Présentation de la gestion des identités et des accès

Présentation de la gestion des identités et des accès

Objective

After completing this lesson, you will be able to décrire les phases de la gestion des identités et des accès et comprendre la configuration d'un scénario de gestion des identités

Nommer les phases de la gestion des identités et des accès et comprendre la configuration d'un scénario de gestion des identités

Gestion des identités et des accès – Introduction

La gestion des identités et des accès dans SAP S/4HANA Cloud Public Edition comprend la gestion des utilisateurs et des identités, les rôles et les autorisations, ainsi que l'authentification. Il vous permet de contrôler l'accès des utilisateurs aux applications et d'indiquer ce que les utilisateurs fonctionnels peuvent faire et voir dans les applications. Cela garantit la conformité réglementaire et les normes de sécurité.

Dans ce cas, toutes les composantes, à l'exception de SAP for Me, sont impliquées :

La diapositive montre l'infrastructure à 3 systèmes dans SAP S/4HANA Cloud Public Edition, mettant en surbrillance toutes les composantes, à l'exception de SAP for Me.

Après l'explication suivante, Adam a l'idée que, par rapport au monde sur site auquel il est habitué,

  • l'authentification (qui représente la fiche utilisateur ou l'utilisation du logiciel Single Sign-On dans le monde On-Premise) est effectuée à l'aide du service Identity Authentication exécuté en dehors du système SAP S/4HANA Cloud Public Edition.

    Remarque

    Le jeton d'authentification du service SAP Cloud Identity joue un rôle très similaire à Single Sign-On. Si le navigateur Internet est fermé (la fermeture d'un seul onglet ne suffit pas), le jeton est perdu (et le jeton peut également expirer après un certain temps).

  • les autorisations sont affectées à des utilisateurs similaires à dans le monde On-Premise, en affectant des rôles (qui sont désormais appelés Rôles utilisateur et qui sont mappés sur les catalogues fonctionnels) dans le système SAP S/4HANA Cloud Public Edition lui-même.

Gestion des identités et des accès – Phases d'implémentation

Lors des différentes phases d'implémentation pour SAP S/4HANA Cloud Public Edition et les produits intégrés, vous devez effectuer des tâches liées à la gestion des identités et des accès.

Dans l'image suivante, vous trouverez une synthèse de toutes les phases d'implémentation :

La figure illustre toutes les étapes des différentes phases d'implémentation de SAP S/4HANA Cloud Public Edition, de la réalisation à l'exécution et à la montée de version.

SAP vous recommande de vous familiariser d'abord avec les concepts clés et les applications avant de passer à une phase d'implémentation spécifique. Selon les types de tâches que vous effectuez, certains de ces concepts peuvent ne pas s'appliquer à vous :

Authentification
Chaque instance SAP S/4HANA Cloud Public Edition utilise SAP Cloud Identity Services - Identity Authentication comme fournisseur d'identités (IdP). Vous pouvez utiliser Identity Authentication nativement comme source d'identités utilisateur ou vous pouvez utiliser une configuration de proxy pour connecter un fournisseur d'identités d'entreprise existant.
Gestion des identités et des accès
La gestion des identités et des accès (IAM) vous permet de contrôler l'accès des utilisateurs aux applications et d'indiquer ce que les utilisateurs fonctionnels peuvent faire et voir dans les applications.
Gestion de la main-d'œuvre
Gérez le personnel qui inclut à la fois les salariés et les travailleurs temporaires dans SAP S/4HANA Cloud Public Edition.
Gestion du transport pour les artefacts de gestion des identités et des accès
Obtenez une synthèse des artefacts de gestion des identités et des accès (IAM) que vous pouvez transporter depuis votre système de développement SAP S/4HANA Cloud Public Edition vers votre système de test, puis transférer à votre système de production. Découvrez également les meilleures pratiques que nous recommandons pour la gestion de ces transports.
Recommandations de sécurité

SAP S/4HANA Cloud Public Edition est fourni avec des configurations par défaut sécurisées chaque fois que cela est possible. Cependant, il se peut que vous souhaitiez vérifier certaines options et les ajuster à votre cas d'utilisation et à vos politiques d'entreprise spécifiques. La gestion des utilisateurs et des autorisations en est un exemple typique.

Vous trouverez des informations détaillées sur chaque étape sur le SAP Help Portal – SAP S/4HANA Cloud Public EditionGestion des identités et des accès.

Remarque

Dans ce sujet, nous nous concentrons uniquement sur la configuration de la gestion des identités pour SAP S/4HANA Cloud Public Edition et les produits intégrés.

