Explicación de los elementos y la terminología del concepto de autorización ABAP

Objective

After completing this lesson, you will be able to comprender la terminología y los elementos de autorización de SAP.

Resumen de los términos y elementos en el concepto de autorización

Diagrama de resumen de los elementos del concepto de autorización de SAP.

Clase de objeto de autorización: una agrupación lógica de objetos de autorización (por ejemplo, todos los objetos de autorización para la clase de objeto FI que empiezan por "F_").

: Grupos de 1 a 10 campos de autorización juntos. Estos campos se verifican simultáneamente (ejemplo: F_LFA1_APP, proveedor: autorización de aplicación).

: la unidad más pequeña con la que se debe ejecutar una verificación (ACTVT, APPKZ).

: una instancia de un objeto de autorización, es decir, una combinación de valores permitidos para cada campo de autorización de un objeto de autorización.

: contiene instancias (autorizaciones) para diferentes objetos de autorización.

Rol: generado mediante la actualización de roles (transacción PFCG) y permite la generación automática de un perfil de autorización. Un rol describe las actividades de un usuario SAP.

Registro maestro de usuario/usuario: se utiliza para iniciar sesión en los sistemas SAP y garantiza un acceso restringido a las funciones y objetos del sistema SAP en función de los perfiles de autorización.

Convenciones para fijar nombres para desarrollos de cliente (consulte las notas SAP 20643 y 16466):

  • Las autorizaciones y los perfiles de autorización son objetos de Customizing y, por lo tanto, no deben estar en el área de nombres de cliente (Y, Z). No deben incluir un carácter de subrayado en la segunda posición.

  • Las clases de autorización, los objetos y los campos son objetos de desarrollo y deben empezar por Y o Z (área de nombres de cliente).

Campos de autorización, objetos y clases de objeto

Diagrama sobre campos de autorización, objetos y clases de objeto.

Ejemplo:

Los campos de autorización BUKRS (sociedad) y ACTVT (actividad) se utilizan en los siguientes objetos de autorización, entre otros:

  • M_RECH_BUK: Autorización para liberar facturas bloqueadas para sociedades específicas.

  • F_BKPF_BUK: Autorización para editar documentos para sociedades específicas.

  • F_KNA1_BUK: Asignación de las actividades permitidas en el área específica de sociedad del registro maestro de clientes.

En las autorizaciones para cada objeto de autorización, puede especificar qué actividades (como crear, modificar, visualizar, etc.) se pueden realizar en qué sociedad. Cada objeto tiene una cantidad específica de actividades permitidas, que se describen en la documentación del objeto.

las actividades posibles ( ACTVT ) se almacenan en la tabla TACT (transacción SM30).

actividades válidas para cada objeto de autorización se encuentran en la tabla TACTZ (transacción SE16).

Consejo

Cada cliente puede crear sus propias clases de objeto de autorización, objetos de autorización y campos de autorización.

Autorización

Ejemplo de dos autorizaciones A y B.

Ejemplo:

  • La autorización "A" permite al usuario realizar las actividades de creación, modificación y visualización en las sociedades 1000 y 2000.

  • La autorización "B" permite al usuario realizar solo la actividad de visualización en las sociedades 1000, 2000 y 3000.

Si el usuario tiene la autorización "A" y la autorización "B", trabajan juntos. Esto significa que el usuario puede realizar las actividades de creación, modificación y visualización en las sociedades 1000 y 2000, pero solo puede realizar la actividad de visualización en la sociedad 3000.

Autorizaciones y perfiles de autorización

Tabla que muestra los objetos de autorización y las autorizaciones correspondientes de tres puestos de trabajo.

Puede definir varias autorizaciones diferentes para un objeto de autorización. Esto significa que un objeto de autorización tiene varias instancias.

Ejemplo: el objeto de autorización F_BKPF_BUK tiene las siguientes autorizaciones:

  • Puesto de trabajo 1: autorizado para crear, modificar y visualizar documentos en la sociedad 2000.

  • Puesto de trabajo 2: autorizado para crear, modificar y visualizar documentos en la sociedad 1000.

