La transacción de actualización de usuarios le permite crear un usuario con la dirección clásica (icono Crear) o crear un usuario técnico (icono Crear usuario técnico).
Usuario con dirección clásica:
- Puede actualizar los datos personales y del lugar de trabajo mediante las transacciones y las API de administración de usuarios.
- Puede actualizar la empresa mediante la transacción SUCOMP y asignarla mediante las transacciones y las API de la gestión de usuarios.
Usuario técnico:
Un usuario técnico no tiene datos de dirección. Utilice el campo correspondiente en la pestaña "Documentación" para la descripción.

Un usuario solo puede iniciar sesión en un sistema SAP si existe un registro maestro de usuario con una contraseña correspondiente. El alcance de la actividad de los usuarios individuales en el sistema SAP se define en el registro maestro mediante uno o más roles y está restringido por la asignación de las autorizaciones adecuadas.
Los registros maestros de usuario son específicos de mandante. Debe actualizar sus propios registros maestros de usuario para cada mandante en los sistemas SAP.
Los siguientes objetos de autorización son necesarios para crear y actualizar registros maestros de usuario:
Autorización para crear o actualizar un registro maestro de usuario y asignarlo a un grupo de usuarios (objeto S_USER_GRP)
Autorización para los perfiles de autorización que asigna a los usuarios (objeto S_USER_PRO)
Autorización para crear y actualizar autorizaciones (objeto S_USER_AUTH)
Autorización para proteger roles. Con este objeto de autorización se especifica qué roles se pueden editar y qué actividades (visualizar, modificar, crear, etc.) están previstas para los roles (objeto S_USER_AGR).
Autorización para transacciones que puede asignar al rol y para las que puede asignar autorización para iniciar la transacción en la Actualización de roles (objeto S_USER_TCD)
Autorización para restringir valores que el administrador del sistema puede incluir en un rol o modificar en la actualización de roles ( S_USER_VAL )
Al seleccionar Sistema - Perfil de usuario - Datos propios (transacción SU3), los usuarios pueden actualizar las pestañas Dirección, Valores predeterminados y Parámetros.
Consejo
Además de las posibilidades para asignar autorizaciones en el sistema SAP descritas en las siguientes secciones, puede asegurarse de que sus datos estén protegidos con medidas adicionales:
Comunicación segura en la red (Secure Network Communication [SNC])
Formatos de datos seguros (Secure Store and Forward [SSF])
Seguridad en Internet
Contraseñas del sistema
Accesos a base de datos
Sistema de transporte
sus propias estructuras de directorio para el sistema SAP, etc.
Para obtener más información sobre estos temas, consulte la Guía de seguridad en SAP Service Marketplace en service.sap.com/securityguide . (También puede acceder a esto en www.service.sap.com.)
Page: Documentación

La pestaña Documentación se puede utilizar para proporcionar información sobre los usuarios:
- Descripción: este campo contiene una descripción breve del usuario.
- Persona responsable: puede utilizar este campo para definir un usuario SU01 que sea técnica y efectivamente responsable de este usuario. Esto puede ser útil para la rastreabilidad en sistemas, especialmente para usuarios técnicos anónimos.
- Documentación para el usuario: Este campo contiene la documentación de un usuario. Se genera automáticamente un cronomarcador y la persona que ha realizado la modificación se registra para cada entrada. Solo es posible la creación de entradas. No puede modificar ni borrar entradas antiguas.
Consejo
Con el report RSUSR_DELETE_USERDOCU suministrado con esta ampliación puede borrar completamente la documentación de los usuarios seleccionados. Este informe está pensado como un informe de depuración para utilizarlo después de una copia de mandante, por ejemplo. El borrado selectivo de entradas de documentación individuales no está previsto, ya que se debe garantizar un historial consistente (como documentos de modificación).
Page: Dirección

Consejo
Debe especificar al menos los siguientes datos para crear usuarios nuevos en un sistema:
En la etiqueta Dirección, solo debe actualizar el campo Apellido.
En la etiqueta Datos logon, debe introducir una Contraseña inicial para el nuevo usuario.
Todas las demás especificaciones son opcionales y casi autoexplicativas.
Page: Logon Data

