ユーザ管理 - 概要
ID およびアクセス管理 (IAM) では、アプリへのユーザアクセスを制御し、ビジネスユーザがアプリで実行および表示できる処理を指定することができます。これにより、規制コンプライアンスおよびセキュリティ標準が確保されます。SAP S/4HANA Cloud Public Edition の IAM は、ユーザおよび ID 管理、ロールと権限、および認証で構成されます。
前のレッスンで説明した認証について。
このレッスンでは、SAP S/4HANA Cloud Public Edition コンポーネントに焦点を当てて、ユーザ、ロール、および権限の概要について説明します。権限コンセプトを定義する場合は、このレッスンの最後に追加ソースを確認することをお奨めします。
3 システムランドスケープ内の以下のコンポーネントに焦点を当てます。

ユーザカテゴリ
目的や機能が異なるさまざまなユーザカテゴリがあります。ビジネスユーザは、日常的なビジネスタスクを実行するエンドユーザを表します。これらは個人データを構成し、そのライフサイクルは保持および削除ポリシーによって管理されます。
テクニカルユーザは、システム間通信、印刷、サポートなどのシステムタスクのためにバックグラウンドで使用されます。
以下の図は、さまざまなユーザカテゴリを示しています。

- ビジネスユーザ
従業員とビジネスユーザの関係
従業員は、個人データおよび雇用関連データを含むメタデータレコードです。従業員はシステムに直接アクセスできず、対応するビジネスユーザを介してのみアクセスします。
ビジネスユーザは、システムを対話的に操作する実際のユーザに対応します。システムへの個人アクセスを許可するために、ビジネスユーザが登録されます。ビジネスユーザ更新アプリでビジネスユーザを更新することができます。
ビジネスユーザの認証およびログオンは、アイデンティティプロバイダで行われます。
ビジネスロール更新アプリで、ビジネスユーザをビジネスロールに割り当てることができます。ただし、このアプリの主な目的は、ビジネスロールを登録および調整することです。
ビジネスユーザのライフサイクル。一定期間使用していないビジネスユーザは、自動的にロックすることができます。ブロックされたビジネスユーザの保持および最終的な削除は、情報ライフサイクル管理 (ILM) コンポーネントによって制御されます。ILM の詳細については、こちらを参照してください。
- テクニカルユーザ
テクニカルユーザは、ローカルまたはリモートプロセス (通常はクラウド管理プロセス (システムプロビジョニング、サポートなど) または固有のシステムプロセスの一部) に対応します。一部のテクニカルユーザはソフトウェアまたはサービスプロバイダに属し、一部のテクニカルユーザはカスタマに属します。
テクニカルユーザ照会アプリで、すべてのテクニカルユーザの概要を取得することができます。
テクニカルユーザの例をいくつか示します。
- 通信ユーザ: 通信ユーザは、技術通信を目的としたテクニカルユーザタイプです。通信ユーザは、システムに接続するリモートシステムに対応します。通信ユーザは、通信ユーザ更新アプリで定義することができます。
- サポートユーザ: サポートユーザは、一時アクセス用の個別のタイプのテクニカルユーザです。これらのユーザは、カスタマからのサポートチケットに基づいてシステムにアクセスする SAP 従業員を対象としています。テクニカルユーザ照会アプリでは、どのサポートユーザがどのインシデントでシステムに登録されたかが表示されます。
注記
また、SAP Workflow ランタイムユーザ、プロバイダ通信ユーザ、SAP テクニカルユーザなどの他のタイプのテクニカルユーザが存在します。
ビジネスロール
説明したように、ID およびアクセス管理 (IAM) により、アプリへのユーザアクセスを制御し、ビジネスユーザがアプリで実行および表示できる内容を指定することができます。
IAM の主な要素は、ビジネスカタログ、ビジネスロール、ビジネスユーザです。IAM アプリでは、これらの要素に基づいてソリューションへのアクセスが保護されます。
ビジネスアプリへのアクセスは、ロールベースの権限管理によって制御されます。つまり、ビジネスロールをユーザに割り当てて、特定のビジネスタスクへのアクセスを許可します。
注記
通常は、ビジネスロールテンプレートアプリを使用してビジネスロールを登録します。簡略化のため、ここではビジネスロールのみに焦点を当てます。ユーザ ID およびアクセスの管理者の場合は、このレッスンの最後にある追加情報を参照してください。
以下の図は、主な要素を示しています。

