SAP BTP でのユーザおよび権限管理の分析

Objectives

After completing this lesson, you will be able to:
  • SAP BTP でのユーザ管理について説明してください。
  • SAP BTP でのロールおよび権限管理について説明します。

ユーザおよび権限管理のビジネス概要

IT ランドスケープがますます複雑になるにつれ、セキュリティのトピックがより重要になります。会社では、アプリケーションユーザ (ビジネスユーザ) およびプラットフォームユーザ (管理者、オペレータなど) を管理する必要があります。  ロールおよび権限を割り当てて、SAP Cloud Identity Services でセントラル ID プロビジョニングを構築する必要があります。使用または統合されるすべての API およびインタフェースも保護される必要があります。

SAP BTP でのユーザおよび権限管理

SAP BTP でのユーザおよび権限管理

SAP BTP では、以下が区別されます。

  • プラットフォームユーザは、通常、クラウド管理ツールを使用し、SAP BTP でサービスをデプロイ、管理、およびトラブルシューティングする管理者またはオペレータ (DevOps) です。通常、これらは SAP BTP コックピットに直接ログオンし、そこで作業するユーザです。また、Cloud Foundry 領域でサービスを処理および使用する開発者である場合もあります。
  • ビジネスユーザは、SAP BTP にデプロイされるビジネスアプリケーションを使用します。たとえば、デプロイされたカスタムアプリケーションのエンドユーザや、サブスクライブしたアプリまたはサービス (SAP Business Application Studio など) のユーザはビジネスユーザです。

SAP BTP のプラットフォームユーザ

SAP BTP のプラットフォームユーザの概要

SAP BTP は、最上位レベルのグローバルアカウントに編成されています。グローバルアカウントは、SAP との契約を反映したものです。これは、ユーザにさまざまなアプリケーションおよびサービスを提供する複数のディレクトリやサブアカウントで構成されます。作業の構造化および編成を改善するために、さらに多くのレベルがあります。たとえば、グローバルアカウントにあるサブアカウントの数が多すぎる場合は、ディレクトリを作成して構造化できます。

サブアカウントには、Cloud Foundry、Kyma、または ABAP 環境の最大 3 つの環境を含めることができます。環境により、選択に基づくさまざまなアプローチおよびツールを使用して、ビジネスアプリケーションを開発および管理することができます。もちろん、環境とそのコンテンツ (ランタイム、サービスインスタンスなど) の内部には、アクセスおよび権限を提供するために必要なユーザもあります。

SAP BTP の機能を使用するすべてのユーザは、ロールを介して特定の権限にユーザとして割り当てる必要があります。ユーザ管理は、グローバルアカウントからサブアカウント、およびディレクトリから環境までのすべてのレベルで行われます。各レベルで、リソースおよびユーザをそれらのレベルで管理する管理者が必要です。管理方法には、現在のレベルに応じていくつかの違いがあります。

SAP BTP でのユーザ管理

SAP BTP でのユーザ管理、グローバルビュー

顧客が SAP と契約すると、グローバルアカウントレベルで 1 人のユーザが作成されます。このレベルでは、エンタイトルメントが定義され、エンティティおよびサービス (請求情報を含む) が割り当てられます。グローバルアカウント管理者は、最初に SAP BTP にログオンして、これらの権限を管理し、ディレクトリおよびサブアカウントを作成できます。複数の従業員がグローバルアカウントを管理できるようにするには、管理者がグローバルアカウントレベルで他のユーザを作成し、それらのユーザに管理者権限を割り当てる必要があります。

通常、グローバルアカウントはさまざまなサブアカウントで構成されます。グローバルアカウント管理者がサブアカウントを作成すると、自動的にそのサブアカウントの管理者になります。サブアカウント管理者は、権限、サービスサブスクリプションの管理、サブアカウントレベルでの他のユーザの作成、およびユーザへのロールの割り当てを行うことができます。サブアカウント管理者は、グローバルアカウントではなく、サブアカウントの管理権限のみを取得します。