El alias es un ID alternativo para un usuario SAP. Puede asignar un alias a un usuario. Esto significa que hay 40 caracteres disponibles al asignar nombres de usuario (más largos, nombres más descriptivos). Por lo tanto, el usuario se puede identificar mediante el nombre de usuario (de 12 caracteres) o el alias. El alias se utiliza principalmente si los usuarios se crean en un escenario de autoservicio a partir de transacciones de Internet. En esta situación, solo se especifica y utiliza el alias.
Política de seguridad: a veces, los usuarios requieren una política de seguridad para el inicio de sesión y las contraseñas diferente a los valores predeterminados. Por ejemplo, los usuarios potentes, como los administradores, deben tener contraseñas con un nivel de protección más alto que los usuarios estándar. Estos usuarios deben verse obligados a cambiar sus contraseñas con más frecuencia o tener reglas más complejas para sus contraseñas. Sin embargo, estos requisitos, si se aplican ampliamente, pueden provocar un aumento en las solicitudes del servicio de asistencia si obliga a los usuarios estándar a cumplir con dichos requisitos.
Este campo se puede utilizar para seleccionar una política de seguridad para el usuario. De lo contrario, el usuario utiliza la política de seguridad estándar.
Contraseña inicial: para asignar contraseñas iniciales, puede introducir la contraseña manualmente, generar la contraseña o desactivar la contraseña. La desactivación significa que el usuario ya no puede entrar al sistema con una contraseña, sino solo con variantes de inicio de sesión único (certificado X.509, ticket de inicio de sesión). Esto es útil si no necesita una entrada al sistema basada en contraseña, ya que la entrada al sistema se realiza exclusivamente de otras maneras. En este caso, la desactivación de la contraseña aumenta la seguridad, ya que las contraseñas que no se utilizan normalmente siguen siendo iniciales.
Consejo
Para aumentar la seguridad, es posible enviar correos electrónicos cifrados con contraseñas iniciales. Para obtener más detalles, consulte la nota SAP 1750161 - Gestión de usuarios: Grabación de información adicional.
Grupo de usuarios para verificaciones de autorización: Para asignar el usuario a un grupo de usuarios, introduzca el grupo de usuarios. Esto es necesario si desea dividir la actualización de usuarios entre varios administradores de usuarios. Solo el administrador que tiene autorización para este grupo puede actualizar usuarios de este grupo. Si deja el campo vacío, el usuario no estará asignado a ningún grupo. Esto significa que cualquier administrador de usuarios puede actualizar el usuario.
Es posible definir el grupo de usuarios como un campo de entrada obligatorio para mandantes específicos. Por lo tanto, ya no se puede crear un usuario sin introducir un grupo de usuarios válido. Tampoco es posible modificar un grupo de usuarios a un valor en blanco. Esta función debe activarse manualmente. Para obtener más detalles, consulte la nota SAP 1663177 - SU01: Grupo de usuarios como campo obligatorio. Se debe actualizar un grupo de usuarios válido; se utiliza como grupo de usuarios estándar.
Tipo de usuario: La propuesta del sistema es Diálogo (usuario de diálogo normal). Los otros tipos de usuario se pueden asignar si se deben realizar tipos especiales de procesamiento (consulte la siguiente figura).
Período de validez: puede especificar el período de validez del registro maestro de usuario con estos campos. Si no desea restringir la validez del registro maestro de usuario, deje los campos vacíos.
Otros datos: Para cada usuario o grupo de usuarios, debe asignar un número de contabilidad, que puede seleccionar según sea necesario. La utilización del sistema de ese usuario se liquida en el sistema contable (ACCOUNTING-EXIT) utilizando este número contable. Los números de contabilidad útiles, por ejemplo, son el centro de coste o la sociedad del usuario.
Tipos de usuario en detalle

Diálogo (A)
Tipo de usuario para exactamente un usuario interactivo (todos los tipos de entrada al sistema, incluidos los usuarios de Internet):
Con una entrada al sistema de diálogo, el sistema verifica si la clave de acceso ha vencido o es inicial. El usuario puede modificar su propia contraseña.
Se verifican varias entradas al sistema de diálogo y, si procede, se graban en log.
sistema (B)
Tipo de usuario para la ejecución en proceso de fondo y la comunicación dentro de un sistema (llamadas RFC internas):
No es posible iniciar sesión en modo interactivo.
El sistema no verifica si la contraseña ha caducado o es inicial.
Solo el administrador de usuarios puede modificar la contraseña.
Se permiten varias entradas al sistema.
El tipo de sistema también se utiliza con frecuencia en la gestión central de usuarios (CUA).
Comunicación (C)
Tipo de usuario para la comunicación sin diálogo entre sistemas (por ejemplo, usuarios RFC para ALE, workflow y TMS):
No es posible iniciar sesión en modo interactivo.
La verificación de claves de acceso vencidas o iniciales depende del método de entrada al sistema (interactivo o no interactivo). Debido a la falta de interacción, no se produce ninguna solicitud de cambio de contraseña.
Servicio (S)
Tipo de usuario que es un usuario de diálogo disponible para un grupo de usuarios más grande y anónimo. Asigne solo autorizaciones muy restringidas para este tipo de usuario:
Durante una entrada al sistema, el sistema no verifica si la contraseña ha caducado o es inicial. Solo el administrador de usuarios puede modificar la clave de acceso (transacción SU01, Pasar a, Modificar clave de acceso).
Se permiten varias entradas al sistema.
Los usuarios de servicio se utilizan, por ejemplo, para accesos anónimos al sistema a través de un servicio ITS. Después de una autenticación individual, una sesión anónima iniciada con un usuario de servicio se puede continuar como una sesión relacionada con la persona con un usuario de diálogo.
Referencia (L)
Tipo de usuario para usuarios generales no relacionados con la persona que permite la asignación de autorizaciones idénticas adicionales, como para usuarios de Internet creados con la transacción SU01. No puede iniciar sesión en el sistema con un usuario de referencia.
Debe ser muy cauteloso al crear usuarios de referencia. Para obtener más información, consulte la documentación online o lea la nota SAP 330067.
Page: SNC

