ID およびアクセス管理についての説明

ID およびアクセス管理の概要

Objective

After completing this lesson, you will be able to iD およびアクセス管理のフェーズの説明、および ID 管理シナリオの設定の理解

ID およびアクセス管理のフェーズの列挙、および ID 管理シナリオの設定の理解

ID およびアクセス管理 - 概要

SAP S/4HANA Cloud Public Edition の ID およびアクセス管理は、ユーザおよび ID 管理、ロールと権限、および認証で構成されます。これにより、アプリへのユーザアクセスを制御し、ビジネスユーザがアプリで実行および表示できる内容を指定することができます。これにより、規制コンプライアンスおよびセキュリティ標準が確保されます。

この場合、SAP for Me を除くすべてのコンポーネントが関連します。

このスライドは、SAP S/4HANA Cloud Public Edition 内の 3 システムランドスケープを示しており、SAP for Me を除くすべてのコンポーネントが強調表示されています。

次の説明の後、アダムは、オンプレミスの世界と比較して、

  • 認証 (これは、オンプレミスでのユーザマスタレコードまたはシングルサインオンソフトウェアの使用を表します) は、SAP S/4HANA Cloud Public Edition システム外で実行される Identity Authentication サービスを使用して行われます。

    注記

    SAP Cloud Identity サービスからの認証トークンは、シングルサインオンとよく似た役割を果たします。Web ブラウザが閉じられている (1 つのタブを閉じるだけでは不十分) と、トークンは失われます (また、トークンが一定時間後に期限切れになる可能性もあります)。

  • 権限はSAP S/4HANA Cloud Public Edition システム自体でロール (現在はビジネスロールと呼ばれ、ビジネスカタログにマッピングされる) を割り当てることで、オンプレミスのに類似したユーザに割り当てられます。

ID およびアクセス管理 - 導入フェーズ

SAP S/4HANA Cloud Public Edition と統合製品のさまざまな導入フェーズで、ID およびアクセス管理に関連するタスクを完了する必要があります。

次の画像には、すべての導入フェーズの概要が示されています。

この図は、SAP S/4HANA Cloud Public Edition のさまざまな導入フェーズのすべてのステップ (準備完了から実行およびアップグレードの実現まで) を示しています。

特定の導入フェーズにジャンプする前に、最初にキーコンセプトおよびアプリについて理解することをお奨めします。実行するタスクの種類によっては、これらのコンセプトの一部が適用されない場合があります。

認証
すべての SAP S/4HANA Cloud Public Edition インスタンスでは、アイデンティティプロバイダ (IdP) として SAP Cloud Identity Services - Identity Authentication が使用されます。ユーザ ID のソースとして Identity Authentication をネイティブに使用することも、プロキシ設定を使用して既存のコーポレート IdP を接続することもできます。
ID およびアクセス管理
ID およびアクセス管理 (IAM) により、アプリへのユーザアクセスを制御し、ビジネスユーザがアプリで実行および表示できる内容を指定することができます。
要員管理
SAP S/4HANA Cloud Public Edition で、従業員と非正規社員の両方を含む要員を管理します。
ID およびアクセス管理アーティファクトの移送管理
SAP S/4HANA Cloud Public Edition 開発システムからテストシステムに移送してから、本稼動システムに転送できる ID およびアクセス管理 (IAM) アーティファクトの概要を把握します。また、これらの移送の管理に推奨されるベストプラクティスについても学習します。
セキュリティに関する推奨事項

SAP S/4HANA Cloud Public Edition は、可能な限り、安全なデフォルト設定で提供されます。ただし、一部の設定をレビューし、特定の使用ケースおよび企業ポリシーに合わせて調整することが必要になる場合があります。典型的な例は、ユーザおよび権限の管理です。

すべてのステップの詳細については、SAP Help Portal - SAP S/4HANA Cloud Public Edition - ID およびアクセス管理を参照してください

注記

このレッスンでは、SAP S/4HANA Cloud Public Edition および統合製品の ID 管理の設定にのみ焦点を当てます。

IT ランドスケープの設定に応じて、SAP S/4HANA Cloud Public Edition システムおよび統合製品のさまざまな ID 管理シナリオから選択します。ID 管理シナリオは、労働者 (従業員または非正規社員) とその労働協約 (雇用) がオンボーディングされるリーディングシステム、および対応するユーザが最初に登録される場所によって異なります。

