Actualización del control de acceso y la administración de usuarios

Objective

After completing this lesson, you will be able to gestionar la configuración del control de acceso.

Parámetros de perfil y reglas de contraseña para inicio de sesión de usuario

siguientes diapositivas muestran las parametrizaciones más importantes y los parámetros de perfil con los que puede controlar la contraseña y las reglas de inicio de sesión. El control del uso de estos valores debe proteger su sistema contra cualquier tipo de uso indebido por parte de los usuarios.

Ilustración que muestra las reglas de contraseña.

Existen dos formas de controlar la selección de contraseñas de usuario:

  • Puede utilizar los parámetros de perfil del sistema para asignar una longitud mínima para contraseñas y definir la frecuencia con la que los usuarios deben establecer contraseñas nuevas.

  • pueden introducir contraseñas no válidas en la tabla de contraseñas reservadas, USR40. Esta tabla se actualiza con la transacción SM30. Las entradas también se pueden realizar de forma genérica:

    • "?" denota un solo carácter

    • "*" indica una cadena de caracteres

Ejemplo:

  • Si introduce "123*" en la tabla USR40, las contraseñas no pueden empezar con la cadena de caracteres "123*".

  • Si define "*ABC*", las contraseñas no pueden contener la cadena de caracteres "ABC" en ninguna posición.

Existen reglas generales para contraseñas que no se pueden desactivar. Una contraseña:

  • Debe tener al menos seis caracteres (por defecto)

  • No debe empezar por "?" o "!"

  • No se debe "aprobar"

  • La nueva contraseña debe ser diferente de la antigua por al menos un carácter

Consejo

La configuración que determina si los usuarios deben crear una nueva contraseña que difiera de las cinco contraseñas anteriores que han introducido ya no es obligatoria. Puede utilizar el parámetro login/password_history_size para establecer el historial entre 1 y 100. El valor estándar propuesto sigue siendo 5.

También hay una serie de reglas de contraseña predefinidas, que se muestran en la siguiente diapositiva.

Ilustración que muestra la primera parte de las verificaciones de contraseña con parámetros de perfil del sistema.

Ahora hay alrededor de 30 parámetros de perfil en el sistema SAP que comienzan con "el inicio de sesión". Debido a la gran cantidad de parámetros, solo unos pocos se han enumerado aquí como ejemplos. Para obtener más información, consulte las descripciones de parámetro (para la transacción RZ11) o la documentación online.

login/min_password_lng

Puede establecer la longitud mínima para contraseñas con el parámetro login/min_password_lng. De forma predeterminada, la contraseña debe tener al menos "6" caracteres y no más de "40". Los parámetros login/min_password_doctors, login/min_password_letters, login/min_password_lowercase, login/min_password_uppercase e login/min_password_specials especifican el número mínimo de dígitos, letras (número de mayúsculas y minúsculas) o caracteres especiales que debe contener una contraseña. El rango de valores es de 1 a 40.

login/password_expiration_time

El parámetro login/password_expiration_time especifica el número de días después de los cuales un usuario debe establecer una nueva contraseña. Si el parámetro se establece en 0, el usuario no necesita modificar su contraseña.

login/password_max_idle_initial

El parámetro login/password_max_idle_initial indica el tiempo máximo durante el cual una contraseña inicial (una contraseña seleccionada por el administrador de usuarios) sigue siendo válida si no se utiliza. Una vez vencido este período, la contraseña ya no se puede utilizar para la autenticación. El responsable de la gestión de usuarios puede reactivar la entrada al sistema mediante contraseña asignando una nueva contraseña inicial.

login/password_max_idle_productive

Este parámetro indica el tiempo máximo durante el cual una clave de acceso productiva (una clave de acceso elegida por el usuario) sigue siendo válida cuando no se utiliza. Una vez vencido este período, la contraseña ya no se puede utilizar para la autenticación. El responsable de la gestión de usuarios puede reactivar la entrada al sistema mediante contraseña asignando una nueva contraseña inicial.

login/min_password_diff

Con el parámetro login/min_password_diff, el administrador puede determinar el número de caracteres diferentes que debe tener una nueva contraseña en comparación con la antigua cuando los usuarios cambian sus contraseñas. Este parámetro no tiene efecto cuando se crea un nuevo usuario o se restablecen las contraseñas (==> contraseña inicial).