Comunicaciones de red seguras
Las funciones Secure Network Communications (SNC) le permiten utilizar un producto de seguridad externo para proteger las comunicaciones entre los componentes del sistema SAP (por ejemplo, entre servidores de aplicación y clientes front end). El cifrado se puede utilizar en tres áreas diferentes:
Seguridad de extremo a extremo a nivel de aplicación
Integridad y protección de la privacidad para la transferencia de datos
Autenticación de usuario segura
Consejo
Es responsabilidad del cliente garantizar que los productos de seguridad de red adquiridos de cualquier fabricante no entren en conflicto con la legislación local sobre criptografía.
La Guía del usuario de SNC y la documentación adicional están disponibles en SAP Help Portal u otra información adicional en el enlace https://www.sdn.sap.com/irj/sdn/security.
Page: Defaults

- Menú de inicio
En este campo se puede indicar un menú de ámbito que se puede seleccionar mediante la Ayuda para entradas. El menú SAP (SAP Easy Access) sólo contiene los componentes de este menú de ámbito.
Un usuario necesita las transacciones de gestión de créditos para realizar el trabajo diario. Si introduce FRMN como menú de inicio en los datos de ese usuario, el menú SAP muestra solo las transacciones de la gestión de créditos.
En la transacción SSM2, puede especificar el menú inicial en todo el sistema.
- Idioma del acceso
El idioma del sistema cuando el usuario inicia sesión. En la pantalla de inicio de sesión, el usuario puede seleccionar otro idioma si es necesario.
- Dispositivo de salida
Un nombre (breve) de una impresora en el sistema SAP, especificado en la definición de dispositivo. Los usuarios del sistema SAP utilizan este nombre (o el nombre largo) para seleccionar el dispositivo de salida.
- Huso horario
El huso horario describe la ubicación de un objeto en relación con su hora local. El conjunto de reglas subyacente describe la diferencia de tiempo entre el huso horario y UTC en horas y minutos, y el inicio y el fin del horario de verano.
- Notación decimal y formato de fecha
Los diferentes condados utilizan diferentes formatos para números y fechas. Introduzca el formato utilizado normalmente en su país.
Page: Parámetros

Mediante un ID de parámetro, un campo se puede rellenar con valores predeterminados de la memoria SAP.
Ejemplo:
Un usuario solo tiene autorización para la sociedad 1000. Cuando se inicia una transacción, esta sociedad se guarda en la memoria utilizando el ID de parámetro correspondiente. En todas las pantallas subsiguientes, todos los campos que hacen referencia al elemento de datos de la sociedad se rellenan automáticamente con el valor 1000.
Un campo en un dynpro sólo se rellena automáticamente con el valor grabado bajo el ID de parámetro del elemento de datos, si lo ha permitido explícitamente en el Screen Painter.
: Roles
Un rol es un conjunto de funciones que describen un área de trabajo específica. En el rol, organiza transacciones, informes o direcciones web en un menú de usuario. Se puede asignar un rol a cualquier número de usuarios.

En la etiqueta Roles, puede utilizar la ayuda para entradas (ayuda F4) para visualizar una lista de todos los roles disponibles y, a continuación, seleccionar las entradas deseadas de esa lista.
Puede introducir cualquier número de roles en la tabla y, a continuación, restringir su validez mediante las columnas Inicio de validez y Fin de validez. Si utiliza la ayuda para entradas para estas columnas, el sistema muestra un calendario en el que puede seleccionar la fecha.
Un usuario de referencia puede asignar más autorizaciones a un usuario. Además de los roles asignados al propio usuario, el usuario también hace referencia a los roles y autorizaciones que ya están asignados al usuario de referencia. Los roles del usuario de referencia se pueden mostrar u ocultar (consulte la nota SAP 2110144 - SU01: Visualización de roles de usuario de referencia).

Etiqueta: Perfiles
En la etiqueta Perfiles, asigne perfiles de autorización creados manualmente y, por lo tanto, autorizaciones a un usuario. Allí también se visualizan los perfiles generados de los roles asignados al usuario.

