SAP Cloud Identity Services in der Landschaft mit drei Systemen suchen
Jede SAP-S/4HANA-Cloud-Public-Edition-Instanz verwendet SAP Cloud Identity Services – Identity Authentication als Identity-Provider (IdP). Sie können Identity Authentication entweder nativ als Quelle der Benutzeridentitäten verwenden oder ein Proxy-Setup verwenden, um eine Verbindung zu einem vorhandenen Unternehmens-IdP herzustellen.
Wenn Sie bereits über einen Unternehmens-Identity-Provider verfügen, können Sie Identity Authentication so konfigurieren, dass er im Proxy-Modus ausgeführt wird. Auf diese Weise können Sie einen einzelnen Unternehmens-Identity-Provider über mehrere Anwendungen hinweg verwenden.

SAP Cloud Identity Services
Das Primärsystem von SAP Cloud Identity Services verwaltet Identitäten, Authentifizierung und Single Sign-On (SSO) über Cloud- und On-Premise-Lösungen hinweg.
Technologie
SAP Cloud Identity Services sind eine Gruppe von Services der SAP Business Technology Platform (SAP BTP), mit denen Sie die Identitäts- und Zugriffsverwaltung zwischen Systemen integrieren können. Ziel ist es, systemübergreifend ein nahtloses Single-Sign-On-Erlebnis zu bieten und gleichzeitig sicherzustellen, dass der System- und Datenzugriff sicher ist. SAP Cloud Identity Services umfassen Identity Authentication, Identity Provisioning, Identity Directory und Authorization Management.
Tenants
Ein Tenant bezieht sich auf Ihre (kundenspezifische) Instanz von SAP Cloud Identity Services. Sie wird Ihnen als Teil eines Pakets mit einer SAP-Cloud-Lösung (z.B. SAP S/4HANA Cloud Public Edition) oder als Teil einer Self-Service-Anfrage im SAP-BTP-Cockpit ausgeliefert. Wenn SAP Cloud Identity Services mit einer SAP-Cloud-Lösung gebündelt sind, haben Sie ein Recht auf einen Produktiv- und einen Test-Tenant, die mit der SAP-Cloud-Lösung vorkonfiguriert sind.
Wenn Sie eine andere Lösung erhalten, die auch SAP Cloud Identity Services bündelt, erhalten Sie keinen zusätzlichen Tenant. Ihre vorhandene wird wiederverwendet.
Hinweis
Sie wird mit den folgenden Funktionen ausgeliefert:
- Authentifizierung und SSO
- Wählen Sie eine der unterstützten Authentifizierungsmethoden aus, um den Zugriff auf Ihre Anwendung zu steuern, z.B. Formular, SPNEGO, Social oder 2FA. Verwenden Sie OpenID Connect oder SAML 2.0, um Single Sign-On bereitzustellen. Integrieren Sie Ihre Anwendung programmatisch mithilfe der Authentifizierung über API.
- Datenpersistenz
- Speichern und verwalten Sie Benutzer und Gruppen in Identity Directory – der Benutzerablage von SAP Cloud Identity Services.
- Authentifizierung delegieren
- Delegieren Sie die Authentifizierung standardmäßig oder basierend auf einer Bedingung wie IdP, E-Mail-Domäne, Benutzertyp oder Benutzergruppe an einen Drittanbieter- oder On-Premise-IdP, und aktivieren Sie so SSO in On-Premise und der Cloud.
- Jobprotokollierung und Benachrichtigungen
- Jobprotokolle und Echtzeitbereitstellungsprotokolle anzeigen und verwalten. Quellsysteme abonnieren und Benachrichtigungen über den Status von Bereitstellungsjobs erhalten.
- Richtlinienbasierte Berechtigungen
Entwickeln Sie SAP-BTP-Anwendungen mit instanzbasierten Berechtigungen. Konfigurieren Sie diese instanzbasierten Berechtigungen zentral als Richtlinien in SAP Cloud Identity Services.
