Creación e implementación de un concepto de autorización

Objective

After completing this lesson, you will be able to implemente el concepto de autorización de SAP.

Desarrollo de un concepto de autorización

Diagrama de proceso que enumera los cinco puntos o fases clave.

procedimiento utilizado aquí se basa en los principios del método de implementación SAP. Muchas empresas de consultoría utilizan un modelo similar, generalmente con su propio nombre. Cuando se combinan, los pasos individuales de este método garantizan una implementación rápida y eficiente del sistema SAP.

La configuración de un concepto de autorización debe planificarse e implementarse paso a paso mediante un plan de proyecto. En el ejemplo utilizado aquí, el proyecto se dividió en cinco puntos clave en el nivel más alto (a menudo también se denominan fases):

  • Preparación del proyecto

    Inclusión de todos los responsables de la toma de decisiones relevantes para la implementación de SAP y la selección de los miembros internos y externos del equipo del proyecto.

  • Business Blueprint

    Se determinan los requisitos empresariales de la empresa que implementa. El Blueprint empresarial es una representación visual del estado de la empresa que debe realizarse en la implementación de SAP. Todos los procesos empresariales se analizan y describen aquí. Esta es la base para el concepto de autorización posterior.

  • Implementación

    Configuración y ajuste preciso del sistema SAP. Los procesos empresariales creados y descritos en la fase anterior son el punto de partida para la implementación de los roles.

  • Preparación final

    Pruebas de todas las interfaces, formación de usuarios y migración de datos empresariales al sistema SAP.

  • Puesta en marcha y soporte

    Inicio de la operación de producción de SAP, especificación de procedimientos y elementos de medición para la verificación continua de los beneficios de la inversión en el sistema SAP.

Diagrama de proceso que enumera las actividades necesarias para introducir un concepto de rol y autorización.

Para realizar una determinada tarea, el empleado responsable normalmente debe utilizar varias aplicaciones. Las transacciones y los informes utilizados para una actividad empresarial se pueden combinar en roles.

Es importante que los usuarios solo puedan procesar aquellas tareas que estén autorizados a realizar y que no puedan realizar cambios involuntarios o incorrectos en las áreas del sistema que están fuera de su competencia. Dado que todos los componentes de SAP utilizan autorizaciones para controlar el acceso a sus funciones, los administradores solo asignan las autorizaciones a cada rol necesario para realizar las tareas específicas de rol.

Además de las autorizaciones, un rol incluye las especificaciones del menú de usuario. Cuando un usuario inicia sesión en un sistema SAP, el sistema muestra un menú específico del usuario, con transacciones, informes y enlaces de Internet seleccionados en forma de estructura de árbol. Este menú se basa en el rol asignado. Los usuarios solo pueden acceder a transacciones e informes que estén autorizados a utilizar. De este modo se eliminan las funciones innecesarias de la estructura de navegación.

Al desarrollar el concepto de rol y autorización, el desafío es coordinar los requisitos empresariales a nivel interdepartamental y proteger los datos confidenciales contra posibles peligros.

Por este motivo, le recomendamos que desarrolle el concepto de rol y autorización como un proyecto separado. Debe seguir el procedimiento explicado en este curso de formación y utilizar el método de orientación demostrado.

Un concepto de autorización se desarrolla paso a paso

Paso 1: Preparación

Puntos clave que describen el paso de preparación.

un equipo responsable de la especificación e implementación de los roles de usuario y el concepto de autorización.

Identifique las áreas empresariales afectadas y sus requisitos de seguridad especiales. Al igual que los mecanismos de control seleccionados, estos pueden variar de un área a otra. Normalmente, los requisitos de seguridad del departamento de Recursos Humanos son más exigentes que los de otros departamentos. Por lo tanto, primero debe determinar el nivel de seguridad deseado.

