アプリケーションジョブのスケジュール

付録: ジョブユーザとその権限の更新

Objective

After completing this lesson, you will be able to アプリケーションジョブの権限コンセプトの説明

アプリケーションジョブ - 権限コンセプトの基礎

テンプレート登録、ジョブ管理、および監視ジョブの対象を探索した後、Adam の関心は、特にアプリケーションジョブアプリ内の権限コンセプトの基本原則にまで及びます。

そのため、Carl は、SAP S/4HANA Cloud Public Edition では、オブジェクトとデータへのユーザアクセスが、多層プロセスによって管理されると説明しています。これについて説明し、これらが連携してユーザーアクセスを制御する方法を理解しましょう。

全体像を見てみると、最初はビジネスユーザーがいます。これらには、ビジネスカタログおよび制限タイプを含む特定のビジネスロールが割り当てられます。ビジネスカタログではアプリへのアクセスを制御しますが、制限タイプではアプリ内の顧客データへのアクセスを管理し、複数の制限項目をグループ化します。最後に制限項目が表示され、権限値が入力されます。

ビジネスロール内のビジネスカタログにより、利用可能な制限タイプが決定されます。制限タイプは、利用可能な制限項目を会社コードなどの論理定義にグループ化する単位です。これらの制限項目を使用して、組織エリアなどの特定のビジネスオブジェクトへのアクセスを制限することができます。したがって、ビジネスロール内のビジネスカタログは、ビジネスユーザがアクセスできる内容の概要を示します。ユーザがアクセスできる項目およびオブジェクトのアクセスカテゴリを制限することで、このアクセスをさらに絞り込むことができます。アクセスカテゴリにより、ビジネスロールに割り当てられたユーザに付与されるアクセスのタイプ (読込、書込、入力ヘルプアクセスなど) が指定されます。これらのアクセス制限は、ビジネスロール更新アプリを使用してビジネスロールで変更することができます。

ユーザのビジネスロールレイヤで、制限タイプとビジネスカタログの相互作用を理解することが重要です。単一の制限タイプによってさまざまなビジネスカタログのアクセスを制御できるため、ユーザのビジネスロールに影響が及びます。同時に、1 つのビジネスカタログを多数の制限タイプに関連付けることができます。

この図は、ビジネスユーザ、ビジネスロール、ビジネスカタログ、および制限タイプ間の関係の概要を示し、アプリケーションジョブテンプレート、アプリケーションジョブ、およびジョブユーザ更新のアプリケーションとのユーザインタラクションを示しています。

制限の管理 - 一般的なアプローチ

ビジネスロールを管理する場合、アクセスカテゴリセクションは、アクセス制限の決定において重要な役割を果たします。

このセクションは、以下の 3 つのカテゴリで構成されています。

書込、読込、入力ヘルプ: その他すべての制限項目に書込、読込、および入力ヘルプコントロールを提供します。

読み込み、入力ヘルプ: すべての制限フィールドに対する読み込みおよび入力ヘルプコントロールのみがありますが、書き込みコントロールはありません。

入力ヘルプ: すべての制限項目に対して入力ヘルプコントロールを提供するのみで、基本的に選択用の事前定義済の値の一覧です。

各カテゴリには、以下の 3 つの可能なアクセスオプションがあります。

  • 制限なし
  • 制限付
  • アクセスなし

ほとんどの制限事項を考慮すると、通常、制限項目に適切な権限値を割り当てるために、制限付オプションが選択されます。

制限更新ウィンドウは、左右の 2 つのセクションに分かれています。左上隅には、アクセスカテゴリの概要が表示されます。アクセスカテゴリを変更する場合は、中央のアクセスカテゴリセクションを展開する必要があります。割り当てられた制限タイプを展開することで、すべての制限にアクセスできます。