サブアカウント管理者は、ビジネスユーザも作成します。ビジネスユーザは、SAP BTP で提供されるアプリケーションおよびサービス (例: SAP Business Application Studio) または SAP BTP で提供されるツールおよびサービスを使用して作成されたビジネスアプリケーション (SaaS) のコンシューマです。これらのユーザは SAP BTP にアクセスできますが、管理タスクは実行できません。ビジネスユーザが SAP BTP で 1 つのアプリケーションのみを使用する場合、SAP BTP コックピット (サブアカウント) へのアクセスは必ずしも必要ではなく、アプリケーションのみにアクセスする必要があります。この場合、サブアカウント管理者はサブアカウントレベルでユーザを作成し、そのユーザにアプリケーション権限のみを割り当てます。

ロールおよび権限

この図は、ユーザ、ロール、およびロールコレクションの関係を示しています。

SAP BTP のさまざまな機能を使用するには、そのための権限が必要です。ロールおよびロールコレクションを使用して権限を設定できます。

ロールコレクション

ロールコレクションは、SAP BTP のリソースおよびサービスの権限を組み合わせた個別のロールで構成されます。ロールコレクションは、1 つまたは複数のロールで構成されます。ロールコレクションはユーザにのみ割り当てますが、個別のロールには割り当てません。ロールとその権限は、ロールコレクションの割当によってユーザに自動的に提供されます。ロールコレクションは、各 SAP BTP レベルで個別に管理されます。グローバルアカウントに存在するロールコレクションは、サブアカウントに存在しません。同様に、サブアカウントのロールコレクションは、グローバルアカウントでは使用できません。

SAP BTP では、プラットフォームユーザおよびアプリケーションユーザ向けに、事前定義されたロールコレクションのセットがすでに提供されています。グローバルアカウント、ディレクトリ、サブアカウントなどでプラットフォームユーザの管理者アクセスを設定するには、SAP BTP の特定のレベルの既存の管理者が、事前定義されたロールコレクションを他のプラットフォームユーザに割り当てます。

SAP BTP でサブスクライブできるアプリケーションのユーザ向けに、アプリケーションのサブスクリプション後に利用可能になる事前定義済ロールコレクションもあります。また、SAP BTP にデプロイされたカスタムアプリケーションの権限を付与するロールを含むカスタムロールコレクションを作成することもできます。

ロール

ロールは、使用する SAP BTP サービス、およびサービスのロールテンプレートを提供する開発者から提供されます。サービスから有効化されている場合は、これらのロールテンプレートをカスタマイズすることができます。多くのシナリオでは、これを実行できず、サービスで提供されるロールを使用する必要があり、ロールコレクションへのそれらの作成を開始し、これらのロールコレクションをユーザに割り当てることができます。サービスの開発者がロールコレクションテンプレートを提供することもできますが、それに加えて、独自のロールコレクションを常に作成できます。

ロールコレクションの割当に関する詳細

注記

SAP BTP のすべてのユーザは、アイデンティティプロバイダに保存されます。ユーザをその権限に割り当てる方法は、アイデンティティプロバイダとのトラスト設定のタイプによって異なります。SAP ID サービスによるデフォルトのトラスト設定を使用している場合は、ユーザをロールコレクションに直接割り当てます。ただし、カスタムアイデンティティプロバイダを使用している場合は、ロールコレクションを個別のユーザに直接割り当てたり、ロールコレクションをアイデンティティプロバイダで定義されたユーザグループまたはその他のユーザ属性にマッピングしたりすることができます。これは連携と呼ばれます。

カスタムアイデンティティプロバイダは、ユーザグループに属することができるユーザをホストします。ロールコレクションを 1 つまたは複数のユーザグループに割り当てることで、連携を使用するのが効率的です。ロールコレクションには、このユーザグループに必要なすべての権限が含まれています。この方法により、新規ビジネスユーザを追加する際の時間が節約されます。各ユーザグループにユーザを追加するだけで、新しいビジネスユーザはロールコレクションに含まれるすべての権限を自動的に取得します。

このレッスンの重要ポイント

SAP BTP には、ロールコレクションを管理し、それらをプラットフォームユーザまたは主にアプリケーションおよびサービスを利用するビジネスユーザに割り当てるための機能が組み込まれています。SAP BTP 内のプラットフォームユーザは、グローバルアカウント、ディレクトリ、サブアカウント、および領域を使用してアーキテクチャレベルで管理および割り当てる必要があります。