Consejo

Considere los diferentes requisitos de seguridad para los entornos de producción, prueba y desarrollo. Tenga en cuenta también que los roles de usuario a menudo necesitan acceder a varios sistemas y, por lo tanto, pueden requerir diferentes funciones y autorizaciones en función del sistema.

Capacitar al equipo para roles y autorizaciones con respecto a los temas de especificación e implementación.

Los miembros del equipo deben estar familiarizados con los principios básicos del concepto de autorización de SAP y las herramientas de control y administración disponibles (como la gestión central de usuarios). Los miembros responsables de la implementación deben poder utilizar la Actualización de roles.

Dado que el rol y el proyecto de autorización requieren la cooperación de varias áreas empresariales y departamentos, SAP recomienda que informe a los empleados responsables de los objetivos del proyecto fijados y establezca canales de comunicación en una etapa temprana para garantizar una gestión eficiente.

Ilustración del grupo de trabajo para roles y autorizaciones.

Al desarrollar el concepto de rol y autorización, el desafío es coordinar los requisitos empresariales a nivel interdepartamental y proteger los datos confidenciales contra posibles peligros.

Mientras que los roles de usuario y el concepto de autorización se especifican con la cooperación de las áreas empresariales individuales, normalmente son implementados por el departamento de TI. Por este motivo, debe configurar un equipo de proyecto válido para todas las áreas y entre departamentos.

Los miembros del equipo tienen las siguientes tareas:

  • Cree descripciones de rol dependientes de SAP en el paso "Análisis y concepto".

  • Cooperar con el departamento de TI durante la implementación.

  • Configurar y ejecutar escenarios de prueba.

Para garantizar que tanto el concepto de autorización como los procedimientos para la administración de usuarios y la gestión de autorizaciones cumplan con las normativas de control de la empresa, el departamento de verificación interna de facturas debe estar implicado en el proyecto de autorización en una etapa temprana.

Paso 2: Análisis y Concepción

Puntos clave que describen el paso de análisis y concepción.

del rol y el concepto de autorización:

  • Identifique los roles necesarios. Determinar perfiles de tareas en función del organigrama y un análisis del proceso empresarial. Verifique si se pueden utilizar los modelos de rol de SAP.

  • Especifique las funciones de aplicación relevantes (transacciones, informes, enlaces web) para los roles. Realice los ajustes necesarios si se utilizan modelos de rol.

  • Especifique si los roles son roles de nivel superior o roles específicos; es decir, si están sujetos a restricciones resultantes de mecanismos de control organizativos o específicos de la aplicación.

  • Identifique los roles compuestos e individuales necesarios para implementar los roles y el concepto de autorización.

Verifique el rol y el concepto de autorización. Para detectar cualquier deficiencia en la concepción antes de la implementación real, SAP recomienda crear un prototipo del concepto.

Diagrama de concepción técnica: implementación de roles.

Los roles de usuario se implementan técnicamente mediante roles individuales, compuestos y derivados. En función de las transacciones y los informes seleccionados para cada rol, la Actualización de roles determina automáticamente todos los objetos de autorización necesarios para realizar las funciones especificadas y crea el perfil de autorización correspondiente.

Mediante roles individuales, compuestos y derivados, puede modelar la estructura de roles de dos maneras:

  • Puede modelar cada rol como un rol individual que contenga todas las funciones necesarias. Si algunas funciones se utilizan sin modificar en varios roles, las transacciones y los informes asociados se encuentran en varios roles individuales. Si se requieren modificaciones de función generales, esto afecta a varios roles individuales.

  • Como alternativa, puede modelar cada rol como un rol compuesto que consta de roles individuales y derivados. En este caso, los roles individuales y derivados representan bloques de actividad, es decir, grupos de funciones interrelacionadas (por ejemplo, todas las funciones necesarias para un escenario empresarial específico). Dado que los roles individuales y derivados contienen funciones encapsuladas, se pueden utilizar en roles múltiples o compuestos. La ventaja de este enfoque es que se evita el acceso múltiple a las transacciones utilizadas en varios roles individuales. Por lo tanto, las modificaciones organizativas o relacionadas con el proceso que afectan a varios roles de usuario se pueden aplicar ajustando un único rol.