- Risikobasierte Authentifizierung
- Helfen Sie dabei, die Zwei-Faktor-Authentifizierung basierend auf IP-Bereichen, Benutzergruppen, Benutzertyp oder Authentifizierungsmethode zu erzwingen, um den Zugriff auf eine Geschäftsanwendung zu verwalten.
- Benutzer- und Gruppenverwaltung über API:
- Verwenden Sie das SCIM-REST-API, um Benutzer und Gruppen zu verwalten, Benutzer einzuladen und Endbenutzer-UI-Texte in einer beliebigen Sprache anzupassen.
- Benutzer- und Gruppenbereitstellung
- Synchronisieren Sie Benutzer und Gruppen zwischen mehreren unterstützten Cloud- und On-Premise-Systemen, sowohl SAP- als auch Nicht-SAP-Systemen. Filtern Sie Daten. Jobs im Voll- und Delta-Lesemodus ausführen.
Die folgende Folie zeigt die Hauptkomponenten:

Die Grafik kann wie folgt erläutert werden:
- Anwendungsbenutzer
Auf der linken Seite finden Sie den Anwendungsbenutzer, z.B. Mitarbeiter, Kunde oder Partner.
- Unternehmens-IdP
- Der Unternehmens-IdP (=Identity-Provider) ist ein System, das Identitätsinformationen für Benutzer anlegt, pflegt und verwaltet und Authentifizierungsservices innerhalb eines föderierten Netzwerks anbietet. IdPs stellen die Benutzerauthentifizierung als Service bereit, sodass Anwendungen wie Web-Apps den Authentifizierungsschritt auslagern können. Derzeit werden zwei Arten verwendet:
- OpenID Connect (OIDC) ist eine Identitätsschicht, die auf OAuth basiert. In seinem Domänenmodell ist ein Identity-Provider ein OAuth-2.0-Autorisierungsserver, der JSON-formatierte Identitätstoken über ein RESTful-HTTP-API an OIDC-Relying-Parteien ausstellt.
- SAML (Security Assertion Markup Language) ist eine Reihe von Profilen für den Austausch von Authentifizierungs- und Berechtigungsdaten. In seinem Domänenmodell ist ein Identity-Provider eine Authentifizierungsautorität, die Authentifizierungs-Assertions mit einem SSO-Profil von SAML ausstellt. Eine Relying Party, die diese Assertions konsumiert, wird als SAML-Service-Provider bezeichnet.
Beispiele: Okta, Auth0, Azure AD, Keycloak, …
Die folgenden Komponenten sind Elemente von SAP Cloud Identity Services:
- Identity Authentication
- Sie bietet Ihnen kontrollierten cloudbasierten Zugriff auf Geschäftsprozesse, Anwendungen und Daten. Sie vereinfacht die Benutzerfreundlichkeit durch Authentifizierungsmechanismen, Single Sign-On, On-Premise-Integration und komfortable Self-Service-Optionen.
- Identity Provisioning
- Vereinfacht und sichert das Identity-Lifecycle-Management, indem die Bereitstellung und Deprovisionierung von Identitäten und Berechtigungen automatisiert wird. Sie beschleunigt das On- und Offboarding von Benutzern, unterstützt die zentrale Verwaltung von Unternehmensidentitäten in der Cloud und kann vorhandene On-Premise-Identitäten automatisch für Cloud-Anwendungen bereitstellen.
- Berechtigungsverwaltung
- Sie können damit Berechtigungsrichtlinien verfeinern, die Zugriff auf Ressourcen in aktivierten SAP-BTP-basierten Geschäftsanwendungen gewähren. Sie können Richtlinien basierend auf den Werten von Benutzer- oder Business-Objekt-Attributen einschränken. Sie können Benutzern mit den Gruppenverwaltungsfunktionen des Identitätsverzeichnisses Richtlinien zuordnen. Sie können die entsprechenden Benutzungsoberflächen von SAP Cloud Identity Services oder das SCIM-API des Identitätsverzeichnisses verwenden.