Selon la configuration de votre infrastructure informatique, choisissez entre différents scénarios de gestion des identités pour votre système SAP S/4HANA Cloud Public Edition et les produits intégrés. Les scénarios de gestion des identités diffèrent en ce qui concerne le système principal dans lequel les travailleurs (salariés ou travailleurs temporaires) et leurs contrats de travail (emplois) sont intégrés, ainsi que l'endroit où les utilisateurs correspondants sont initialement créés.

Configuration de scénarios de gestion des identités sans système RH intégré

Dans les scénarios de gestion des identités sans système RH intégré, SAP S/4HANA Cloud Public Edition est le système principal pour les travailleurs (salariés et travailleurs temporaires) et les contrats de travail. Le flux des travailleurs temporaires et des salariés est identique dans ces scénarios de gestion des identités. La différence entre ces scénarios est que les utilisateurs correspondants sont initialement créés.

  • Configurer SAP S/4HANA Cloud Public Edition comme système principal pour les utilisateurs : dans ce scénario de gestion des identités, ni une archive utilisateurs d'entreprise ni un système RH ne sont intégrés.
  • Configurer SAP Cloud Identity Services comme système principal pour les utilisateurs : dans ce scénario de gestion des identités, ni une archive utilisateurs d'entreprise ni un système RH ne sont intégrés.
  • Configurer une archive utilisateurs d'entreprise comme système principal pour les utilisateurs : dans ce scénario de gestion des identités, un système RH n'est pas intégré.

Configuration de scénarios de gestion des identités avec un système RH intégré

Dans les scénarios de gestion des identités avec un système RH intégré, le système RH est le système principal pour les salariés. Le système principal pour les travailleurs temporaires est SAP S/4HANA Cloud Public Edition ou un système RH intégré, tel que SAP SuccessFactors Employee Central. Les utilisateurs correspondants pour les salariés et les travailleurs temporaires sont initialement créés dans une archive utilisateurs d'entreprise.

  • Configurer SAP SuccessFactors Employee Central comme système principal pour les travailleurs : dans ce scénario de gestion des identités, les travailleurs (salariés ou travailleurs temporaires) sont intégrés à SAP SuccessFactors Employee Central. Les utilisateurs correspondants pour les salariés et les travailleurs temporaires sont initialement créés dans une archive utilisateurs d'entreprise.
  • Configurez SAP SuccessFactors Employee Central comme système principal pour les salariés et SAP S/4HANA Cloud Public Edition comme système principal pour les travailleurs temporaires : dans ce scénario de gestion des identités, les employés sont intégrés à SAP SuccessFactors Employee Central. Les travailleurs temporaires et leurs contrats de travail sont intégrés à SAP S/4HANA Cloud Public Edition. Les utilisateurs correspondants pour les salariés et les travailleurs temporaires sont initialement créés dans une archive utilisateurs d'entreprise.

Selon le cas d'utilisation, les composantes suivantes peuvent être impliquées :

La figure illustre toutes les composantes impliquées dans différents scénarios de gestion des identités.

Attention

Cette diapositive est une diapositive simplifiée qui présente tous les composants RH d'une diapositive (système RH, SAP SuccessFactors et système de gestion de la main-d'œuvre externe). Dans la vraie vie, vous n'en décideriez aucun, un ou deux d'entre eux pour l'usage.

Obtenez une synthèse des composantes impliquées dans différents scénarios de gestion des identités.