Tabla que muestra la lista de autorizaciones - diseño de rol sin el alcance.

Paso 2 Se utiliza "el Blueprint empresarial para el proyecto de implementación" para analizar y determinar el alcance de la implementación. Al crear el plano empresarial, se determinan los procesos que se deben implementar en el contexto de la implementación.

El resultado de todos los procesos empresariales que se pueden utilizar y asignar en el sistema SAP se graba como una lista de Microsoft Excel en este ejemplo.

Los roles de usuario se crean y completan en esta lista de autorizaciones. También se puede generar una lista similar en el sistema SAP. En este caso, la lista está orientada a componentes y no a procesos como en nuestro ejemplo.

Los sistemas SAP se suministran con una serie de modelos de rol en los que las funciones de aplicación asociadas (transacciones e informes), el menú de usuario y los datos de autorización están predefinidos. Estas plantillas se pueden utilizar como base para analizar y desarrollar los roles específicos de la empresa y el concepto de autorización.

Consejo

Estos roles empiezan por SAP_* y los perfiles para estos roles aún no se han generado. Solo están pensadas como modelos con ejemplos para la opción de autorización.

Tabla que muestra la lista de autorizaciones - diseño de roles con el alcance.

La lista de autorizaciones es una tabla de Microsoft Excel que ayuda al equipo del proyecto a modelar los roles de usuario antes de que se implementen en el sistema SAP. Con esta lista, los roles se pueden desarrollar antes de instalar el sistema.

En la lista de autorizaciones, cree roles de usuario y especifique las transacciones asociadas. En este ejemplo, consta de dos hojas de cálculo:

  • Hoja 1: Vista de proceso (Diseño de roles - Alcance)

    La estructura muestra los procesos empresariales que se seleccionaron durante el análisis y la concepción de la empresa. Aquí se especifican los puestos de trabajo y los roles de usuario y se enlazan con los procesos.

  • Hoja 2: Resumen de transacciones para cada rol (código T para cada rol)

    Puede generar un resumen de las asignaciones de transacción para cada rol en el resumen de transacción (después del modelado en la hoja 1).

Tabla que muestra la lista de autorizaciones - diseño de roles con el alcance marcado como bloques de actividad.

Modelado de la estructura de roles: Analice la lista de autorizaciones y determine las áreas en las que se necesita el acceso a varias transacciones. Los bloques de actividad como este se pueden crear como roles.

Para simplificar la implementación, puede modificar posteriormente los roles durante la fase de concepción técnica, por ejemplo, seleccionando transacciones adicionales para utilizar bloques de actividad que ya se han creado.

Consejo

Tenga en cuenta que el acceso a las mismas transacciones e informes no es un criterio suficiente para la existencia de un bloque de actividades. Dado que las autorizaciones pueden variar incluso a nivel de campo, debe implementar las diferentes variantes de bloques de actividad individuales como roles separados o derivados.

Ilustración que muestra las funciones individuales encapsuladas en roles separados.

Durante la primera concepción y el enfoque de implementación, las funciones individuales se encapsulan en roles separados (por ejemplo, las autorizaciones base de los usuarios finales).

Desde un punto de vista técnico, todos los elementos del concepto de autorización deben tener asignado un identificador único. Por este motivo, debe definir convenciones para fijar nombres individuales para todos los tipos de rol.

Puede definir convenciones para fijar nombres en función de diferentes criterios, por ejemplo, país, división (FI, CO, etc.) o componente de aplicación (FI-AP, CO-PA, etc.).

Si desea descentralizar la gestión de usuarios y autorizaciones, las convenciones para fijar nombres también son necesarias para fines administrativos. En este caso, los derechos de acceso de los administradores descentralizados deben limitarse a los roles (compuestos) que pertenecen a un área empresarial específica y, por lo tanto, solo se aplican a un área de nombres restringida.

