À mesure que les infrastructures informatiques deviennent de plus en plus complexes, le thème de la sécurité devient de plus en plus important. Votre entreprise doit gérer les utilisateurs d'application (utilisateurs fonctionnels) et les utilisateurs de plate-forme (administrateurs, opérateurs, etc.). Vous voulez affecter des rôles et des autorisations et créer un provisioning d'identités central avec SAP Cloud Identity Services. Toutes les API et interfaces utilisées ou intégrées doivent également être sécurisées.
Analyse de la gestion des utilisateurs et des autorisations dans SAP BTP
Objectives
- Décrivez la gestion des utilisateurs dans SAP BTP.
- Décrivez la gestion des rôles et des autorisations dans SAP BTP.
Présentation de la gestion des utilisateurs et des autorisations
Gestion des utilisateurs et des autorisations dans SAP BTP

SAP BTP fait la distinction entre :
- Les utilisateurs de la plateforme sont généralement des administrateurs ou des opérateurs (DevOps) qui travaillent avec des outils de gestion Cloud et déploient, administrent et corrigent les erreurs des services sur SAP BTP. Il s'agit généralement d'utilisateurs qui se connectent directement au cockpit SAP BTP et y travaillent. Il peut également s'agir de développeurs qui travaillent et utilisent des services dans les espaces Cloud Foundry.
- Les utilisateurs fonctionnels utilisent les applications de gestion déployées sur SAP BTP. Par exemple, les utilisateurs finaux d'une application personnalisée déployée ou les utilisateurs des applications ou services souscrits, tels que SAP Business Application Studio, sont des utilisateurs fonctionnels.
Utilisateurs de plateforme sur SAP BTP

SAP BTP est organisé en comptes globaux au niveau le plus élevé. Un compte global est le reflet d'un contrat avec SAP. Il peut être constitué de plusieurs répertoires et/ou de plusieurs sous-comptes qui fournissent différentes applications et services aux utilisateurs. D'autres niveaux sont en place pour une meilleure structuration et organisation du travail. Par exemple, si vous avez trop de sous-comptes dans un compte global, vous pouvez créer des répertoires pour les structurer.
Les sous-comptes peuvent avoir jusqu'à trois environnements : Cloud Foundry, Kyma ou ABAP. Les environnements permettent le développement et l'administration d'applications de gestion avec différentes approches et différents outils en fonction de votre sélection. Bien sûr, dans les environnements et leur contenu, comme l'exécution, les instances de service, etc., il existe également des utilisateurs requis pour fournir des accès et des autorisations.
Toute personne souhaitant utiliser les fonctionnalités de SAP BTP doit être affectée en tant qu'utilisateur aux autorisations spécifiques via des rôles. La gestion des utilisateurs a lieu à tous les niveaux, du compte global au sous-compte et aux répertoires, en passant par les environnements. À chaque niveau, vous avez besoin d'un administrateur qui gère les ressources et les utilisateurs à ces niveaux. La façon d'administrer a quelques différences selon le niveau sur lequel vous vous trouvez.
Gestion des utilisateurs sur SAP BTP

Lorsqu'un client signe un contrat avec SAP, un utilisateur est créé au niveau du compte global. À ce niveau, des droits sont définis, affectant des entités et des services, y compris des informations de facturation. L'administrateur du compte global peut d'abord se connecter à SAP BTP pour gérer ces droits et créer des répertoires et des sous-comptes. Pour s'assurer que plusieurs salariés peuvent administrer le compte global, l'administrateur doit créer d'autres utilisateurs au niveau du compte global et leur affecter des autorisations d'administrateur.
En règle générale, un compte global est constitué de différents sous-comptes. Lorsqu'un administrateur de compte global crée un sous-compte, il devient automatiquement l'administrateur du sous-compte. L'administrateur de sous-compte peut gérer les droits, l'abonnement au service, créer d'autres utilisateurs au niveau du sous-compte et affecter des rôles aux utilisateurs. Les administrateurs de sous-compte obtiennent les autorisations d'administration pour le sous-compte uniquement, pas pour le compte global.
Les administrateurs de sous-compte créent également des utilisateurs fonctionnels. Les utilisateurs fonctionnels sont des consommateurs d'applications et de services fournis sur SAP BTP (par exemple : SAP Business Application Studio) ou des applications de gestion (SaaS) qui ont été créées à l'aide des outils et services fournis par SAP BTP. Ces utilisateurs peuvent accéder à SAP BTP, mais ils ne peuvent pas effectuer de tâches administratives. Si un utilisateur fonctionnel utilise une seule application dans SAP BTP, il ne requiert pas nécessairement l'accès au cockpit SAP BTP (c'est-à-dire au sous-compte), mais uniquement à l'application. Dans ce cas, l'administrateur de sous-compte crée l'utilisateur au niveau du sous-compte et affecte uniquement des autorisations d'application à l'utilisateur.
En savoir plus
Pour en savoir plus sur l'utilisation des utilisateurs dans SAP BTP, consultez la documentation officielle.
Rôles et autorisations