Ilustración que muestra la segunda parte de las verificaciones de contraseña con parámetros de perfil del sistema.
login/fails_to_session_end

Puede fijar el número de intentos fallidos de entrada al sistema después de los cuales se cancela SAP GUI mediante el parámetro login/fails_to_session_end. Si el usuario desea volver a intentarlo, deberá reiniciar SAP GUI.

login/fails_to_user_lock

Puede establecer el número de intentos fallidos de inicio de sesión después de los cuales un usuario está bloqueado en el sistema SAP mediante el parámetro login/fails_to_user_lock. Al mismo tiempo se escribe una entrada en el log del sistema. El contador de entradas al sistema fallidas se restablece después de una entrada al sistema exitosa.

login/failed_user_auto_unlock

A medianoche (hora del servidor), el sistema ya no desbloquea automáticamente los usuarios bloqueados como resultado de intentos de inicio de sesión incorrectos (valor predeterminado desde SAP NetWeaver 7.0). Reactive este desbloqueo automático con el parámetro login/failed_user_auto_lock = 1.

El administrador puede desbloquear, bloquear o asignar una nueva contraseña a los usuarios en la actualización de usuarios (transacción SU01).

login/disable_multi_gui_login

Si el parámetro login/disable_multi_gui_login está fijado en 1, un usuario no puede iniciar sesión en un cliente más de una vez. Esto puede ser deseable por razones de seguridad del sistema. Este parámetro se aplica a las entradas al sistema SAP GUI. Si el parámetro está fijado en 1, el usuario tiene las siguientes opciones al entrar al sistema de nuevo: "Continuar con esta entrada al sistema y finalizar cualquier otra entrada al sistema" o "Finalizar esta entrada al sistema". Los usuarios a los que esto no se debe aplicar deben especificarse en el parámetro login/multi_login_users, separados por comas y sin espacios.

Los siguientes parámetros añaden un nuevo nivel de detalle a la implementación de la política de contraseñas en el sistema SAP.

login/min_password_lowercase

login/min_password_lowercase: de acuerdo con el valor del parámetro, la contraseña debe contener al menos "x" minúsculas. El valor predeterminado es "0".

login/min_password_uppercase

login/min_password_uppercase: El valor de parámetro define el número mínimo de letras mayúsculas que debe tener una contraseña. El valor predeterminado es "0".

login/password_change_waittime

login/password_change_waittime: los usuarios solo pueden cambiar sus contraseñas de nuevo después de esperar un período de tiempo especificado. El valor predeterminado es "1", lo que significa que el usuario debe esperar un día para volver a cambiar su contraseña. Sin embargo, los administradores de usuarios pueden cambiar o restablecer la contraseña de los usuarios tantas veces al día como lo necesiten.

login/password_charset

login/password_charset: El valor predeterminado es "1". Este parámetro solo se utiliza si se deben generar contraseñas compatibles con versiones anteriores. Especifica qué caracteres se pueden utilizar en la contraseña. Todos los caracteres Unicode están permitidos por defecto.

inicio de sesión/password_downwards_compatibilidad

login/password_downwards_compatibilidad: El sistema genera hashes de contraseña compatibles hacia abajo, que corresponden a una contraseña de "8" caracteres de longitud. La compatibilidad descendente es necesaria para la comunicación RFC con releases de SAP anteriores. El valor predeterminado es "1".

Usuarios especiales

Ilustración que muestra la lista de usuarios especiales.

, existen dos tipos de usuarios especiales: los creados al instalar el sistema SAP y los creados al copiar mandantes.

Durante la instalación del sistema SAP, se crea el mandante 000. En función del sistema SAP que esté instalado, se crean adicionalmente los mandantes 001 y 066. Los usuarios especiales están predefinidos en los mandantes. Dado que hay nombres estándar y contraseñas estándar para estos usuarios, que son conocidos por otras personas, debe protegerlos contra el acceso no autorizado.

Usuario especial del sistema SAP, SAP*

SAP* es el único usuario en el sistema SAP para el que no se requiere ningún registro maestro de usuario, ya que está definido en el código de sistema. SAP* tiene, por defecto, la contraseña "PASS" y autorizaciones de acceso sin restricciones para el sistema.

Al instalar el sistema SAP, se crea automáticamente un registro maestro de usuario para SAP* en el mandante 000 (y en 001 si existe). Al principio, aún tiene la contraseña inicial "06071992". El administrador debe restablecer la contraseña durante la instalación. La instalación solo puede continuar después de que la contraseña se haya modificado correctamente. El registro maestro creado aquí desactiva las propiedades especiales de SAP*, de modo que ahora solo se aplican las autorizaciones y la contraseña definidas en el registro maestro de usuario.