SAP S/4HANA Cloud Public Edition
L'environnement SAP S/4HANA Cloud Public Edition est modulaire. Selon la configuration de votre infrastructure informatique et les produits que vous voulez intégrer à SAP S/4HANA Cloud Public Edition, différents scénarios de gestion des identités sont possibles.
SAP Central Business Configuration
SAP Central Business Configuration vous permet de définir le périmètre, de configurer et d'implémenter des processus de gestion de bout en bout pour SAP S/4HANA Cloud Public Edition à partir d'un emplacement central.
SAP Cloud Identity Services
SAP Cloud Identity Services est un groupe de services qui s'exécutent sur SAP Business Technology Platform (SAP BTP) et vous permettent d'intégrer la gestion des identités et des accès entre les systèmes. L'objectif est de fournir une expérience d'authentification unique (SSO) fluide dans tous les systèmes tout en garantissant la sécurité de l'accès au système et aux données. SAP Cloud Identity Services inclut Identity Authentication, Identity Provisioning et Identity Directory.
  • Identity Authentication vous fournit un accès contrôlé basé sur le Cloud aux processus de gestion, aux applications et aux données. Elle simplifie votre expérience utilisateur grâce à des mécanismes d'authentification, à l'authentification unique, à l'intégration sur site et à des options pratiques en libre-service. Identity Authentication offre les avantages suivants : authentification : toutes les applications SAP Cloud peuvent offrir à leurs utilisateurs les mêmes mécanismes d'authentification​, ainsi qu'une authentification forte avec une application configurable à facteurs multiples (AFM) ; un mécanisme de séparation facile pour plusieurs magasins d'utilisateurs et une configuration flexible où valider les informations d'identification de l'utilisateur.
  • Single Sign-On : Identity Authentication offre un point d'extrémité SSO central pour toutes les applications SAP Cloud et une configuration de confiance préconfigurée ou semi-automatisée​.
  • Intégration des applications SAP : Identity Authentication offre une identité commune aux utilisateurs, ainsi qu'un moyen unifié de gestion des utilisateurs et un service de jeton de sécurité pour protéger ​la communication de système à système. Les données des différentes applications peuvent être corrélées ​(condition préalable pour les services de la base centrale)​.
  • Identity Provisioning offre une gestion du cycle de vie des identités plus simple et plus sécurisée en tant que service avec la mise à disposition et l'annulation de la mise à disposition d'identités et d'autorisations. Il permet aux clients de configurer une administration plus rapide et plus efficace de l'intégration et du départ des utilisateurs. Identity Provisioning prend en charge un cycle de vie centralisé des identités d'entreprise dans le Cloud. En outre, il peut gérer la mise à disposition automatique des identités sur site existantes dans les applications Cloud.
  • Identity Directory est la couche de persistance de SAP Cloud Identity Services. Il offre un emplacement central pour le stockage et la gestion des utilisateurs et des groupes. Son API SCIM 2.0 REST permet aux clients de définir leurs propres schémas personnalisés avec leurs propres attributs. Le répertoire génère l'attribut ID utilisateur global - l'identifiant utilisateur unique dans votre infrastructure informatique. Cet attribut est distribué par Identity Provisioning aux applications SAP Cloud, telles que SAP Task Center, qui ont besoin de l'identifiant utilisateur commun dans leurs scénarios d'intégration.
Sous-compte SAP Business Technology Platform (BTP)
SAP BTP est une offre intégrée composée de cinq portefeuilles technologiques : développement d'applications, automatisation, intégration, données et analytique et IA. La plate-forme vous offre la possibilité de transformer les données en valeur ajoutée, de composer des processus de gestion de bout en bout et de créer et étendre rapidement des applications SAP.
  • Le service SAP Authorization and Trust Management vous permet de gérer les utilisateurs, les autorisations utilisateur et la relation de confiance avec les fournisseurs d'identités. Le service Services étendus - Compte utilisateur et authentification (XSUAA) fournit des fonctionnalités d'administration et d'affectation des autorisations d'application.
  • Les applications de gestion qui s'exécutent sur SAP BTP : SAP Task Center, par exemple, est une application de gestion qui s'exécute sur SAP BTP et vous aide à intégrer des tâches d'approbation dans une solution centrale.
  • Service SAP Master Data Integration (MDI) : le service SAP Master Data Integration vous permet de partager facilement et efficacement des données de base cohérentes entre plusieurs produits.
SAP Cloud ALM
SAP Cloud ALM est une offre pour la gestion du cycle de vie des applications (ALM). Il est destiné aux clients qui utilisent des solutions fournies par SAP et qui ne souhaitent pas utiliser leur propre plate-forme ALM sur site pour gérer ces solutions.

Remarque

Lorsque vous demandez SAP Cloud ALM, un sous-compte spécifique de SAP Cloud ALM est créé dans le compte global spécifique de SAP Cloud ALM dans SAP BTP. Vous ne pouvez pas vous abonner à d'autres applications dans le sous-compte contenant votre abonnement SAP Cloud ALM. Le sous-compte est configuré exclusivement pour SAP Cloud ALM.

Archive utilisateurs d'entreprise
Outre le service Identity Directory, vous pouvez utiliser une archive utilisateurs d'entreprise existante pour permettre aux utilisateurs de s'authentifier avec leurs identifiants d'entreprise dans SAP S/4HANA Cloud Public Edition et ses produits intégrés.

Remarque

Selon la configuration de votre infrastructure informatique, la configuration diffère.

En fonction de votre configuration, seul un ou deux des composants suivants seront utilisés en plus :

Système de gestion des ressources humaines (RH)
Utilisez un système RH externe pour disposer d'une source unique de données de base pour l'ensemble du personnel de votre société.
SAP SuccessFactors Employee Central
Utilisez SAP SuccessFactors Employee Central pour disposer d'une source unique de données de base pour l'ensemble du personnel de votre entreprise, y compris les salariés et, facultativement, les travailleurs temporaires.
Système de gestion de la main-d'œuvre externe
Utilisez un système de gestion de la main-d'œuvre externe pour gérer un enregistrement standardisé de votre personnel externe, tel que les travailleurs temporaires. SAP SuccessFactors Employee Central peut ensuite être utilisé comme système principal pour les salariés uniquement.