Pour utiliser différentes fonctions de SAP BTP, vous devez disposer d'une autorisation. Vous pouvez configurer des autorisations à l'aide de rôles et de collections de rôles.
Collections de rôles
Les collections de rôles se composent de rôles individuels qui combinent des autorisations pour les ressources et les services sur SAP BTP. Une collection de rôles peut comprendre un ou plusieurs rôles. Vous affectez uniquement des collections de rôles aux utilisateurs, mais pas des rôles individuels. Les rôles et leurs autorisations sont fournis automatiquement aux utilisateurs via l'affectation de groupe de rôles. Les collections de rôles sont gérées séparément à chaque niveau de SAP BTP. Les collections de rôles qui existent dans le compte global n'existent pas dans les sous-comptes. De même, les collections de rôles dans les sous-comptes ne sont pas disponibles dans le compte global.
SAP BTP fournit déjà un ensemble prédéfini de collections de rôles pour les utilisateurs de la plate-forme et également pour les utilisateurs de l'application. Pour configurer l'accès administrateur pour les utilisateurs de la plate-forme dans le compte global, les répertoires, les sous-comptes, etc., un administrateur existant d'un certain niveau dans SAP BTP affecte des collections de rôles prédéfinies à d'autres utilisateurs de la plate-forme.
Pour les utilisateurs des applications auxquelles il est possible de s'abonner sur SAP BTP, il existe également des groupes de rôles prédéfinis qui deviennent disponibles après l'abonnement à l'application. Il est également possible de créer des collections de rôles personnalisés avec des rôles dans qui donnent des autorisations pour les applications personnalisées déployées sur SAP BTP.
Rôles
Les rôles sont fournis par les services SAP BTP que vous utilisez et par les développeurs qui fournissent les modèles de rôle pour les services. Lorsque cette option est activée depuis le service, il est possible de personnaliser ces modèles de rôle. Pour un grand nombre de scénarios, cela n'est pas possible et vous devez utiliser les rôles fournis par le service et pouvez commencer à les composer dans des collections de rôles et à affecter ces collections de rôles aux utilisateurs. Il est également possible que les développeurs d'un service fournissent des modèles de collection de rôles, mais en plus, vous pouvez toujours créer vos propres collections de rôles.
Plus d'informations sur l'affectation de collections de rôles
Remarque
Le fournisseur d'identités personnalisé héberge les utilisateurs qui peuvent appartenir à des groupes d'utilisateurs. Il est efficace d'utiliser la fédération en affectant des collections de rôles à un ou plusieurs groupes d'utilisateurs. La collection de rôles contient toutes les autorisations nécessaires pour ce groupe d'utilisateurs. Cette méthode permet de gagner du temps lorsque vous ajoutez un nouvel utilisateur fonctionnel. Il vous suffit d'ajouter les utilisateurs aux groupes d'utilisateurs respectifs et les nouveaux utilisateurs fonctionnels obtiennent automatiquement toutes les autorisations incluses dans la collection de rôles.
En savoir plus
Pour en savoir plus, voir Affectation de collections de rôles.
Points clés à retenir de cette leçon
SAP BTP dispose de fonctionnalités intégrées pour gérer les collections de rôles et les affecter aux utilisateurs de la plate-forme ou aux utilisateurs fonctionnels qui utilisent principalement les applications et les services. Les utilisateurs de la plate-forme dans SAP BTP doivent être gérés et affectés au niveau de l'architecture avec des comptes globaux, des répertoires, des sous-comptes et des espaces.