ID 및 액세스 관리 소개

Objective

After completing this lesson, you will be able to iD 및 액세스 관리의 단계 이해 및 ID 관리 시나리오 설정 이해

ID 및 액세스 관리의 단계 나열 및 ID 관리 시나리오 설정 이해

ID 및 액세스 관리 - 소개

SAP S/4HANA Cloud Public Edition 의 ID 및 액세스 관리는 사용자 및 ID 관리, 역할 및 권한 부여, 인증으로 구성됩니다. 앱에 대한 사용자 액세스를 제어하고 비즈니스 사용자가 앱에서 수행하고 볼 수 있는 작업을 지정할 수 있습니다. 이를 통해 규제 준수와 보안 표준이 보장됩니다.

이 경우 SAP for Me 를 제외한 모든 컴포넌트가 포함됩니다.

이 슬라이드에는 SAP for Me 를 제외한 모든 컴포넌트가 강조표시된 SAP S/4HANA Cloud Public Edition 의 쓰리 시스템 랜드스케이프 가 나와 있습니다.

다음 설명 후, 아담은 그가 사용하는 온 프레미스 세계와 비교해서,

  • 인증(사용자 마스터 레코드 또는 온프레미스 환경에서 Single Sign-On 소프트웨어 사용)이 SAP S/4HANA Cloud Public Edition 시스템 외부에서 실행되는 Identity Authentication Service를 통해 수행됩니다.

    노트

    SAP Cloud Identity Service의인증 토큰은 Single Sign-On과 매우 유사한 역할을 합니다. 웹 브라우저를 닫으면(단일 탭 닫기가 충분하지 않음) 토큰이 손실되며 일정 시간이 지나면 토큰이 만료될 수도 있습니다.

  • SAP S/4HANA Cloud Public Edition 시스템 자체에서 역할(이제 비즈니스 역할 으로 불리고 비즈니스 카탈로그에 매핑됨)을 지정하여 온프레미스 세계와 유사한 사용자에게 권한이 지정됩니다.

ID 및 액세스 관리 - 구현 단계

SAP S/4HANA Cloud Public Edition 및 통합 제품의 여러 구현 단계에서 ID 및 액세스 관리와 관련된 태스크를 완료해야 합니다.

다음 이미지에서 모든 구현 단계에 대한 개요를 확인하십시오.

이 그림은 SAP S/4HANA Cloud Public Edition 의 다양한 구현 단계 중에 수행되는 모든 단계를 보여줍니다.

특정 구현 단계로 이동하기 전에 먼저 주요 개념과 앱을 익히는 것이 좋습니다. 수행하는 작업 유형에 따라 다음 개념 중 일부는 사용자에게 적용되지 않을 수 있습니다.

인증
모든 SAP S/4HANA Cloud Public Edition 인스턴스는 SAP Cloud Identity Services - Identity Authentication을 ID 프로바이더(IdP)로 사용합니다. Identity Authentication을 기본적으로 사용자 ID의 소스로 사용하거나 프록시 설정을 사용하여 기존 기업 IdP를 연결할 수 있습니다.
ID 및 액세스 관리
ID 및 액세스 관리(IAM, Identity and Access Management)를 사용하면 앱에 대한 사용자 액세스를 제어하고 비즈니스 사용자가 앱에서 수행하고 볼 수 있는 작업을 지정할 수 있습니다.
인력 관리
SAP S/4HANA Cloud Public Edition 에서 사원과 용역직을 모두 포함하는 인력을 관리합니다.
ID 및 액세스 관리 아티팩트의 전송 관리
SAP S/4HANA Cloud Public Edition 개발 시스템에서 테스트 시스템으로 전송한 후 운영 시스템으로 전달할 수 있는 ID 및 액세스 관리(IAM) 아티팩트의 개요를 확인합니다. 이러한 전송을 관리할 때 권장하는 베스트 프랙티스에 대해서도 알아보십시오.
보안 권장 사항

SAP S/4HANA Cloud Public Edition은 가능한 모든 곳에서 안전한 기본 구성과 함께 제공됩니다. 그러나 일부 설정을 검토하고 특정 사용 케이스와 회사 정책에 맞게 조정할 수 있습니다. 일반적인 예는 사용자 및 권한 관리입니다.

모든 단계에 대한 자세한 내용은 SAP Help Portal – SAP S/4HANA Cloud Public EditionIdentity and Access Management 에서 확인하십시오.

노트

이 소단원에서는 SAP S/4HANA Cloud Public Edition 및 통합 제품을 위한 ID 관리 설정 에만 대해서만 중점적으로 다룹니다.

IT 랜드스케이프 설정에 따라 SAP S/4HANA Cloud Public Edition 시스템과 통합 제품에 대한 다양한 ID 관리 시나리오 중에서 선택합니다. ID 관리 시나리오는 근로자(사원 또는 용역직)와 근로 계약(고용)이 온보딩되는 선행 시스템과 해당 사용자가 처음 생성되는 시스템과 다릅니다.