Usuario DDIC

Este usuario es responsable de actualizar el diccionario ABAP y la logística de software.

Al instalar el sistema SAP, se crea automáticamente un registro maestro de usuario en el mandante 000 [ 001 ] para el usuario DDIC. Con este usuario también, se le solicita que cambie la contraseña estándar de "19920706" durante la instalación (similar al usuario SAP*). Determinadas autorizaciones están predefinidas en el código de sistema para el usuario DDIC, lo que significa que es, por ejemplo, el único usuario que puede entrar al sistema SAP durante la instalación de un nuevo release.

Atención

Para proteger el sistema contra el acceso no autorizado, SAP recomienda asignar estos usuarios al grupo de usuarios SUPER en el mandante 000 [ 001 ]. Este grupo de usuarios solo está asignado a superusuarios.

Usuario EarlyWatch

El usuario EarlyWatch se suministra en el mandante 066 y está protegido con la contraseña "SUPPORT". Los expertos de EarlyWatch de SAP trabajan con este usuario. Este usuario no debe borrarse. Modifique la contraseña. Este usuario solo debería utilizarse para funciones EarlyWatch (supervisión y rendimiento).

Consejo

para el usuario "SAP *"

Si copia un mandante, el usuario "SAP *" siempre estará disponible. Este usuario no tiene un registro maestro de usuario y está programado en el código de sistema. Para proteger su sistema contra accesos no autorizados, debe crear un registro maestro de usuario para este usuario especial. Cree un "superusuario" con autorización total.

Si ahora borra el registro maestro de usuario "SAP*", la contraseña inicial "PASS" con las siguientes propiedades vuelve a ser válida:

  • El usuario tiene autorización total porque no se realizan verificaciones de autorización.

  • La clave de acceso estándar "PASS" no se puede modificar.

¿Cómo puede contrarrestar este problema para proteger el sistema contra el uso indebido?

  • Puede desactivar las propiedades especiales de SAP*. Para ello, debe fijar el parámetro de perfil de sistema login/no_automatic_user_sapstar en un valor mayor que cero. Si el parámetro está activo, SAP* ya no tiene propiedades especiales. Si se borra el registro maestro de usuario SAP*, la entrada al sistema con PASS ya no funcionará.

  • Si desea restablecer el comportamiento antiguo de SAP*, primero debe reinicializar el parámetro y reiniciar el sistema.

Política de seguridad y restricción del inicio de sesión de los usuarios

Política de seguridad

A veces, los usuarios requieren una política de seguridad diferente para iniciar sesión y contraseñas que los valores predeterminados. Por ejemplo, los usuarios potentes, como los administradores, deben tener contraseñas con un nivel de protección más alto que los usuarios estándar. Estos usuarios deben verse obligados a cambiar sus contraseñas con más frecuencia o tener reglas más complejas para sus contraseñas. Sin embargo, estos requisitos, si se aplican ampliamente, pueden provocar un aumento en las solicitudes del servicio de asistencia si obliga a los usuarios estándar a cumplir con dichos requisitos.

Utilice este campo para seleccionar una política de seguridad para el usuario. De lo contrario, el usuario utiliza la política de seguridad estándar.

Definición de políticas de seguridad

Con este procedimiento se crean políticas de seguridad con atributos para los que no desea utilizar explícitamente el valor predeterminado. Por ejemplo, asigne una nueva política de seguridad llamada Dígitos y modifique, como se describe a continuación, el valor estándar para el atributo MIN_PASSWORD_DIGITS de 0 a 4. Los nuevos dígitos de la política de seguridad utilizan los valores estándar para todos los atributos de la política de seguridad, a excepción del atributo MIN_PASSWORD_DIGITS. Sin embargo, también puede crear una política de seguridad sin definir atributos. Esta política utiliza los valores predeterminados para todos los atributos de la política de seguridad.

Procedimiento:

  1. Inicie la herramienta de actualización para políticas de seguridad (transacción SECPOL).

  2. En el modo de modificación, seleccione Entradas nuevas.

  3. Introduzca un nombre en el campo Política de seguridad y una descripción en el campo Texto breve.
  4. Haga doble clic en el nodo Atributos.
  5. Seleccione la política de seguridad y vuelva a hacer doble clic en el nodo Atributos. Aparece la vista de modificación para atributos.
  6. Seleccione Entradas nuevas.

  7. En el campo Nombre de atributo de política, introduzca, por ejemplo, mediante la ayuda para entradas, un atributo de política de seguridad y, en el campo Valor de atributo, un valor.