Diese Funktion steuert den Zugriff auf verschiedene Services und Funktionen innerhalb der SAP Business Technology Platform (BTP) und umfasst die Definition von Rollen, Berechtigungen und Richtlinien.
- Identity-Directory
- Es handelt sich um die Persistenzschicht von SAP Cloud Identity Services, die ein zentrales Speicher- und Verwaltungssystem für Benutzer und Gruppen bereitstellt. Es verfügt über ein SCIM-2.0-REST-API, mit dem Kunden benutzerdefinierte Schemas mit ihren eigenen Attributen definieren können. Das Verzeichnis generiert die globale Benutzer-ID, eine eindeutige ID, die von Identity Provisioning an SAP-Cloud-Anwendungen verteilt wird, die zu Integrationszwecken eine gemeinsame Benutzerkennung benötigen.
Zusätzliche Komponente:
- Benutzerspeicher
- Ein zentrales Repository, in dem Benutzeridentitätsinformationen gespeichert werden. Diese Informationen umfassen in der Regel Daten wie Benutzernamen, Kennwörter und andere Attribute, die für Benutzerprofile relevant sind.
Beispiele: ABAP-Plattform, MS Active Directory, Apache Directory Server, OpenLDAP, …
Hinweis
Um On-Premise-Komponenten zu verbinden, wird der Cloud Connector verwendet.
Administrationskonsole für die Administration verwenden
Wenn der SAP-Cloud-Identity-Services-Tenant erstmalig für Ihre Organisation bereitgestellt wird, wird nur ein Benutzer als Tenant-Administrator hinzugefügt. Anschließend fügt SAP aufgrund möglicher Rechts- und Sicherheitsprobleme zusätzliche Tenant-Administratoren nur in Ausnahmefällen hinzu (z.B. wenn der vorhandene Administrator das Unternehmen verlassen hat oder aus irgendeinem Grund kein aktiver Administrator für diesen Tenant vorhanden ist). Um in solchen Fällen zugriffsbezogene Probleme zu vermeiden, empfiehlt es sich immer, mehr als einen Administrator zuzuordnen. Das Hinzufügen zusätzlicher Tenant-Objekte liegt ausschließlich in der Verantwortung der aktuellen Tenant-Administratoren.

Die Administrations- und Konfigurationsaufgaben von SAP Cloud Identity Services sind für Administratoren vorgesehen. Dazu gehören die Konfiguration von Tenant-Einstellungen, Anwendungen, Berechtigungsrichtlinien und die Bereitstellung sowie die Verwaltung von Benutzern und Gruppen, um einen ordnungsgemäßen Betrieb sicherzustellen. Für diese Konfigurationen verwenden Administratoren hauptsächlich die Administrationskonsole für SAP Cloud Identity Services, eine Fiori-basierte Benutzungsoberfläche, die an die meisten Browser angepasst ist.
Hinweis
Die URL hat das folgende Muster: https://<tenant ID>.accounts.ondemand.com/admin oder https://<tenant ID>.accounts.cloud.sap/admin Tenant-ID ist eine automatisch vom System generierte ID. Wenn Sie eine benutzerdefinierte Domäne konfiguriert haben, hat die URL das Muster https://<your custom domain>/admin.
Einige der möglichen Konfigurationsoptionen:
- Anwendungen konfigurieren: In diesem Abschnitt wird beschrieben, wie Sie die Benutzerauthentifizierung und den Zugriff auf eine Anwendung konfigurieren und einen Branding-Stil entsprechend den Anforderungen Ihres Unternehmens verwenden. Außerdem wird die Trust-Konfiguration zwischen Identity Authentication und einem Service-Provider oder Client (Relying Party) erläutert.