右側のパネルには、各制限タイプのすべての詳細が表示されます。

: 制限項目に権限値を割り当てます。

テキスト: 制限タイプの説明 (その目的、場合によってはこれらの制限項目の説明を含む) を提供します。

ビジネスカタログ: この制限タイプが関連するビジネスカタログが一覧表示されます。

一般組織制限項目を含む制限タイプは、一般というセクションにグループ化されます。その結果、個々の制限タイプよりも多くの制限項目が存在します。

制限を上書きする可能性を認識することが重要です。AdminRole_1 と AdminRole_2 の 2 つのビジネスロールがあるシナリオを考えてみます。多くの場合、1 人のユーザに複数のビジネスロールを割り当てることができます。特定の制限 "A" が両方のロールに存在し、その適用がそれぞれのロールで異なる場合 (たとえば、AdminRole_1 では適用されますが、AdminRole_2 では適用されない)、AdminRole_1 からの制限 "A" がそのユーザに対して上書きされます。これにより、制限が完全に解除されます。

この制限をこのユーザが保有するすべてのビジネスカタログに適用する必要がある場合は、ビジネスロール更新アプリの主要制限フラグを選択することができます。

アプリケーションジョブアプリにアクセスするための新規ビジネスロールの登録

管理作業の主な側面の 1 つは、ビジネスユーザに適切な権限を提供することです。これは、ビジネスユーザが一般アプリケーションジョブアプリにアクセスできるようにするために考慮すべき重要なポイントです。コンサルタントとして、このタスクの実行方法に関する詳細な指示を提供できる必要があります。

新規ビジネスロールの登録は、適切なビジネスカタログの選択を伴うプロセスです。これらのロールは、アプリケーションへのアクセスの管理に不可欠です。ビジネスロールを登録すると、基本的に 1 つまたは複数のビジネスカタログが統合されます。これらの既製のカタログには、ユーザがアプリを使用し、必要に応じてインスタンス固有の制限を設定できる権限が含まれています。 各ビジネスカタログには、特定の事業領域に対する権限がまとめられています。ビジネスロールが作成されると、同様のビジネスアクティビティを実行する複数のビジネスユーザに割り当てることができます。

管理担当者として、包括的なビューを提供するには、必要なすべてのアクションをカタログ化することが不可欠です。これにより、非管理ビジネスユーザのプロセス全体の透明性が向上します。

Carl と Adam は、アプリケーションジョブアプリにアクセスするためのビジネスロールの登録プロセスに関する段階的な演習シミュレーションに参加します。

アプリケーションジョブテンプレートおよびアプリケーションジョブアプリにアクセスするためのユースケース

アプリケーションジョブテンプレートアプリを使用するには、ビジネスロールを登録し、それにカタログ SAP_CORE_BC_APJ_TPL を割り当てます。これにより、書込読込、またはアクセスなし権限を持つテンプレートにアクセスすることができます。独自のテンプレートと SAP 提供のテンプレートにはいつでもアクセスできますが、他のユーザのプライベートテンプレートはアプリケーションジョブアプリに表示されませんが、アプリケーションジョブテンプレートアプリで表示することができます。

アプリケーションジョブアプリへのアクセスを変更するには、SAP_CORE_BC_APJ_JCE カタログでビジネスロールを作成します。これにより、制限タイプを変更し、他のユーザのジョブに対するアクションなどに必要な権限を付与することができます。

この制限タイプを使用して、照会専用ロールを登録することもできます。アプリケーションジョブカタログエントリ項目とアプリケーションジョブパート項目を使用して、ビジネスロールを定義します。ジョブオーナーとユーザが異なるユーザを必要とする場合、オーナーは他のユーザのアプリケーションジョブの作成権限を持っている必要があります。

他のユーザのアプリケーションジョブの登録と呼ばれる特定の制限タイプが存在します。この制限タイプは、ビジネスユーザに別のユーザの代わりにアプリケーションジョブをスケジュールする権限を付与するために使用されます。このシナリオでは、以下のようになります。

  • 1 人のユーザ (開始ユーザ) がジョブの設定および開始を担当します。
  • ジョブの実行中は、他のユーザ (対象ユーザ) の権限が適用されます。
  • 開始ユーザーは、ジョブを開始するために必要な権限を持っている必要があります。このアプローチにより、開始権限を対象ユーザに付与する必要がなくなります。