    Consejo

    Una vez especificados todos los atributos que se deben modificar, puede visualizar los valores de atributo que realmente se aplican a la política. Para ello, seleccione el pulsador Efectivo. El sistema muestra tanto los atributos que ha modificado como los atributos que se han conservado con valores predeterminados en la política de seguridad.

  8. Grabe las entradas.

Capturas de pantalla sobre la definición de políticas de seguridad.

Asignación de políticas de seguridad a usuarios

La política de seguridad se puede asignar a un usuario mediante la herramienta de actualización de usuarios (transacción SU01) o asignarla a varios usuarios mediante la actualización de usuarios en masa (transacción SU10). En la pestaña Datos logon, introduzca una política de seguridad para el usuario, en el campo Política de seguridad.

Restringir el inicio de sesión de los usuarios mientras se realiza el trabajo de mantenimiento en el sistema

Durante el trabajo de mantenimiento, solo determinados administradores deberían poder iniciar sesión en el sistema. El inicio de sesión de los usuarios en el servidor de aplicación se puede restringir fijando el nuevo parámetro de perfil login/server_logon_limit.

Los siguientes valores son posibles:

  • 0: Sin restricciones.

    Todos los usuarios pueden entrar en el servidor de aplicación.

  • 1: Solo se permite iniciar sesión en el servidor de aplicación con derechos especiales.

    Solo aquellos usuarios cuya política de seguridad asignada contenga el nuevo atributo SERVER_LOGON_PRIVILEGE con el valor 1 pueden iniciar sesión en el sistema. Para modificar la política de seguridad, utilice la transacción SECPOL. Modifique la política de seguridad relevante que haya asignado solo a sus administradores. Incluya el atributo de directriz SERVER_LOGON_PRIVILEGE en la política de seguridad y fije el valor en 1. Los usuarios que inician sesión en el sistema sin derechos especiales ven el siguiente mensaje de error: Actualmente, el servidor no está disponible de forma general (inicio de sesión restringido).

  • 2: No se permite la entrada al sistema en el servidor de aplicación.

    Los usuarios que inician sesión en el sistema ven el siguiente mensaje de error: El servidor no está disponible actualmente (inicio de sesión no permitido).

  • 3: Solo se permite una entrada externa al servidor de aplicación con derechos especiales.

    Solo aquellos usuarios cuya política de seguridad asignada contenga el atributo SERVER_LOGON_PRIVILEGE con el valor 1 pueden entrar al sistema externamente. Los usuarios que intentan iniciar sesión en el sistema externamente sin derechos especiales ven el siguiente mensaje de error: Actualmente el servidor no está disponible de forma general (inicio de sesión restringido).

  • 4: No se permite la entrada externa al servidor de aplicación.

    Los usuarios que intentan iniciar sesión en el sistema externamente sin derechos especiales ven el siguiente mensaje de error: El servidor no está disponible actualmente (inicio de sesión no permitido).

Consejo

Si fija el parámetro de perfil dinámico, no se cerrará la sesión del servidor de aplicación. Utilice la transacción RZ10 para grabar el valor de forma permanente. La referencia de utilización en el sistema de información de usuario le permite determinar qué usuarios se han asignado a un atributo de política o política de seguridad. Para utilizarla, llame la transacción SUIM y seleccione Referencia de utilizaciónPolíticas de seguridadEn usuarios.

Atención

Si ha activado el usuario de emergencia, SAP*, siempre es posible iniciar sesión en el sistema con el usuario SAP*. El usuario de emergencia está activo si el parámetro de perfil login/no_automatic_user_sapstar está fijado en 0 y el usuario SAP* no está definido en la transacción SU01.

Restringir el inicio de sesión de los usuarios (login/server_logon_limit)

  • 0: Sin restricciones.

  • 1: Solo se permite iniciar sesión en el servidor de aplicación con derechos especiales.

  • 2: No se permite la entrada al sistema en el servidor de aplicación.

  • 3: Solo se permite una entrada externa al servidor de aplicación con derechos especiales.

  • 4: No se permite la entrada externa al servidor de aplicación.

Bloqueo de usuarios inactivos

Para bloquear todos los usuarios inactivos, utilice el report RSUSR_LOCK_USERS con el que puede seleccionar y bloquear automáticamente. En la pantalla de selección del report RSUSR_LOCK_USERS, seleccione los criterios que desea aplicar para bloquear el usuario. Tiene la opción de verificar el resultado de la selección y visualizar los usuarios que ha encontrado o de bloquearlos inmediatamente. Tenga en cuenta que solo se fija un bloqueo de usuario local. Puede ejecutar el informe online y en proceso de fondo.