통합 HR 시스템 없이 ID 관리 시나리오 설정

통합 HR 시스템이 없는 ID 관리 시나리오에서 SAP S/4HANA Cloud Public Edition은 근로자(사원 및 용역직)와 근로 계약을 위한 주요 시스템입니다. 용역직과 사원의 흐름은 이러한 ID 관리 시나리오에서 동일합니다. 이러한 시나리오 간의 차이는 해당 사용자가 처음 생성되는 위치입니다.

  • SAP S/4HANA Cloud Public Edition을 사용자의 주요 시스템으로 설정: 이 ID 관리 시나리오에서는 기업 사용자 저장소와 HR 시스템이 통합되지 않습니다.
  • SAP Cloud Identity Services를 사용자의 주요 시스템으로 설정: 이 ID 관리 시나리오에서는 기업 사용자 저장소와 HR 시스템이 통합되지 않습니다.
  • 기업 사용자 저장소를 사용자의 주요 시스템으로 설정: 이 ID 관리 시나리오에서는 HR 시스템이 통합되지 않습니다.

통합 HR 시스템으로 ID 관리 시나리오 설정

통합 HR 시스템을 사용하는 ID 관리 시나리오에서 HR 시스템은 사원을 위한 주요 시스템입니다. 용역직을 위한 주요 시스템은 SAP S/4HANA Cloud Public Edition 또는 통합 HR 시스템(예: SAP SuccessFactors Employee Central)입니다. 사원과 용역직의 해당 사용자는 처음에 기업 사용자 스토어에서 생성됩니다.

  • SAP SuccessFactors Employee Central을 근로자의 주요 시스템으로 설정: 이 ID 관리 시나리오에서는 근로자(사원 또는 용역직)가 SAP SuccessFactors Employee Central에 온보딩됩니다. 사원과 용역직의 해당 사용자는 처음에 기업 사용자 스토어에서 생성됩니다.
  • SAP SuccessFactors Employee Central을 사원의 주요 시스템으로 설정하고 SAP S/4HANA Cloud Public Edition을 용역직을 위한 주요 시스템으로 설정합니다. 이 ID 관리 시나리오에서는 사원이 SAP SuccessFactors Employee Central에 온보딩됩니다. 용역직과 해당 근로 계약이 SAP S/4HANA Cloud Public Edition 에 온보딩됩니다. 사원과 용역직의 해당 사용자는 처음에 기업 사용자 스토어에서 생성됩니다.

사용 케이스에 따라 다음과 같은 컴포넌트가 포함될 수 있습니다.

이 그림은 다양한 ID 관리 시나리오와 관련된 모든 컴포넌트를 보여줍니다.

주의

이 슬라이드는 모든 HR 컴포넌트를 하나의 슬라이드(HR 시스템, SAP SuccessFactors 및 외부 인력 관리 시스템)에 보여주는 간단한 슬라이드입니다. 실제 상황에서는 사용할 수 있도록 둘 중 하나만 결정하게 됩니다.

다양한 ID 관리 시나리오에 포함된 컴포넌트의 개요를 확인합니다.