さらに、管理ユーザは、この制限タイプを使用して、ビジネスユーザが他のユーザの代理としてスケジュールできるジョブを指定することができます。

より簡単に言うと、この制限タイプにより、ユーザは別のユーザのジョブをスケジュールおよび開始でき、一方、ジョブは 2 番目のユーザの権限で実行されます。開始するユーザには、ジョブを開始するための適切な権限が必要であり、管理者はこの方法でスケジュールできるジョブを制御することができます。

他のユーザのジョブに対するアクションには、将来のジョブの削除、実行中のジョブの中止、ジョブの再実行、ジョブログ、結果一覧、または詳細の表示などがあります。これらの権限は、適切なビジネスロールの制限タイプによって提供されます。

このタイプの制限により、制限付モードが有効化されている場合に、アプリケーションジョブカタログエントリ項目およびアプリケーションジョブパート項目に入力することができます。アプリケーションジョブカタログエントリ項目には、特定のアプリケーションジョブカタログエントリのタイトルが保持されます。一方、アプリケーションジョブ部分項目には、アプリケーションジョブのセグメントが含まれています。これには、ジョブ全体 (JOB)、アプリケーションジョブの結果一覧 (SPOOL)、またはアプリケーションジョブのログ (APPLOG) があります。

この制限タイプにより、管理ユーザはユーザに権限を割り当てて、特定のジョブカタログエントリから誘導される他のユーザのアプリケーションジョブに対して特定のアクションを実行できるようにすることができます。

このために、彼は 4 つの例を挙げています。

ジョブ詳細を含む他のユーザのジョブの表示をユーザに許可するには、読込セクションで制限付を選択します。次に、適切なアプリケーションジョブカタログエントリを選択し、アプリケーションジョブパートの値として JOB を選択します。

ユーザが他のユーザのジョブの結果一覧を表示できるようにするには、読込セクションで制限付を選択します。次に、適切なアプリケーションジョブカタログエントリを選択し、アプリケーションジョブパートとして JOBSPOOL の両方を選択します。

他のユーザのジョブを削除またはキャンセルする権限をユーザに付与するには、書き込みセクションで制限を選択します。次に、適切なアプリケーションジョブカタログエントリを選択し、アプリケーションジョブパートとして JOB を選択します。

すべてのアプリケーションジョブに対する全照会権限を変更権限なしでユーザに付与するには、書込セクションでアクセスなしを選択します。Read セクションで、Unrestricted を選択します。

ユーザーが表示できるアプリケーションジョブは、ジョブスケジュールタイル内で設定された設定および権限に依存することに注意してください。SAP_CORE_BC_APJ_JCE ビジネスカタログには、すべてのカタログを表示する一般アプリケーションジョブタイルが含まれています。ただし、多くのビジネスアプリケーションには、1 つまたは複数のジョブカタログエントリに制限された独自の制限付きジョブスケジュールタイルがあります。ユーザがこのようなタイルを操作する場合は、提供されている例の制限に加えて、すべてのケースでその制限が適用されます。

注記

権限コンセプトの詳細については、SAP Note https://me.sap.com/notes/3028505 (3028505 - Application Jobs - New Authorization Concept) を参照してください。

アプリケーションジョブアプリにアクセスするためのビジネスロールの登録

最後に、Carl は Adam に対して、以前のリリースで使用されたグループベースのホームページは非推奨とみなされることを思い出します。特に SAP S/4HANA Cloud Public Edition リリース 2302 以降では、新しいシステムでこの機能を使用できなくなることを強調しています。代わりに、領域およびページモデルに置き換えられます。また、Carl は、ビジネスロールがスペースを割り当てずに保存されると、警告メッセージがポップアップ表示されることにも言及しています。これは、領域およびページモードへの移行が完了した後にタイルがユーザに表示されるように、領域を割り当てるためのリマインダです。