SAP は、ビジネス機能を意味的に意味のあるビジネスカタログに分割し、ビジネスプロセス内のタスクまたはサブプロセスを表します。ビジネスカタログにより、アプリ、アプリのセット、またはアプリの個別の側面へのアクセス権が付与されます。一部のビジネスカタログには制限があります。これらの制限により、ユーザがアプリをどのように操作するかを指定することができます。たとえば、書込または読込のアクセス権をユーザに付与することができます。
ビジネスカタログは、ビジネスロールと呼ばれるコレクションにグループ化されます。通常、ビジネスロールには複数のビジネスカタログが含まれており、倉庫担当者などの特定のジョブテキストのタスクを実行するために必要な一連の権限に対応しています。ビジネスロールレベルでは、含まれているビジネスカタログの制限値が定義されます。ビジネスカタログは、さまざまなビジネスロールに含まれており、これらの異なるビジネスロールに異なる制限値が割り当てられている場合があります。
ビジネスカタログは、権限を事前にバンドルするために確立されたコンセプトです。これにより、ビジネス機能 (アプリの選択) の権限が、ビジネスプロセス全体における特定のワークプレイスのタスクまたはサブプロセスを表す SAP 提供のベストプラクティスとして、意味的に意味のあるビルディングブロックにまとめられます。アプリ権限バリアントの導入により、ビジネスカタログは、分割不可能なエンティティから、有効化または無効化できるアプリ権限バリアントをバンドルするエンティティに変更されます。その結果、アプリ権限バリアントがビジネスロール設計の最小エンティティになり、ビジネスユーザの権限 (ユーザが使用できるアプリを含む) をより柔軟に管理することができます。
しかし、Adam はこれがシステムでどのように表示されるかを確認したいと考えています。そのため、SAP S/4HANA Cloud Public Edition の権限コンセプトの概要を Carl に依頼します。次に、ID およびアクセス管理 (IAM) の基本概念について説明します。
SAP S/4HANA Cloud Public Edition には、労働者とビジネスユーザの 2 つのタイプのユーザがあります。
- 労働者タイプは、労働者タイプ (オンプレミス ERP に関する背景知識があり、Adam はこれを "ビジネスパートナロール" と呼び、正規従業員には BUP003 (従業員)、臨時労働者は BBP005 (非正規社員)) とすることができます。これらは、要員管理アプリを使用してインポートすることができます。このアプリは、ビジネスロール BR_ADMINISTRATOR_HRINFO および SAP_BR_ADMINISTRATOR (ビジネスカタログ SAP_BUM_BC_MNG_WORKFORCE_PC 経由) に含まれています。
- ビジネスユーザは、SAP システムにユーザアカウントを持つ前に、まず会社の従業員である必要があります。Adam は、ビジネスロール更新アプリまたはビジネスユーザ更新アプリのいずれかを使用して、ビジネスロールをビジネスユーザに割り当てることができます。どちらのアプリも (ビジネスカタログ SAP_CORE_BC_IAM_RM または SAP_CORE_BC_IAM_UM (もしくはその両方) を介して) ビジネスロール SAP_BR_ADMINISTRATOR に含まれています。
Carl は引き続き、ビジネスアプリへのアクセスはロールベースの権限管理によって制御されます。つまり、ユーザ管理者はビジネスロールをビジネスユーザに割り当て、これらのロールは (ビジネスカタログの割当を介して) 特定のビジネスタスクへのアクセスを提供します。
このミーティングの後、Adam は、ビジネスユーザ更新アプリを使用して対象のビジネスユーザを選択し、管理者 (SAP_BR_ADMINISTRATOR) ビジネスロールを割り当てて、そのユーザを管理者にする必要があることを学習しました。
ヒント
SAP S/4HANA Cloud Public Edition のユーザ管理の詳細な説明 (初期の管理ユーザに関する情報や、アクション中のユーザ管理の段階的な例を含む) については、ブログ User Management in a Nutshell for the SAP S/4HANA Cloud Public Edition を参照してください。
また、Learning Journey SAP S/4HANA Cloud Public Edition でのユーザ ID およびアクセスの管理では、SAP S/4HANA Cloud Public Edition でユーザアクセスを設定および管理する方法について説明します。
ビジネスロールを最初から定義する
通常、ビジネスロール更新アプリを使用してビジネスロールを最初から定義するには、以下のステップを実行します。

- 更新: 一般ロール詳細
- ビジネスカタログの割当
- 制限更新
- ラウンチパッド領域およびページの割当
移送
ビジネスロールの変更は、本稼動システムで直接実行しないでください。
ビジネスロールは、ローカル変更を行うのではなく、開発システムで定義し、本稼動システムに移送することをお奨めします。
監視および分析
監視および分析タスクは、管理者としての日常業務の一部です。
このコンテキストの一般的なアクティビティには、以下が含まれます。
- 不必要に高い権限を持つビジネスユーザ (管理ユーザが多すぎるなど) を検索します。
- 不要またはクリティカルな権限の組合せ (権限クリープの結果) を持つビジネスユーザの検索
- データへのアクセスをあまりにも寛大に許可する (つまり、制限が更新されていない) ビジネスロールを検索します。
- 権限エラーの根本的原因の分析
以下の図は、ID およびアクセス管理 (IAM) アプリケーションの例を示しています。

