Descripción de autorizaciones

Objective

After completing this lesson, you will be able to describa el concepto de autorización de SAP.

¿Por qué y para qué requerimos autorizaciones?

Resumen de expectativas de seguridad

Expectativas de seguridad
  • Protección de los datos comerciales sensibles sobre la base de:

    • Leyes

    • Acuerdos

    • Normativas

  • Relación ventajosa coste-beneficio

  • Sin obstrucción de los procesos empresariales

Expectativas de seguridad

Requisitos para la protección de datos confidenciales:

  • Una empresa debe cumplir determinados requisitos legales en función de su país de operación. Estos incluyen, por ejemplo, leyes de protección de datos (datos personales, estado familiar, enfermedades, etc.) o protección de empleados.

  • Una empresa debe poder cumplir con los acuerdos y requisitos de socios y proveedores, y garantizar su implementación.

  • Una empresa debe publicar y hacer cumplir las políticas de seguridad para que se pueda establecer y mantener un entorno seguro. Esto se aplica tanto a los datos utilizados externamente como a los datos utilizados internamente.

Relación coste-beneficio

  • Hay un gran número de posibles amenazas. La seguridad perfecta solo se puede lograr con la asignación multidimensional de autorizaciones. Sin embargo, los beneficios obtenidos de esta manera a menudo no son relativos a los costes incurridos.

    Con algunos valores, es más barato reemplazar una pérdida que proteger los datos a un gran costo. Por lo tanto, una empresa debería concentrarse en áreas en las que se pueda obtener un beneficio claro a través de este gasto. Esto ahorra inversiones innecesarias de tiempo y dinero.

  • Es imposible garantizar una seguridad completa contra todas las amenazas potenciales. Por lo tanto, una empresa debe ser capaz de sopesar los riesgos extraordinarios de una amenaza contra los costes de un sistema de seguridad.

Obstrucción de los procesos empresariales

  • Es desventajoso si los procesos empresariales se controlan con autorizaciones hasta tal punto que casi todas las llamadas provocan un mensaje de error. Una situación de este tipo no es favorable para los procesos de una empresa.

  • La asignación de autorizaciones debe estructurarse de forma clara para el administrador, utilizando un número menor de roles. Si esto no se hace, a menudo es difícil eliminar las obstrucciones no deseadas a los procesos empresariales en autorizaciones complejas y anidadas. Esto solo se puede evitar con una estructura transparente. Sin embargo, si se producen problemas, solo de esta manera se pueden encontrar los lugares que se deben actualizar.

Ilustración sobre el concepto de seguridad, enumerando los activos que se van a proteger, las amenazas potenciales y las medidas de protección.

Al desarrollar un concepto de seguridad, primero debe determinar qué desea hacer seguro. ¿Qué activos fijos deben protegerse? ¿A qué categorías pertenecen estos activos (por ejemplo: hardware, software, datos, personas)? Al asignar activos a categorías, tenga en cuenta las consecuencias de perder estos activos. Al calcular el valor de los activos fijos, por ejemplo, debe tener en cuenta la pérdida de valor debido a la depreciación, los daños o el robo.

También debe determinar lo que desea para proteger sus activos. ¿Cuáles son los peligros potenciales? Las fuentes de peligro podrían ser, por ejemplo, la tecnología, el medio ambiente o las personas.

  • Personas: Empleados importantes que dejan la empresa, empleados insatisfechos o sin experiencia. Hackers con intención criminal.

  • Tecnología: Errores de procesamiento (causados por aplicaciones o sistemas operativos), virus, interrupción del suministro de energía, fallo de hardware.

  • Medio ambiente: Fuego, inundación, polvo, terremotos.

Una vez que haya identificado sus activos y las posibles fuentes de peligro, puede desarrollar mecanismos de seguridad. Debe determinar una medida de protección adecuada para cada fuente de peligro. Estas medidas también deben asignarse a diferentes categorías (por ejemplo: organizativa, técnica, medioambiental).

  • Medidas organizativas; Capacitación, política de seguridad interna, procedimientos, roles, responsabilidades.

  • Medidas técnicas: Inclusión de la electrónica para los controles (routers). Autorizaciones de acceso para sistemas y datos.

  • Las medidas medioambientales protegen los componentes del sistema físico contra las fuentes naturales de peligro.

Ilustración en los niveles de seguridad de SAP, enumeración de la capa, los componentes, los aspectos de seguridad y los cursos de SAP correspondientes.

Los sistemas SAP se hacen seguros en una variedad de niveles. Cada nivel tiene sus propios mecanismos de protección.

Para evitar el acceso no autorizado al sistema, por ejemplo, se proporcionan mecanismos de control de acceso al sistema y a los datos a nivel de aplicación.

Al proteger un sistema SAP, debe tener en cuenta lo siguiente:

  • La seguridad debe aplicarse a todos los niveles, ya que la seguridad general depende de la parte más débil.

  • Por lo tanto, un concepto de autorización complejo es solo un aspecto de un concepto de seguridad general.

