身份和访问管理 - 简介
SAP S/4HANA Cloud Public Edition 中的身份和访问管理包括用户和身份管理、角色和权限以及验证。它使您能够控制用户对应用的访问,并指定业务用户可在应用中执行和查看的内容。这可确保法规合规性和安全标准。
在这种情况下,涉及 SAP for Me 以外的所有组件:

在以下解释之后,Adam 认为,相比本地部署领域,Adam 习惯了这一点,
验证(表示用户主记录或在企业预置环境中使用单点登录软件)是在 SAP S/4HANA Cloud Public Edition 系统外运行的 Identity Authentication 服务的帮助下完成的。
注意
SAP Cloud Identity Service 中的验证令牌的作用与单点登录非常相似。如果 Web 浏览器已关闭(关闭单个标签不足),令牌将丢失(令牌也可以在特定时间后过期)。
通过在 SAP S/4HANA Cloud Public Edition 系统本身中分配角色(现在称为业务角色并映射到业务目录),将权限分配给与企业预置世界中类似的用户。
身份和访问管理 - 实施阶段
在 SAP S/4HANA Cloud Public Edition 和集成产品的不同实施阶段,您必须完成与身份和访问管理相关的任务。
在下图中,请查找所有实施阶段的概览:

我们建议您在跳转到特定实施阶段之前,首先熟悉关键概念和应用。根据所执行的任务类型,其中一些概念可能不适用于您:
- 身份验证
- 每个 SAP S/4HANA Cloud Public Edition 实例都使用 SAP Cloud Identity Services - Identity Authentication 作为身份提供者 (IdP)。您可以本地使用 Identity Authentication 作为用户身份的来源,也可以使用代理设置连接现有企业 IdP。
- 身份及访问管理
- 身份和访问管理 (IAM) 使您能够控制用户对应用的访问,并指定业务用户可以在应用中执行和查看的内容。
- 劳动力管理
- 在 SAP S/4HANA Cloud Public Edition 中管理包括员工和临时工的劳动力。
- 身份和访问管理部件的传输管理
- 概述了可以从 SAP S/4HANA Cloud Public Edition 开发系统传输到测试系统,然后转发到生产系统的身份和访问管理 (IAM) 部件。同时了解我们推荐用于管理这些传输的最佳实践。
- 安全建议
SAP S/4HANA Cloud Public Edition 尽可能提供安全的缺省配置。但是,您可能想要审核某些设置并根据特定用例和企业策略对其进行调整。典型示例是用户和权限管理。
请在 SAP Help Portal - SAP S/4HANA Cloud Public Edition - 身份和访问管理中找到每个步骤的详细信息。
注意
在本课中,我们仅关注为 SAP S/4HANA Cloud Public Edition 和集成产品设置身份管理
根据 IT 架构的设置,在 SAP S/4HANA Cloud Public Edition 系统的不同身份管理场景和集成产品之间进行选择。身份管理场景因工人(员工或临时工)及其工作协议(雇用)登录的主要系统以及最初创建相应用户的位置而异。
设置不含集成 HR 系统的身份管理场景
在没有集成 HR 系统的身份管理场景中,SAP S/4HANA Cloud Public Edition 是工人(员工和临时工)和工作协议的主要系统。在这些身份管理场景中,临时工和员工的流程相同。这些场景之间的区别在于最初创建相应用户的位置。
- 将 SAP S/4HANA Cloud Public Edition 设置为用户的主要系统:在此身份管理场景中,既未集成企业用户存储,也不会集成 HR 系统。
- 将 SAP Cloud Identity Services 设置为用户的主要系统:在此身份管理场景中,既未集成企业用户存储,也不会集成 HR 系统。
- 将企业用户存储设置为用户的主要系统:在此身份管理场景中,未集成 HR 系统。
使用集成 HR 系统设置身份管理场景
在使用集成 HR 系统的身份管理场景中,HR 系统是员工的主要系统。临时工的主要系统是 SAP S/4HANA Cloud Public Edition 或集成 HR 系统,例如 SAP SuccessFactors Employee Central。员工和临时工的相应用户最初在企业用户存储中创建。
- 将 SAP SuccessFactors Employee Central 设置为工人的主要系统:在此身份管理场景中,工人(员工或临时工)登录到 SAP SuccessFactors Employee Central。员工和临时工的相应用户最初在企业用户存储中创建。
- 将 SAP SuccessFactors Employee Central 设置为员工的主要系统,将 SAP S/4HANA Cloud Public Edition 设置为临时工的主要系统:在此身份管理场景中,员工登录到 SAP SuccessFactors Employee Central。临时工及其工作协议已上线到 SAP S/4HANA Cloud Public Edition。员工和临时工的相应用户最初在企业用户存储中创建。
根据用例,可能涉及以下组件:

