Da IT-Landschaften immer komplexer werden, wird das Thema Sicherheit immer wichtiger. Ihr Unternehmen muss Anwendungsbenutzer (Anwendungsbenutzer) und Plattformbenutzer (Administratoren, Operatoren usw.) verwalten. Sie möchten Rollen und Berechtigungen zuordnen und eine zentrale Identitätsbereitstellung mit SAP Cloud Identity Services erstellen. Alle APIs und Schnittstellen, die verwendet oder integriert werden, müssen ebenfalls gesichert werden.
Benutzer- und Berechtigungsverwaltung auf SAP BTP analysieren
Objectives
- Beschreiben Sie die Benutzerverwaltung auf SAP BTP.
- Beschreiben Sie die Rollen- und Berechtigungsverwaltung auf SAP BTP.
Betriebswirtschaftliche Einführung in die Benutzer- und Berechtigungsverwaltung
Benutzer- und Berechtigungsverwaltung auf SAP BTP

SAP BTP unterscheidet zwischen:
- Plattformbenutzer sind in der Regel Administratoren oder Betreiber (DevOps), die mit Cloud-Management-Tools arbeiten und Services auf SAP BTP implementieren, verwalten und Fehler beheben. Dies sind in der Regel Benutzer, die sich direkt am SAP-BTP-Cockpit anmelden und dort arbeiten. Dies können auch Entwickler sein, die Services in Cloud-Foundry-Spaces verwenden.
- Anwendungsbenutzer verwenden die Geschäftsanwendungen, die auf SAP BTP implementiert sind. Beispielsweise sind die Endbenutzer einer deployten benutzerdefinierten Anwendung oder Benutzer abonnierter Apps oder Services wie SAP Business Application Studio Anwendungsbenutzer.
Plattformbenutzer auf SAP BTP

SAP BTP ist in globalen Konten auf oberster Ebene organisiert. Ein globales Konto spiegelt einen Vertrag mit SAP wider. Sie kann aus mehreren Verzeichnissen und/oder mehreren Unterkonten bestehen, die Benutzern verschiedene Anwendungen und Services bereitstellen. Für eine bessere Strukturierung und Organisation der Arbeit sind weitere Ebenen vorhanden. Wenn Sie beispielsweise zu viele Unterkonten in einem globalen Konto haben, können Sie Verzeichnisse anlegen, um sie zu strukturieren.
Unterkonten können bis zu drei Umgebungen haben: Cloud Foundry, Kyma oder ABAP-Umgebung. Die Umgebungen ermöglichen die Entwicklung und Verwaltung von Geschäftsanwendungen mit verschiedenen Ansätzen und Werkzeugen basierend auf Ihrer Auswahl. Natürlich gibt es innerhalb der Umgebungen und deren Inhalt, z.B. die Laufzeit, Serviceinstanzen usw. - es gibt auch Benutzer, die für die Bereitstellung von Zugriff und Berechtigungen erforderlich sind.
Jeder, der Funktionen von SAP BTP verwenden möchte, muss den spezifischen Berechtigungen über Rollen als Benutzer zugeordnet sein. Die Benutzerverwaltung erfolgt auf allen Ebenen vom globalen Konto über das Unterkonto und die Verzeichnisse bis zu den Umgebungen. Auf jeder Ebene benötigen Sie einen Administrator, der Ressourcen und die Benutzer auf diesen Ebenen verwaltet. Die Art und Weise, wie Sie verwalten, unterscheidet sich je nach Ebene, auf der Sie sich befinden.
Benutzerverwaltung auf SAP BTP

Wenn ein Kunde einen Vertrag mit SAP unterzeichnet, wird ein Benutzer auf Ebene des globalen Kontos angelegt. Auf dieser Ebene werden Anrechte definiert und Entitäten und Services zugeordnet, einschließlich Abrechnungsinformationen. Der Administrator des globalen Kontos kann sich zunächst bei SAP BTP anmelden, um diese Anrechte zu verwalten und Verzeichnisse und Unterkonten anzulegen. Um sicherzustellen, dass mehr als ein Mitarbeiter das globale Konto verwalten kann, muss der Administrator andere Benutzer auf der Ebene des globalen Kontos anlegen und ihnen Administratorberechtigungen zuordnen.
In der Regel besteht ein globales Konto aus verschiedenen Unterkonten. Wenn ein Administrator eines globalen Kontos ein Unterkonto anlegt, wird er automatisch zum Administrator des Unterkontos. Der Unterkontoadministrator kann Anrechte und Serviceabonnements verwalten, andere Benutzer auf Unterkontoebene anlegen und den Benutzern Rollen zuordnen. Administratoren von Unterkonten erhalten Administrationsberechtigungen nur für das Unterkonto, nicht für das globale Konto.
Unterkontoadministratoren legen auch Anwendungsbenutzer an. Anwendungsbenutzer sind Konsumenten von Anwendungen und Services, die auf SAP BTP (z.B. SAP Business Application Studio) bereitgestellt werden, oder Geschäftsanwendungen (SaaS), die mithilfe der von SAP BTP bereitgestellten Tools und Services angelegt wurden. Diese Benutzer können auf SAP BTP zugreifen, aber sie können keine administrativen Aufgaben ausführen. Wenn ein Anwendungsbenutzer nur eine einzelne Anwendung auf SAP BTP verwendet, benötigt er nicht unbedingt Zugriff auf das SAP-BTP-Cockpit (d.h. das Unterkonto), sondern nur auf die Anwendung. In diesem Fall legt der Unterkontoadministrator den Benutzer auf Unterkontoebene an und ordnet dem Benutzer nur Anwendungsberechtigungen zu.
Rollen und Berechtigungen