Objetos de autorización especiales

En el área de autorizaciones, hay algunos objetos que se producen regularmente, y se utilizan y especifican para consultas diarias. Para aclarar su uso, algunos de estos objetos se describen en las siguientes páginas.

Diagrama que muestra la verificación de autorización para el inicio de transacción.

Consejo

vez que se inicia una transacción, el núcleo siempre verifica automáticamente el código de transacción (TCD) como valor frente al objeto de autorización S_TCODE. Esto también se aplica a los códigos de transacción desarrollados por el cliente.

Ejemplo:

  • Autorización 1:

    El usuario llama la transacción PFCG (Actualización de roles). Solo puede llamar la actualización de roles si tiene autorización para este código de transacción.

  • Autorización 2:

    El usuario llama el informe "Visualizar usuarios con entradas al sistema incorrectas" desde el menú de ámbito. El código de transacción S_BCE_68001402 está asignado a este informe. El usuario solo puede ejecutar este informe si tiene autorización para este código de transacción.

Todos los objetos de un menú de ámbito se verifican con el objeto de autorización S_TCODE, ya que se asigna un código de transacción a cada entrada de menú ejecutable (informes, transacciones). Esto se implementó durante la migración de árboles de informes a menús de área.

Consejo

Sin embargo, no hay ninguna regla sin excepción. Algunos usuarios/participantes conocen una puerta trasera con la que se puede evitar esta verificación de núcleo.

Si una transacción se llama indirectamente, es decir, desde otra transacción, no se realiza ninguna verificación de autorización. Esto significa, por ejemplo, que las autorizaciones no se verifican si una transacción llama a otra con la sentencia CALL TRANSACTION.

Para garantizar que las transacciones llamadas también están sujetas a una verificación de autorización, debe utilizar la transacción SE97 para fijar la verificación del indicador de verificación en las tablas TCDCOUPLES para la entrada del par de transacciones de llamada y llamadas (véase la nota SAP 358122).

Diagrama que muestra la autorización de actualización de tablas para grupos de tablas.

El objeto de autorización S_TABU_DIS define qué contenido de tabla se puede actualizar mediante qué empleados.

El objeto de autorización S_TABU_DIS solo controla los accesos completos, que se realizan mediante la actualización de tablas estándar (SM31), la actualización avanzada de tablas (SM30) o el browser de datos (SE16). Estas asignaciones de grupos se definen en la tabla TDDAT.

El objeto consta de los siguientes campos:

  • DICBERCLS: Grupo de autorización para objetos Dictionary ABAP (descripción - máximo 4 caracteres)

  • ACTVT: Actividad (02, 03).

Ejemplo:

Autorización 1 :

En este caso, las entradas de tabla se pueden añadir, modificar o borrar ( ACTVT :=02), pero solo se pueden actualizar las tablas/vistas asignadas al grupo de autorización "V*" ( DICBERCLS=V* ).

Las tablas estándar de SAP se asignan a grupos de autorización. Estas asignaciones se pueden modificar ("SM30"). Sin embargo, debería considerarlo detenidamente. Dependiendo de la parametrización, algunos diálogos de actualización podrían producir inconsistencias de datos a partir de entonces.

Las tablas importantes son:

  • V_DDAT_54: Asignación de grupo de autorización a tablas/vista.

  • V_BRG_54: Asignación de grupos de autorización a tablas/vistas.

El grupo de autorizaciones de tabla de una tabla o vista de actualización se puede asignar mediante las transacciones SE11 o SE54. Los grupos de autorización de tabla permitidos se definen mediante la transacción SE54 o los definidos en el diálogo de actualización V_TBRG_54.

La longitud máxima de un nombre de grupo de autorización de tabla es de solo cuatro caracteres. Por lo tanto, es muy difícil representar un concepto de nombre significativo. No es posible utilizar un área de nombres de parámetro.

Además de las herramientas de actualización anteriores para los grupos de autorización basados en la tabla TBRG, se proporciona un entorno de actualización central (transacciones STBRG y STBRG_OBJ). Además de la capacidad de definir grupos de autorización independientemente del mandante, ahora también se pueden proporcionar como objetos de workbench (objeto de transporte SUCU) entre mandantes. Como parte de esta ampliación, el campo de autorización para los grupos de autorización de tabla se ha ampliado de cuatro a catorce caracteres, de modo que se puedan definir y asignar grupos de autorización basados en área de nombres para el objeto de autorización S_TABU_DIS a partir de este nivel de actualización (consulte la nota SAP 1645260 - Actualización ampliada de grupos de autorización de tabla).