統合 HR システムのない ID 管理シナリオの設定

統合 HR システムのない ID 管理シナリオでは、SAP S/4HANA Cloud Public Edition が労働者 (従業員および非正規社員) および労働協約のリーディングシステムです。非正規社員と社員のフローは、これらの ID 管理シナリオで同一です。これらのシナリオの違いは、対応するユーザが最初に登録される場所です。

  • ユーザのリーディングシステムとしての SAP S/4HANA Cloud Public Edition の設定: この ID 管理シナリオでは、コーポレートユーザストアも HR システムも統合されません。
  • ユーザのリーディングシステムとしての SAP Cloud Identity Services の設定: この ID 管理シナリオでは、コーポレートユーザストアも HR システムも統合されません。
  • ユーザのリーディングシステムとしてのコーポレートユーザストアの設定: この ID 管理シナリオでは、HR システムは統合されません。

統合 HR システムによる ID 管理シナリオの設定

統合 HR システムを使用した ID 管理シナリオでは、HR システムが従業員のリーディングシステムです。非正規社員のリーディングシステムは、SAP S/4HANA Cloud Public Edition または SAP SuccessFactors Employee Central などの統合 HR システムのいずれかです。従業員と非正規社員の両方に対応するユーザは、最初にコーポレートユーザストアに登録されます。

  • 労働者のリーディングシステムとしての SAP SuccessFactors Employee Central の設定: この ID 管理シナリオでは、労働者 (従業員または非正規社員) が SAP SuccessFactors Employee Central にオンボーディングされます。従業員と非正規社員の両方に対応するユーザは、最初にコーポレートユーザストアに登録されます。
  • SAP SuccessFactors Employee Central を従業員のリーディングシステムとして設定し、SAP S/4HANA Cloud Public Edition を非正規社員のリーディングシステムとして設定します。この ID 管理シナリオでは、従業員が SAP SuccessFactors Employee Central にオンボーディングされます。非正規社員とその労働協約が SAP S/4HANA Cloud Public Edition にオンボーディングされます。従業員と非正規社員の両方に対応するユーザは、最初にコーポレートユーザストアに登録されます。

使用ケースに応じて、以下のコンポーネントが関連する場合があります。

この図は、さまざまな ID 管理シナリオに関連するすべてのコンポーネントを示しています。

注意

このスライドは、すべての HR コンポーネントを 1 つのスライド (HR システム、SAP SuccessFactors、および外部ワークフォース管理システム) に示す簡略化されたスライドです。実際には、どちらも、1 つまたは 2 つの使用も決定しません。

