendungsrollen mit ungepflegten Einschränkungen
- Anzahl der Anwendungsrollen mit uneingeschränktem Zugriff Hinweis
- Sie können nach den produktiven Anwendungsrollen in Ihrem Bereich filtern, z.B. indem Sie in der Kachelkonfiguration im Feld Nach Anwendungsrollen-ID filtern einen bestimmten Namensraum gefolgt von einem Sternchen (*) hinzufügen.
- Preiskategorien für Anwendungsbenutzer
- Benutzerrollen mit Standardwerten aus Anwendungskatalogen. Die Standardwerte werden automatisch ausgeliefert und können nicht überschrieben werden. Das bedeutet, dass entweder ein Sternchen (*) alle definierten Werte überschreibt oder dass Festwerte zu Ihren definierten Einschränkungen hinzugefügt werden. Anwendungsrollen, die von diesen nicht änderbaren Werten betroffen sind, werden im Übersichtsdiagramm rot angezeigt.
Die folgenden Apps sind auf der Folie nicht dargestellt:
- Berechtigungstrace anzeigen
Mit dieser App können Sie ein Berechtigungs-Trace für einen Anwendungsbenutzer aktivieren. Auf diese Weise können Sie analysieren, ob Berechtigungen fehlen oder unzureichend sind.
Hauptfunktionen
- Trace ein- oder ausschalten
- Ergebnisse der Berechtigungsprüfung anzeigen, einschließlich bereits zugeordneter Berechtigungen und fehlgeschlagener Prüfungen
- Alle Anwendungsrollen anzeigen, die Zugriff auf ausgewählte Felder und Werte gewähren
Es sind maximal 10.000 Datensätze möglich. Daher empfehlen wir, dies bei der Definition der Selektionskriterien, insbesondere des Datumsbereichs, zu berücksichtigen.
- Technische Benutzer anzeigen
Bietet einen Überblick über die technischen Benutzer im System, z.B. werden Kommunikationsbenutzer und SAP-Support-Benutzer bereitgestellt.
- Benutzersitzungen pflegen
Mit dieser App können Sie Sitzungen analysieren, die eine Sperre enthalten, und den zugehörigen Anwendungsbenutzer finden.
Zusätzliche Informationen zur Identitäts- und Zugriffsverwaltung
- SAP Help - SAP S/4HANA Cloud Public Edition - Identitäts- und Zugriffsverwaltung - Phase: Berechtigungen für Anwendungsbenutzer in SAP S/4HANA Cloud Public Edition einrichten (suchen Sie in diesem Abschnitt nach dem Leitfaden für die Identitäts- und Zugriffsverwaltung (IAM)).
- SAP Learning – Benutzeridentität und -zugriff in SAP S/4HANA Cloud Public Edition verwalten