SAP S/4HANA Cloud Public Edition
SAP S/4HANA Cloud Public Edition 환경은 모듈형입니다. IT 랜드스케이프 설정 및 SAP S/4HANA Cloud Public Edition 과 통합하려는 제품에 따라 다양한 ID 관리 시나리오를 사용할 수 있습니다.
SAP Central Business Configuration
SAP Central Business Configuration을 사용하면 하나의 중앙 위치에서 SAP S/4HANA Cloud Public Edition 에 대한 End-to-End 비즈니스 프로세스의 범위를 지정하고, 구성하고, 구현할 수 있습니다.
SAP Cloud Identity 서비스
SAP Cloud Identity 서비스는 SAP Business Technology Platform(SAP BTP)에서 실행되고 시스템 간 ID 및 액세스 관리를 통합할 수 있는 서비스 그룹입니다. 시스템과 데이터 액세스의 보안을 보장하면서 시스템 전반에 걸쳐 원활한 SSO(Single Sign-On) 환경을 제공하는 것이 목표입니다. SAP Cloud Identity Services에는 Identity Authentication, Identity Provisioning, Identity Directory가 포함됩니다.
  • Identity Authentication은 비즈니스 프로세스, 어플리케이션 및 데이터에 대한 제어된 클라우드 기반 액세스를 제공합니다. 인증 메커니즘, Single Sign-On, 온프레미스 통합, 편리한 셀프 서비스 옵션을 통해 사용자 경험을 간소화합니다. Identity Authentication은 다음과 같은 이점을 제공합니다. 인증: 모든 SAP 클라우드 어플리케이션은 사용자에게 동일한 인증 메커니즘​ 을 제공할 수 있으며, 구성 가능한 다중 요소(MFA) 적용을 통한 강력한 인증, 여러 사용자 저장소를 위한 쉬운 분리 메커니즘, 사용자 자격 증명의 유효성을 확인할 수 있는 유연한 구성을 제공할 수 있습니다.
  • Single Sign-On: Identity Authentication은 모든 SAP 클라우드 어플리케이션과 사전 구성되거나 반자동 트러스트 구성​ 을 위한 중앙 SSO 엔드포인트를 제공합니다.
  • SAP 어플리케이션 통합: Identity Authentication은 사용자에게 공통 ID를 제공하고 사용자 관리를 위한 통합 방법과 시스템 간 통신을 보호하기 위한 보안 토큰 서비스를 제공합니다. 어플리케이션 전반의 데이터는 상관 관계가 있을 수 있습니다. ​(중앙 파운데이션 서비스를 위한 전제 조건)​.
  • Identity Provisioning은 ID 및 권한 프로비저닝 및 프로비저닝 해제를 통해 서비스로서 보다 쉽고 안전한 ID 수명 주기 관리를 제공합니다. 이를 통해 고객은 사용자 온보딩 및 오프보딩을 더 빠르고 효율적으로 관리할 수 있습니다. Identity Provisioning은 클라우드에서 기업 ID의 중앙 집중식 수명 주기를 지원합니다. 또한 클라우드 어플리케이션에 대한 기존 온프레미스 ID의 자동 프로비저닝을 처리할 수 있습니다.
  • ID 디렉토리는 SAP Cloud Identity 서비스의 지속성 레이어입니다. 사용자 및 그룹을 저장하고 관리할 수 있는 중앙 위치를 제공합니다. SCIM 2.0 REST API를 사용하면 고객이 고유 특성을 사용하여 사용자 정의 스키마를 직접 정의할 수 있습니다. 디렉토리는 글로벌 사용자 ID 특성(IT 랜드스케이프에서 고유한 사용자 식별자)을 생성합니다. 이 특성은 Identity Provisioning을 통해 SAP Cloud 어플리케이션(예: SAP Task Center)에 배포되며, 통합 시나리오에서 공통 사용자 식별자가 필요합니다.
SAP Business Technology Platform(BTP) 하위 계정
SAP BTP는 애플리케이션 개발, 자동화, 통합, 데이터 및 분석, AI의 5가지 기술 포트폴리오로 구성된 통합 제품입니다. 이 플랫폼은 데이터를 비즈니스 가치로 전환하고, 엔드 투 엔드 비즈니스 프로세스를 구성하고, SAP 애플리케이션을 신속하게 구축 및 확장할 수 있는 기능을 제공합니다.
  • SAP Authorization and Trust Management 서비스를 사용하면 ID 프로바이더에 대한 사용자, 사용자 권한 및 트러스트를 관리할 수 있습니다. 확장 서비스 - 사용자 계정 및 인증(XSUAA) 서비스는 어플리케이션 권한을 관리하고 지정하는 기능을 제공합니다.
  • SAP BTP에서 실행되는 비즈니스 어플리케이션: 예를 들어 SAP Task Center는 SAP BTP에서 실행되고 승인 태스크를 중앙 솔루션으로 통합하는 데 도움이 되는 비즈니스 어플리케이션입니다.
  • SAP Master Data Integration(MDI) 서비스: SAP Master Data Integration 서비스를 사용하면 여러 제품에서 일관된 마스터 데이터를 쉽고 효율적으로 공유할 수 있습니다.
SAP Cloud ALM
SAP Cloud ALM은 어플리케이션 수명 주기 관리(ALM, Application Lifecycle Management)를 위한 오퍼링입니다. SAP에서 제공하는 솔루션을 사용하고, 이러한 솔루션을 관리하기 위해 자체 ALM 온프레미스 플랫폼을 사용하지 않으려는 고객을 위한 것입니다.

노트

SAP Cloud ALM을 요청하면 SAP BTP의 SAP Cloud ALM 고유 글로벌 계정에 SAP Cloud ALM 고유 하위 계정이 생성됩니다. SAP Cloud ALM 구독을 포함하는 하위 계정에서 추가 어플리케이션을 구독할 수 없습니다. 하위 계정은 SAP Cloud ALM에만 설정됩니다.

기업 사용자 저장소
ID 디렉토리 서비스 외에도 기존 기업 사용자 저장소를 사용하여 사용자가 SAP S/4HANA Cloud Public Edition 및 통합 제품에서 회사 자격 증명으로 인증할 수 있도록 허용할 수 있습니다.

노트

IT 랜드스케이프 설정에 따라 구성이 달라집니다.

구성에 따라 다음 컴포넌트 중 하나 또는 두 개만 추가로 사용됩니다.

인사 관리(HR) 시스템
외부 HR 시스템을 사용하여 회사 전체 인력을 위한 단일 마스터 데이터 소스를 사용합니다.
SAP SuccessFactors 직원 관리
SAP SuccessFactors Employee Central을 사용하면 사원과 용역직(선택사항)을 비롯한 회사 전체 인력을 위한 단일 마스터 데이터 소스를 사용할 수 있습니다.
외부 인력 관리 시스템
외부 인력 관리 시스템을 사용하여 용역직과 같은 외부 인력의 표준화된 기록을 관리합니다. 그런 다음 SAP SuccessFactors Employee Central을 사원의 마스터 시스템으로만 사용할 수 있습니다.