Cada perfil concede al usuario un número de autorizaciones.
Consejo
Recuerde que se recomienda estructurar el contenido de las autorizaciones mediante la transacción PFCG y no mediante "perfiles manuales".
Atención
Nunca introduzca los perfiles generados directamente en la etiqueta Perfiles, ya que la transacción PFUD borra estas asignaciones si no hay ninguna entrada para ellos en la etiqueta Roles. Cuando asigna un rol a un usuario en la etiqueta Roles, el perfil generado para este rol se introduce automáticamente en la etiqueta Perfiles y los perfiles en el registro maestro de usuario y se compara con los roles.
El sistema SAP contiene perfiles predefinidos, como:
SAP_ALL: Para asignar todas las autorizaciones que existen en el sistema SAP a los usuarios, asigne el perfil SAP_ALL.
SAP_NEW: Un perfil compuesto para resolver las diferencias en liberaciones en el caso de verificaciones de autorización nuevas o modificadas para funciones existentes, de modo que sus usuarios puedan seguir trabajando con normalidad.
Atención
Este perfil compuesto contiene autorizaciones muy amplias, ya que, por ejemplo, los niveles de organización se asignan con el asterisco de autorización completo (*).
: Grupos
La siguiente etiqueta, Grupos, no se utiliza completamente de forma activa. El uso principal, para el Gestor de usuarios global, se ha desactivado oficialmente. Por este motivo, esta etiqueta no se describe en detalle aquí. Para obtener más información, consulte la nota SAP 433941, la documentación online actual, o acceda a la información más reciente a través del enlace www.service.sap.com.
Page: Personalization

En la etiqueta Personalización, puede definir opciones relacionadas con la persona utilizando objetos de personalización. La personalización está disponible tanto en la actualización de roles como en la actualización de usuarios. Aquí puede definir valores que controlen los resultados que se visualizan cuando se llaman programas (como períodos de visualización: últimos 3 meses, número de entradas: máx. 50, etc.).
Pasos para utilizar la personalización:
- Seleccione la etiqueta Personalización.
- Vaya a la visualización del componente de aplicación (icono con dos páginas y una barra azul a la derecha de la visualización).
- Seleccione el componente para el que desea actualizar los datos de personalización. La parte derecha de la visualización enumera los objetos de personalización proporcionados para este componente.
- Seleccione el objeto de personalización deseado y asigne los valores a predefinir en la ventana de diálogo que aparece.
Page: License Data
El software de SAP contiene un programa de medición con el que cada sistema produce la información utilizada para determinar el pago aplicable a la instalación.

El programa de medición se utiliza exclusivamente para determinar el número de usuarios y las unidades utilizadas de los productos SAP. Los resultados se evalúan de acuerdo con las condiciones acordadas contractualmente.
Para obtener más información, consulte la versión actual del documento System Measurement Guide (service.sap.com/licenseauditing. Puede llamarlo con o sin el prefijo www).
Page: DBMS
La gestión de usuarios del sistema de gestión de base de datos (DBMS) permite que SAP NetWeaver Application Server (SAP NetWeaver AS) ABAP gestione usuarios y sus privilegios en el DBMS.
Consejo
En una instalación típica de SAP NetWeaver Application Server ABAP, se actualizan los usuarios que ejecutan aplicaciones en SAP NetWeaver Application Server ABAP. En DBMS, actualiza algunos usuarios técnicos, pero no necesita usuarios en el DBMS para la mayoría de sus usuarios ABAP de SAP NetWeaver Application Server. Hay casos de uso que requieren que actualice usuarios en el DBMS.
SAP Business Warehouse (SAP BW) necesita una asignación de usuario 1:1 para asignar autorizaciones de análisis de la base de datos a las autorizaciones de análisis virtuales de SAP BW.
Sus usuarios ejecutan aplicaciones que acceden directamente a la base de datos. Debe asignar privilegios al usuario en la base de datos.

Para simplificar la gestión de usuarios del DBMS, puede crear una conexión entre la gestión de usuarios de SAP NetWeaver Application Server ABAP y DBMS. Cuando crea usuarios en SAP NetWeaver Application Server ABAP, SAP NetWeaver Application Server ABAP crea los usuarios en el DBMS automáticamente, con el mismo ID de usuario y contraseña. Fijar un bloqueo administrativo en un usuario ABAP del servidor de aplicación SAP NetWeaver también bloquea el usuario DBMS correspondiente. También puede añadir y eliminar privilegios DBMS para el usuario DBMS siempre que el DBMS lo permita.
Los pasos de configuración necesarios se describen en la documentación en línea: Gestión de usuarios DBMS y en el siguiente blog de seguridad: http://scn.sap.com/community/security/blog/2014/10/21.
Consejo
No se admite la sincronización de contraseñas ni los bloqueos de contraseñas.
Esta personalización es específica del cliente.