さまざまな ID 管理シナリオに関連するコンポーネントの概要を把握します。

SAP S/4HANA Cloud Public Edition
SAP S/4HANA Cloud Public Edition 環境はモジュール型です。IT ランドスケープの設定および SAP S/4HANA Cloud Public Edition と統合する製品に応じて、さまざまな ID 管理シナリオが可能です。
SAP Central Business Configuration
SAP Central Business Configuration では、1 つの一元的な場所から SAP S/4HANA Cloud Public Edition のエンドツーエンドビジネスプロセスをスコーピング、設定、および実装することができます。
SAP Cloud Identity サービス
SAP Cloud Identity Services は、SAP Business Technology Platform (SAP BTP) で実行されるサービスのグループであり、システム間で ID およびアクセス管理を統合することができます。この目的は、システムとデータアクセスの安全性を確保しながら、システム全体でシームレスなシングルサインオン (SSO) エクスペリエンスを提供することです。SAP Cloud Identity Services には、Identity Authentication、Identity Provisioning、および Identity Directory が含まれています。
  • Identity Authentication では、ビジネスプロセス、アプリケーション、およびデータへのクラウドベースの制御されたアクセスが提供されます。認証メカニズム、シングルサインオン、オンプレミス統合、および便利なセルフサービスオプションにより、ユーザエクスペリエンスが簡略化されます。Identity Authentication には、以下の利点があります。認証: すべての SAP クラウドアプリケーションは、同じ認証メカニズムをユーザに提供することができます。また、設定可能な多要素 (MFA) 適用による強力な認証、複数ユーザストアの容易な分離メカニズム、およびユーザの認証情報をチェックする柔軟な設定が可能です。
  • シングルサインオン: Identity Authentication では、すべての SAP クラウドアプリケーションに対するセントラル SSO エンドポイント、および事前設定または半自動化されたトラスト設定が提供されます。
  • SAP アプリケーションの統合: Identity Authentication では、ユーザに共通 ID と、ユーザ管理の統一された方法、およびシステム/システム間通信を保護するためのセキュリティトークンサービスが提供されます。アプリケーション全体のデータを相互に関連付けることができます (セントラルファンデーションサービスの前提条件)。
  • Identity Provisioning では、ID および権限プロビジョニングおよびプロビジョニング解除によるサービスとして、より簡単で安全な ID ライフサイクル管理が提供されます。これにより、お客様は、ユーザーのオンボーディングおよびオフボーディングの管理をより迅速かつ効率的に設定することができます。Identity Provisioning では、クラウドにおける企業 ID の一元化されたライフサイクルがサポートされています。さらに、クラウドアプリケーションへの既存のオンプレミス ID の自動プロビジョニングを処理できます。
  • アイデンティティディレクトリは、SAP Cloud Identity Services のパーシスタンスレイヤです。これにより、ユーザおよびグループを保存および管理するための一元的な場所が提供されます。SCIM 2.0 REST API により、カスタマは独自の属性を使用して独自のカスタムスキーマを定義することができます。ディレクトリにより、グローバルユーザ ID 属性 (IT ランドスケープ全体で一意のユーザ ID) が生成されます。この属性は、Identity Provisioning によって、統合シナリオに共通ユーザ ID が必要な SAP Cloud アプリケーション (SAP Task Center など) に配信されます。
SAP Business Technology Platform (BTP) サブアカウント
SAP BTP は、アプリケーション開発、自動化、統合、データとアナリティクス、AI の 5 つのテクノロジーポートフォリオで構成される統合製品です。このプラットフォームは、データをビジネスバリューに変換し、エンドツーエンドのビジネスプロセスを構築し、SAP アプリケーションを迅速に構築および拡張する機能を提供します。
  • SAP Authorization and Trust Management サービスでは、ユーザ、ユーザ権限、およびアイデンティティプロバイダへのトラストを管理できます。拡張サービス - ユーザアカウントおよび認証 (XSUAA) サービスでは、アプリケーション権限を管理および割り当てる機能が提供されます。
  • SAP BTP で実行されるビジネスアプリケーション: SAP Task Center は、たとえば、SAP BTP で実行され、承認タスクをセントラルソリューションに統合するのに役立つビジネスアプリケーションです。
  • SAP Master Data Integration (MDI) サービス: SAP Master Data Integration サービスにより、複数の製品間で整合性のあるマスタデータを簡単かつ効率的に共有することができます。
SAP Cloud ALM
SAP Cloud ALM は、アプリケーションライフサイクル管理 (ALM) 向けの製品です。これは、SAP が提供するソリューションを使用し、独自の ALM オンプレミスプラットフォームを使用してこれらのソリューションを管理しないカスタマを対象としています。

注記

SAP Cloud ALM を依頼すると、SAP Cloud ALM 固有のサブアカウントが SAP BTP の SAP Cloud ALM 固有のグローバルアカウントに登録されます。SAP Cloud ALM サブスクリプションを含むサブアカウントでは、追加のアプリケーションにサブスクライブできません。サブアカウントは、SAP Cloud ALM 専用に設定されています。

コーポレートユーザストア
アイデンティティディレクトリサービスに加えて、既存のコーポレートユーザストアを使用して、ユーザが SAP S/4HANA Cloud Public Edition およびその統合製品でコーポレート認証情報を使用して認証できるようにすることができます。

注記

この設定は、IT ランドスケープの設定によって異なります。

設定に応じて、以下のコンポーネントの 1 つまたは 2 つのみが追加で使用されます。

人事管理 (HR) システム
外部 HR システムを使用して、会社全体の要員に対するマスタデータの単一ソースを取得します。
SAP SuccessFactors Employee Central
SAP SuccessFactors Employee Central を使用して、従業員、およびオプションで非正規社員を含む、会社全体の要員のマスタデータの単一ソースを取得します。
外部要員管理システム
外部要員管理システムを使用して、外部要員 (非正規社員など) の標準化されたレコードを管理します。SAP SuccessFactors Employee Central は、社員専用のマスタシステムとして使用できます。