Dado que los roles se dividen en roles individuales y derivados, los roles de usuario creados en este paso pueden ser diferentes de la especificación original definida durante la fase de desarrollo. Por ejemplo, los roles pueden contener más o menos actividades (transacciones e informes). Por este motivo, debe verificar que los roles estén definidos correctamente antes de la implementación.

SAP recomienda realizar una implementación de prueba de los roles de usuario y el concepto de autorización para verificar la concepción técnica.

Paso 3: Implementación

Puntos clave que describen el paso de implementación.

un punto de vista técnico, los roles de usuario (roles de trabajo) se pueden implementar como roles compuestos mediante la Actualización de roles. Los roles compuestos constan de roles individuales y compuestos que contienen cada uno las autorizaciones y los datos de menú relevantes. Las autorizaciones especifican el alcance del acceso a los datos y las funciones. Los menús de usuario utilizan estructuras jerárquicas para especificar la vía de acceso a las transacciones, informes y páginas de Internet liberadas para un usuario específico.

Un ejemplo de cómo crear roles de usuario:

  • Crear roles individuales: los roles individuales describen funciones de nivel superior que son independientes de las restricciones organizativas o específicas de la aplicación o se utilizan como plantillas para crear roles derivados que no están sujetos a ninguna restricción.

  • Una vez verificados los roles individuales utilizados como base de derivación, cree los roles derivados. Estos contienen las restricciones organizativas o específicas de la aplicación deseadas. Para cada área de responsabilidad, cree un rol derivado a partir de un rol individual existente.

  • Finalmente, los roles compuestos se crean a partir de los roles individuales y derivados implementados como contrapartes técnicas de los roles de usuario.

Paso 4: Control de calidad y pruebas

Para garantizar que el funcionamiento productivo no se vea afectado, es importante probar a fondo los roles de usuario en relación con las autorizaciones antes de pasar a producción. Además, el jefe de área responsable debe aprobar el rol y el concepto de autorización implementado.

Puntos clave que describen el paso de control de calidad y prueba.

estandarizar las pruebas, se deben determinar y publicar los flujos de proceso relevantes. Debe utilizar escenarios de test predefinidos que cubran todos los procesos empresariales implementados.

Los escenarios de test deben incluir tanto verificaciones positivas como verificaciones negativas de las autorizaciones de los roles individuales. Las verificaciones positivas deben determinar si las funciones se ejecutan como se desea, mientras que las verificaciones negativas deben confirmar que se cumplen todas las restricciones definidas. Por ejemplo, un administrador de recursos humanos puede visualizar los usuarios para un centro de trabajo específico, pero no los registros para otros centros de trabajo. Los escenarios de test deben cubrir todas las funciones que debe realizar un rol de usuario.

Si no se puede llamar una función durante el test, deberá corregir los roles de usuario y el concepto de autorización. Tenga en cuenta que las modificaciones pueden afectar a varios roles (derivados). En casos extremos, debe revisar todo el concepto de rol y autorización.

También es posible que deba modificar los menús de usuario para simplificar el acceso a las funciones. Para garantizar que el sistema sea más fácil de usar, el equipo de proyecto responsable debe cooperar estrechamente con los representantes de las áreas empresariales relevantes.

Después de ajustar los roles de usuario, debe repetir las pruebas tantas veces como sea necesario hasta que los roles de usuario implementados cumplan completamente con los requisitos de seguridad y usabilidad.

Paso 5: Transición

Antes de crear los usuarios de producción, debe crear los registros maestros para la gestión de usuarios en su entorno de producción y, posiblemente, configurar la gestión central de usuarios.