- Tenant-Einstellungen konfigurieren: Zunächst sind die Tenants so konfiguriert, dass sie Standardeinstellungen verwenden. Dieser Abschnitt beschreibt, wie Sie als Tenant-Administrator benutzerdefinierte Tenant-Konfigurationen anlegen können.
- Kennwortrichtlinien konfigurieren: Kennwörter für die Authentifizierung von Benutzern unterliegen bestimmten Regeln. Diese Regeln werden in der Kennwortrichtlinie definiert. Identity Authentication bietet Ihnen zwei vordefinierte Kennwortrichtlinien, zusätzlich können Sie bis zu drei benutzerdefinierte Kennwortrichtlinien anlegen und konfigurieren.
- Konfigurieren von Datenschutzrichtlinien: Sie können ein benutzerdefiniertes Vertraulichkeitsrichtliniendokument konfigurieren, indem Sie ein neues Dokument erstellen, seine Sprachversionen hinzufügen und bearbeiten und das Dokument für eine Anwendung definieren.
- Berechtigungsrichtlinien konfigurieren: Mit der Berechtigungsverwaltung können Administratoren von SAP Cloud Identity Services Berechtigungsrichtlinien verwenden, anpassen und Benutzern zuordnen.
- Konfigurieren von Nutzungsbedingungen: Sie können ein benutzerspezifisches Nutzungsbedingungsdokument konfigurieren, indem Sie ein neues Dokument erstellen, seine Sprachversionen hinzufügen und bearbeiten und das Dokument für eine Anwendung definieren.
- E-Mail-Vorlagen konfigurieren: Tenant-Administratoren können den Standard- oder einen benutzerdefinierten E-Mail-Vorlagensatz für die Anwendungsprozesse verwenden.
- Administratoren verwalten: In diesem Abschnitt wird beschrieben, wie Sie als Tenant-Administrator alle Administratoren in der Administrationskonsole für SAP Cloud Identity Services auflisten, neue Administratoren hinzufügen, die Administratorberechtigungen bearbeiten und Administratoren entfernen können.
- Benutzer verwalten: Tenant-Administratoren können Benutzerkonten über die Administrationskonsole und APIs von SAP Cloud Identity Services verwalten.
- Gruppen verwalten: Tenant-Administratoren können über die Administrationskonsole für SAP Cloud Identity Services Gruppen anlegen und diese Gruppen Benutzern zuordnen und die Zuordnung aufheben.
- Bereitstellungssysteme konfigurieren: Konfigurieren Sie Bereitstellungssysteme für die Synchronisierung von Benutzern und Gruppen zwischen Geschäftsanwendungen.
- Echtzeitbereitstellung konfigurieren: Als Tenant-Administrator können Sie die Echtzeitbereitstellung konfigurieren, um Entitäten sofort aus Quell- und Zielsystemen bereitzustellen.
- Social-Media-Identity-Provider konfigurieren: Durch die Konfiguration eines Social-Media-Anbieters können sich Benutzer mit ihren Social-Media-Anmeldeinformationen an Anwendungen anmelden, indem sie ihre Konten in Identity Authentication mit dem Social-Media-Konto verknüpfen.
- Integration mit bestehender Kundenlandschaft: Identity Authentication kann in eine bereits vorhandene Kundenlandschaft integriert werden und unterstützt verschiedene Arten der delegierten Authentifizierung.
- Externe Authentifizierungsanbieter konfigurieren: Um Benutzer von externen Anbietern zu verwalten, konfigurieren Sie Authentifizierungsanbieter in der Administrationskonsole für SAP Cloud Identity Services.
- OpenID Connect konfigurieren: Sie können Identity Authentication für die Authentifizierung in OpenID-Connect-geschützten Anwendungen verwenden.
Weitere Informationen finden Sie in den folgenden Ressourcen:
Zugehörige Informationen für SAP Cloud Identity Services
- SAP Help Portal – Seite „SAP Cloud Identity Services"
- SAP Discovery Center – Services – SAP Cloud Identity Services
- SAP Learning – Einführung in SAP Cloud Identity Services