Um verschiedene Funktionen von SAP BTP verwenden zu können, müssen Sie dafür berechtigt sein. Sie können Berechtigungen mithilfe von Rollen und Rollensammlungen konfigurieren.
Rollensammlungen
Rollensammlungen bestehen aus einzelnen Rollen, die Berechtigungen für Ressourcen und Services auf SAP BTP kombinieren. Eine Rollensammlung kann aus einer oder mehreren Rollen bestehen. Sie ordnen Benutzern nur Rollensammlungen zu, aber keine einzelnen Rollen. Rollen und ihre Berechtigungen werden Benutzern automatisch über die Rollensammlungszuordnung bereitgestellt. Rollensammlungen werden auf jeder SAP-BTP-Ebene separat verwaltet. Rollensammlungen, die im globalen Konto vorhanden sind, sind in den Unterkonten nicht vorhanden. Ebenso sind Rollensammlungen in Unterkonten im globalen Konto nicht verfügbar.
SAP BTP liefert bereits einen vordefinierten Satz von Rollensammlungen für Plattformbenutzer und auch für Anwendungsbenutzer aus. Um den Administratorzugriff für Plattformbenutzer im globalen Konto, in Verzeichnissen, Unterkonten usw. einzurichten, ordnet ein vorhandener Administrator einer bestimmten Ebene auf SAP BTP anderen Plattformbenutzern vordefinierte Rollensammlungen zu.
Für Benutzer von Anwendungen, die auf SAP BTP abonniert werden können, gibt es auch vordefinierte Rollensammlungen, die nach dem Anwendungsabonnement verfügbar werden. Es ist auch möglich, benutzerdefinierte Rollensammlungen mit Rollen in anzulegen, die Berechtigungen für benutzerdefinierte Anwendungen erteilen, die auf SAP BTP implementiert wurden.
Rollen
Die Rollen werden aus den von Ihnen verwendeten SAP-BTP-Services und den Entwicklern bereitgestellt, die die Rollenvorlagen für die Services bereitstellen. Wenn sie im Service aktiviert ist, ist es möglich, diese Rollenvorlagen anzupassen. Für viele Szenarios ist dies nicht möglich, und Sie müssen mit den vom Service bereitgestellten Rollen arbeiten und können sie in Rollensammlungen zusammenstellen und diese Rollensammlungen Benutzern zuordnen. Es ist auch möglich, dass die Entwickler aus einem Service Rollensammlungsvorlagen bereitstellen. Darüber hinaus können Sie jedoch immer eigene Rollensammlungen anlegen.
Weitere Informationen zum Zuordnen von Rollensammlungen
Notiz
Der benutzerdefinierte Identity-Provider hostet Benutzer, die Benutzergruppen angehören können. Es ist effizient, die Föderation zu verwenden, indem Sie einer oder mehreren Benutzergruppen Rollensammlungen zuordnen. Die Rollensammlung enthält alle Berechtigungen, die für diese Benutzergruppe erforderlich sind. Diese Methode spart Zeit, wenn Sie einen neuen Anwendungsbenutzer hinzufügen. Fügen Sie die Benutzer einfach den entsprechenden Benutzergruppen hinzu, und die neuen Anwendungsbenutzer erhalten automatisch alle Berechtigungen, die in der Rollensammlung enthalten sind.
Wichtigste Erkenntnisse dieser Lektion
SAP BTP verfügt über integrierte Funktionen für die Verwaltung von Rollensammlungen und deren Zuordnung zu Plattformbenutzern oder zu Anwendungsbenutzern, die die Anwendungen und Services hauptsächlich nutzen. Plattformbenutzer in SAP BTP müssen auf Architekturebene mit globalen Konten, Verzeichnissen, Unterkonten und Spaces verwaltet und zugeordnet werden.