Puntos clave que describen el paso de transición.

simplificar la creación de los registros maestros de usuario individuales, primero debe crear registros de modelo. Estos registros modelo se utilizan como modelos de copia para los registros de los usuarios productivos. En el sistema central, cree un registro maestro de usuario para cada rol especificado en la matriz de roles para toda la empresa (lista de autorizaciones). Si un rol se subdivide en varias áreas de responsabilidad que están sujetas a restricciones organizativas (sociedad, centro de coste, centro, etc.) o mecanismos de control específicos de aplicación (como grupos de autorización FI), debe crear un registro separado para cada área de responsabilidad. Actualice los datos adicionales (parámetros, impresoras, etc.).

Después de consultar a los gestores de área (propietarios de datos), defina los roles para cada usuario. Tenga en cuenta que algunos usuarios pueden tener varios roles o roles diferentes en varios sistemas lógicos (mandantes). Introduzca las asignaciones en una matriz de usuario y rol.

Para crear un registro maestro para un usuario, copie el registro modelo para el rol relevante y personalice este registro según sea necesario.

Obtener la aprobación final de los gestores de área con respecto a los usuarios creados y comunicar todos los datos relevantes para el acceso (sistema, cliente, ID y contraseña) a los usuarios finales.

Implementación de la administración de usuarios y autorizaciones

Puntos clave que describen la estrategia para la administración de usuarios y autorizaciones.

entorno SAP ofrece varias posibilidades para la gestión de usuarios. Los usuarios distribuidos en una infraestructura de sistemas de gran alcance se pueden gestionar desde un sistema central. Todos los usuarios se crean inicialmente en un sistema lógico central (mandante) y luego se distribuyen a los otros mandantes en toda la instalación.

Antes de configurar una gestión central de usuarios, debe determinar qué procesos (por ejemplo, asignar o bloquear roles) se pueden ejecutar localmente y si las modificaciones realizadas en los sistemas locales (por ejemplo, modificaciones de dirección) deben transferirse al sistema central. Se puede configurar una gestión central de usuarios consistente para sistemas SAP diferentes como SAP R/3, APO y CRM.

Una vez implementado el concepto de rol y autorización, los miembros del equipo de proyecto normalmente ya no son responsables de la gestión de usuarios y autorizaciones. En función de cómo se distribuyan las tareas en la empresa, los usuarios se gestionan de forma centralizada (por ejemplo, mediante un help desk) o de forma descentralizada (por ubicación local o administradores de departamento). Debe asignar y formar empleados para este fin.

Diagrama sobre la organización de la administración de usuarios y autorizaciones.

Las tareas de los administradores de autorización incluyen crear, activar, modificar, borrar y transportar roles.

Los administradores de usuarios se ocupan de configurar, modificar, eliminar, bloquear y supervisar usuarios y asignar contraseñas y autorizaciones.

Las tareas de gestión de usuarios y autorizaciones deben distribuirse entre varios administradores (por ejemplo, usuarios separados, datos de autorización y administradores de perfiles). Al dividir las tareas, se asegura de que ningún administrador obtenga un control total de las autorizaciones de usuario ("principio de verificación por dos personas").

Al asignar las tareas de actualización de usuarios a los administradores locales que representan departamentos o ubicaciones individuales, puede descentralizar aún más la gestión de usuarios y autorizaciones. Tener un administrador in situ también puede ser deseable, ya que los usuarios que acceden por primera vez al sistema a menudo necesitan ser introducidos en su rol de usuario específico de tarea. Además, los administradores descentralizados son útiles para la gestión de informes, ya que saben a quién hacen referencia los ID de usuario.

Desde un punto de vista técnico, la descentralización se logra subdividiendo los usuarios en grupos de usuarios y limitando los derechos de los administradores locales con respecto a la asignación de autorizaciones. Los administradores descentralizados solo pueden actualizar los usuarios del grupo que se les ha asignado. Además, los administradores descentralizados solo deben tener permiso para asignar autorizaciones que sean necesarias en su departamento o en su sitio de acuerdo con las convenciones para fijar nombres de los roles de usuario.