Este curso trata solo los mecanismos de seguridad a nivel de aplicación. Los otros niveles se cubren en los cursos de SAP ADM950 y ADM960.

Control de acceso al sistema y control de acceso basado en roles

Ilustración que enumera las diferencias entre el control de acceso al sistema y el control de acceso.

Para trabajar con un sistema SAP, los usuarios requieren ID de usuario unívocos. Se debe crear un registro maestro de usuario en el sistema para cada usuario. El registro maestro de usuario también almacena la contraseña que el sistema solicita al usuario que introduzca al entrar al sistema.

Existen numerosos mecanismos para evitar el acceso no autorizado a un sistema SAP que puede elevar el nivel de seguridad de un sistema si se configura adecuadamente. Estas opciones configurables incluyen, por ejemplo, la longitud mínima y la fecha de vencimiento de las contraseñas.

Para proteger los datos y las funciones empresariales contra el acceso no autorizado, los programas de SAP utilizan verificaciones de autorización. Para aprobar una verificación de autorización de este tipo, un usuario necesita la autorización adecuada.

Las autorizaciones se asignan mediante perfiles en forma de roles que se introducen en el registro maestro de usuario.

Usuarios, roles y autorizaciones

El término SAP concepto de autorización basado en roles se introduce en las siguientes páginas.

Ilustración de tres empleados, Karen, John y Susan, realizando roles que pertenecen a escenarios empresariales. Cada rol tiene una función específica con la autorización relevante.

Las personas realizan roles que pertenecen a escenarios empresariales. En el ejemplo anterior, Karen realiza el rol "Crear solicitud de pedido" en el escenario empresarial APROVISIONAMIENTO.

Una persona puede tener varios roles. A John, por ejemplo, se le han asignado los roles "Representante de prestación de servicios", "Crear solicitud de pedido" y "Liberar solicitud de pedido".

Un rol es un grupo de actividades realizadas dentro de escenarios empresariales. Por ejemplo, la actividad CREAR SOLICITUD DE PEDIDO pertenece al rol "Crear solicitud de pedido".

Un rol generalmente incluye todas las actividades que pueden tener lugar en el escenario correspondiente.

Un rol individual puede estar implicado en varios escenarios. El EMPLEADO, por ejemplo, participa en los escenarios SELF-SERVICES y REPORTING, entre otros.

Un único escenario puede requerir la participación de varios roles. De este modo, los roles "Representante de prestación de servicios", "Crear solicitud de pedido", "Liberar solicitud de pedido" y, para el supervisor, el rol "Comprador empresarial" están implicados en el escenario APROVISIONAMIENTO.

Los escenarios empresariales son grupos de actividades realizadas por uno o más empleados en sus respectivos roles. El escenario PROCUREMENT, por ejemplo, comprende las actividades CREAR SOLICITUD DE PEDIDO, LIBERAR SOLICITUD DE PEDIDO y CREAR PEDIDO.

Las actividades están asociadas con funciones específicas del sistema a las que solo se puede acceder con la autorización adecuada.

Implementación técnica de roles

Ilustración sobre la implementación técnica de roles.

Para implementar roles técnicamente, debe crear roles (o roles compuestos) mediante la Actualización de roles.

Un rol consta de los siguientes componentes:

  • Menú de roles

    Las transacciones, informes, enlaces web, etc. de un rol se combinan en un menú al que tienen acceso los usuarios del rol.

  • Autorizaciones

    Las autorizaciones definen los derechos de acceso para funciones empresariales y datos.

  • Usuario

    Para conceder los derechos de acceso de un rol a un usuario, debe asignarlo al rol. Puede asignar usuarios mediante la Actualización de roles o la administración de usuarios.

SAP proporciona una gran cantidad de roles predefinidos con sistemas SAP. Los clientes pueden utilizar estos roles como plantillas y personalizarlas para cumplir con sus requisitos individuales. Puede utilizar el report RSUSR070 y la selección "SAP*" para visualizar todos los modelos de rol suministrados por SAP.

Captura de pantalla que muestra SAP Easy Access - Menú de usuario para ADM940.

Los sistemas SAP admiten la configuración de menús de usuario personales fáciles de usar.

Al crear los roles, el administrador del sistema especifica las funciones necesarias, incluidas sus descripciones. El texto descriptivo se puede modificar y, por lo tanto, se puede definir libremente.

Una vez que a un usuario se le ha asignado un rol en particular (con menú), el menú de usuario personal correspondiente se visualiza automáticamente cuando el usuario inicia sesión en el sistema. El menú se basa en las actividades asignadas.

Además de las funciones predefinidas por el administrador, los usuarios pueden seleccionar sus propios "Favoritos". Hay dos maneras de hacerlo. Los usuarios pueden arrastrar la función deseada con el ratón al área de menú relevante o pueden seleccionar la transacción y, a continuación, seleccionar "Añadir a favoritos" para añadir la función a su lista de favoritos.

Si el usuario llama una transacción, el menú personal se oculta para que se pueda utilizar toda la pantalla para el procesamiento de transacciones. Si el usuario abandona la transacción o abre una nueva sesión, el menú se muestra de nuevo en primer plano.