警告
此幻灯片是一个简化的幻灯片,在一张幻灯片(HR 系统、SAP SuccessFactors 和外部劳动力管理系统)上显示所有 HR 组件。在现实生活中,你会决定不用,其中一个或两个供使用。
获取不同身份管理场景中涉及的组件的概览。
- SAP S/4HANA Cloud Public Edition
- SAP S/4HANA Cloud Public Edition 环境是模块化的。根据 IT 架构的设置以及要与 SAP S/4HANA Cloud Public Edition 集成的产品,可以使用不同的身份管理场景。
- SAP 中央业务配置
- SAP Central Business Configuration 使您能够从一个中央位置设定、配置和实施 SAP S/4HANA Cloud Public Edition 的端到端业务流程。
- SAP Cloud Identity Services
- SAP Cloud Identity Services 是在 SAP Business Technology Platform (SAP BTP) 上运行的一组服务,使您能够在系统之间集成身份和访问管理。目标是提供跨系统的无缝单点登录 (SSO) 体验,同时确保系统和数据访问安全。SAP Cloud Identity Services 包括 Identity Authentication、Identity Provisioning 和身份目录。
- Identity Authentication 为您提供业务流程、应用程序和数据的基于云的受控访问。它通过验证机制、单点登录、企业预置集成和便捷的自助服务选项简化您的用户体验。Identity Authentication 具有以下优势:验证:所有 SAP 云应用程序都可以为其用户提供相同的验证机制,以及具有可配置多因素 (MFA) 实施的强验证;多个用户存储的轻松分离机制和用于验证用户凭据的灵活配置。
- 单点登录:Identity Authentication 为所有 SAP 云应用程序和预配置或半自动信任配置 提供中央 SSO 端点。
- 集成 SAP 应用程序:Identity Authentication 为用户提供通用身份,并为用户管理和安全令牌服务提供统一的方式,以保护 RORY 到系统的通信。跨应用程序的数据可以相互关联 (中央基础服务的前提条件)。
- Identity Provisioning 提供更简单、更安全的身份生命周期管理作为具有身份和权限配置和取消配置的服务。它使客户能够更快、更高效地管理用户登录和注销。Identity Provisioning 支持云中企业身份的集中生命周期。此外,还可以处理现有企业预置身份到云应用程序的自动配置。
- 身份目录是 SAP Cloud Identity Services 的持久层。它为存储和管理用户和组提供了一个中心位置。其 SCIM 2.0 REST API 允许客户使用自己的属性定义自己的自定义模式。目录生成全局用户标识属性 - IT 架构中的唯一用户标识符。此属性由 Identity Provisioning 分配到 SAP 云应用程序(例如 SAP Task Center),其在其集成场景中需要通用用户标识符。
- SAP Business Technology Platform (BTP) 子账户
- SAP BTP 是一款集成产品,由五个技术产品组合组成:应用程序开发、自动化、集成、数据和分析以及人工智能。该平台使您能够将数据转化为业务价值,构建端到端业务流程,并快速构建和扩展 SAP 应用程序
- SAP Authorization and Trust Management 服务允许您管理用户、用户权限和对身份提供者的信任。扩展服务 - 用户账户和验证 (XSUAA) 服务提供管理和分配应用程序权限的功能。
- 在 SAP BTP 上运行的业务应用程序:例如,SAP Task Center 是在 SAP BTP 上运行的业务应用程序,可帮助您将审批任务集成到中央解决方案。
- SAP Master Data Integration (MDI) 服务:SAP Master Data Integration 服务使您能够轻松高效地跨多个产品共享一致的主数据。
- SAP 云应用生命周期管理
- SAP Cloud ALM 是应用程序生命周期管理 (ALM) 的产品。它适用于使用 SAP 提供的解决方案,并且不想使用自己的 ALM 企业预置平台来管理这些解决方案的客户。
注意
请求 SAP Cloud ALM 时,将在 SAP BTP 上的 SAP Cloud ALM 特定全局账户中创建 SAP Cloud ALM 特定子账户。无法在包含 SAP Cloud ALM 订阅的子账户中订阅任何其他应用程序。子账户专为 SAP Cloud ALM 设置。
- 企业用户存储
- 除身份目录服务外,您还可以使用现有企业用户存储允许用户在 SAP S/4HANA Cloud Public Edition 及其集成产品中使用其企业凭据进行验证。
注意
根据 IT 架构的设置,配置将有所不同。
根据您的配置,将额外使用以下组件中的一个或两个:
- 人力资源 (HR) 系统
- 使用外部 HR 系统为公司的整个劳动力提供单一主数据源。
- SAP SuccessFactors Employee Central
- 使用 SAP SuccessFactors Employee Central 为公司的整个劳动力(包括员工和临时工(可选))提供单一主数据源。
- 外部劳动力管理系统
- 使用外部劳动力管理系统来管理外部劳动力的标准化记录,例如临时工。然后,SAP SuccessFactors Employee Central 只能用作员工的主系统。