El concepto de autorización para el acceso a tablas genérico mediante transacciones estándar como SE16, SE17, SM30, SM31 o SM34 antes solo estaba vinculado al objeto de autorización S_TABU_DIS. Con la nota SAP 1481950 - Nueva verificación de autorización para acceso a tabla genérico, el concepto de autorización se ha ampliado con el objeto de autorización S_TABU_NAM que verifica el acceso a nivel de nombre de tabla. Si un usuario no tiene ninguna autorización S_TAB_DIS para una tabla determinada, el sistema también verifica si el usuario tiene una autorización S_TABU_NAM. El acceso está permitido si el usuario tiene una autorización S_TABU_NAM.

Diagrama que muestra la autorización de actualización de tablas (tablas).

El objeto de autorización S_TABU_NAM contiene los campos:

  • ACTVT: Actividad (02, 03).

  • TABLA: Nombre de la tabla o vista a verificar

Con este objeto, el sistema verifica directamente los nombres de vista o los nombres de tabla para que sea posible una verificación de autorización exacta.

Nota

La verificación de autorización para visualizar o actualizar contenidos de tabla con herramientas de acceso a tablas genéricas se realiza mediante el módulo de funciones VIEW_AUTHORITY_CHECK para la verificación de autorización.

El módulo de funciones VIEW_AUTHORITY_CHECK verifica si la autorización se concede mediante el objeto S_TABU_DIS. Si la verificación para el objeto S_TABU_DIS ha fallado, la verificación se realiza para el objeto S_TABU_NAM.

Diagrama que muestra la autorización de actualización de tablas (válida para todos los mandantes).

S_TABU_CLI: Concede autorización para actualizar tablas válidas en todos los mandantes con la transacción de actualización de tablas estándar (SM31), la transacción de actualización de tablas ampliada (SM31) y el Browser de datos, así como en el sistema Customizing. También actúa como medida de seguridad adicional para tablas válidas en todos los mandantes y amplía la autorización general de actualización de tablas S_TABU_DIS.

El objeto tiene el siguiente campo:

CLIIDMAINT: Si se fija el identificador "X" o "*", se pueden actualizar tablas válidas en todos los mandantes.

Diagrama que muestra autorizaciones orientadas a filas para tablas.

Al introducir criterios de organización, puede restringir los derechos de acceso de un usuario a partes específicas de una tabla. Una posible utilización de S_TABU_LIN es visualizar y modificar el contenido solo para un área de trabajo determinada, como un país o un centro.

Como puede ver en el gráfico, el objeto consta de campos.

Actividad:

  • 02: Añadir, modificar o borrar entradas de tabla

  • 03: Visualizar solo el contenido de la tabla.

Criterio organizativo:

Campos clave de tabla/autorización de fila, como criterios organizativos (definidos en Customizing)

Atributo para criterio organizativo:

Atributos 1 a 8 para el criterio de organización; cada atributo para un determinado campo clave de tabla.

Diagrama que muestra ABAP: Verificación de flujo de programa (grupos de programas).

objeto Como es familiar de releases anteriores, es posible verificar programas utilizando el objeto de autorización S_PROGRAM.

Los programas (informes) se combinan en grupos de autorizaciones de programa y se pueden proteger contra accesos no autorizados mediante los grupos. El grupo de autorizaciones se almacena en las propiedades de los programas.

También puede almacenar sus propios grupos de autorizaciones en programas SAP (sin realizar modificaciones).

Puede asignar autorizaciones para las siguientes actividades por grupos de programas:

  • Iniciar un programa (SUBMIT)

  • Programación de un programa como job de fondo ( BTCSUBMIT)

  • Actualización de variantes (VARIANT )

Diagrama que muestra ABAP: Verificación de flujo de programa (programas).

El objeto S_PROGNAM se utiliza para completar la verificación de autorización de inicio para programas. Las autorizaciones para este objeto se verifican exclusivamente con el método CL_SABE=>AUTH_CHECK_PROGNAM() en el contexto de escenarios para autorizaciones conmutables (transacción de actualización SACF). La verificación no tiene lugar con cada comando de envío, sino solo si se llama explícitamente. Si el escenario asociado está activado, se verifican todos los programas además de las verificaciones de autorización existentes (por ejemplo, con grupos de autorización).