以下のアプリを使用することができます。
- IAM 情報システム
このアプリでは、システム内のビジネスユーザと、それらに割り当てられているロールおよび制限の概要を取得することができます。このアプリでは、ビジネスロール、ビジネスカタログ、ビジネスユーザ、制限、およびそれらの関係の使用に関する情報を照会することができます。
ビジネスロール、派生ビジネスロール、ビジネスユーザ、ビジネスカタログ、ビジネスロールテンプレート、または制限に関する詳細を検索する場合は、エンティティをクリックして各アプリに直接ジャンプすることができます。このアプリを使用して、日常業務の一部として管理タスクを実行することができます。
主な機能:
- エンティティの使用状況、およびそれらの関連性 (ビジネスロール、派生ビジネスロール、ビジネスロールテンプレート、アプリケーション、ビジネスユーザ、ビジネスカタログ、制限、ラウンチパッド領域、ラウンチパッドページ) をチェックします。
- たとえば、ビジネスユーザに割り当てられているビジネスロール、ビジネスユーザに割り当てられているビジネスカタログと制限、およびユーザがアクセスできるアプリケーションをチェックします。また、ビジネスユーザとビジネスカタログの一覧をダウンロードすることもできます。
- たとえば、SAP Fiori ラウンチパッドでビジネスユーザに特定のアプリを表示するために必要なビジネスロールおよびビジネスカタログをチェックします。
注記
ビジネスカタログが依存するスコープアイテムを照会することもできます。どのスコープアイテムにも依存しないビジネスカタログは、常にシステムに表示されます。これらのビジネスカタログでは、スコープアイテム (0) が関連するタブに表示され、ビジネスカタログが範囲依存ではないというメッセージが表示されます。
- IAM キー数値
IAM キー数値アプリのチャートでは、領域のセキュリティを強化し、無効であり、削除可能なビジネスユーザを表示することでコストを削減することができます。また、本稼働開始前に役立つ適切な概要も提供されます。たとえば、領域内のビジネスユーザおよびロール配信を使用する準備ができているかどうかを評価することができます。
しきい値を定義するために、チャートのバーに色コードを使用することができます (緑: 合格、黄: 警告、赤: クリティカル)。たとえば、特定の時間枠に基づいて色を定義することができます。ユーザが 6 カ月間システムにログオンしておらず、このポイントをしきい値として使用する場合は、チャート内の対応する棒が赤になるように設定することができます。
概要チャートに表示されるビジネスユーザまたはビジネスロールに関する詳細が必要な場合は、ビジネスユーザ更新アプリまたはビジネスロール更新アプリに直接ジャンプすることもできます。
このアプリを使用して、以下の情報を照会することができます。
- ビジネスロールに割り当てられたビジネスユーザの数
- ビジネスユーザの最終ログオンの月
- ロックおよびロック解除されたビジネスユーザの数
- ビジネスユーザの有効期間
- 制限が更新されていないビジネスロールの数
- 無制限アクセスノートがあるビジネスロールの数
- たとえば、タイル設定のビジネスロール ID によるフィルタ項目に特定の名称領域の後にアスタリスク (*) を追加して、領域内の本稼動ビジネスロールをフィルタリングすることができます。
- ビジネスユーザの価格カテゴリ
- ビジネスカタログからのデフォルト値があるビジネスロール。デフォルト値は自動的に提供され、上書きすることはできません。つまり、定義されたすべての値がアスタリスク (*) で上書きされるか、または固定値が定義した制限に追加されます。これらの変更不可値の影響を受けるビジネスロールは、概要チャートに赤色で表示されます。
以下のアプリは、スライドには表示されていません。
- 権限トレース照会
このアプリでは、ビジネスユーザの権限トレースを有効化することができます。これは、不足している権限や不十分な権限があるかどうかを分析する際に役立ちます。
主要機能
- トレースの有効化または無効化
- 権限チェック結果 (すでに割り当てられている権限や失敗したチェックを含む) の照会
- 選択した項目および値へのアクセス権を付与するすべてのビジネスロールを表示します。
最大で 10,000 のデータセットを使用できるため、選択基準 (特に日付範囲) を定義する際にこれを考慮することをお奨めします。
- 技術ユーザ表示
システム内のテクニカルユーザの概要が提供されます。たとえば、通信ユーザや SAP サポートユーザが提供されます。
- ユーザセッション更新
このアプリでは、ロックを含むセッションを分析し、関連するビジネスユーザを検索することができます。
ID およびアクセス管理の追加情報
- SAP Help - SAP S/4HANA Cloud Public Edition - Identity and Access Management - Phase: Set Up Authorizations for Business Users in SAP S/4HANA Cloud Public Edition (このセクションでは、ID およびアクセス管理 (IAM) ガイドを検索します)。
- SAP Learning - SAP S/4HANA Cloud Public Edition でのユーザ ID およびアクセスの管理