  • Puesto de trabajo 3: autorizado para visualizar documentos en la sociedad 1000.

Puede asignar varias autorizaciones a un centro de trabajo. Agrupadas, estas autorizaciones se denominan perfil de autorización.

Ejemplo: El puesto de trabajo 2 tiene el siguiente perfil de autorización:

  • Autorización para ejecutar los códigos de transacción FB02 y FB03.

  • Autorización para crear, modificar y visualizar documentos en la sociedad 1000.

  • Autorización para crear, modificar y visualizar documentos en la división 2000.

  • Autorización para modificar y visualizar posiciones de documento para la clase de cuenta de deudores.

Roles y perfiles de autorización

Diagrama que muestra los elementos de un rol para dos roles A1 y Z1.

proporcionar a los usuarios menús específicos de usuario después de haber iniciado sesión en un sistema SAP, utilice roles. Estos se definen mediante la Actualización de roles.

Un rol es un conjunto de funciones, también conocidas como actividades, que describen un área de trabajo específica. El rol "Contable de deudores", por ejemplo, contiene transacciones, informes y/o enlaces de Internet/Intranet que un contable necesita para su trabajo diario.

En el rol se organizan transacciones, informes o direcciones web en un menú de roles.

Con la versión estándar de SAP se suministra una gran cantidad de roles (>1200). Antes de definir sus propios roles, verifique si se puede utilizar uno de los roles de usuario suministrados como parte del sistema SAP R/3 estándar.

Consejo

Tenga en cuenta que los roles predefinidos se suministran como modelos y empiezan con el prefijo "SAP_".

Para que un usuario reciba autorizaciones, primero debe actualizar los datos de autorización.

A continuación, puede generar el perfil de autorización y el rol está completo.

Consejo

SAP recomienda encarecidamente la creación automática de perfiles de autorización en forma de roles mediante la Actualización de roles. Solo debería utilizar perfiles de autorización manuales en casos excepcionales.

Se puede asignar un rol a cualquier número de usuarios. Mediante el rol, también se asignan las autorizaciones que los usuarios necesitan para acceder a las transacciones, informes, etc. que se encuentran en el menú.

Este menú de usuario aparece cuando el usuario al que se ha asignado el perfil de autorización inicia sesión en el sistema SAP. Un menú de usuario consta de los menús de roles de los roles asignados. Contiene las actividades que necesita un grupo de usuarios para su área de trabajo.

Roles y el menú Easy Access

Captura de pantalla de SAP Easy Access - Menú de usuario para ADM940.

nuevo menú SAP Easy Access proporciona un punto de entrada específico del usuario en el sistema SAP.

El menú de usuario (creado a partir de varios menús de roles) contiene solo las transacciones, informes y direcciones web que los usuarios necesitan para sus procesos de trabajo diarios.

Los menús de usuario se pueden crear y a menudo se crean con la actualización de roles mediante roles compuestos.

Para los usuarios con autorización de administrador del sistema, el menú SAP Easy Access proporciona algunas funciones adicionales para:

  • Creación de roles

  • Llamar menús para roles y asignarlos a usuarios

Para utilizar estas funciones ampliadas, necesita autorizaciones para los siguientes objetos de autorización:

objeto de autorizaciónValor
S_USER_TCDPFCG
S_USER_PRO*
S_USER_AUT*
S_USER_GRP*

Ejercicio del sistema de práctica: Visualizar información de autorización del concepto de autorización (ABAP)

Nota

Si tiene acceso a un sistema de práctica, ahora puede ejecutar este ejercicio.

Tarea 1: Acceder a la infraestructura del sistema de formación

Inicie sesión en su infraestructura de formación e inicie sesión en su sistema de formación.

Pasos

  1. Inicie sesión en su infraestructura de formación

    Siga la guía de su instructor.

  2. Inicie sesión en SAP GUI en el sistema de formación T41 como usuario ADM940-##.

    1. Inicie SAP Logon.
    2. Seleccione el sistema T41 y elija Iniciar sesión.
    3. Indique ADM940-## en el campo Usuario.
    4. Introduzca la contraseña inicial Welcome1 en el campo Contraseña.
    5. Introduzca su idioma de inicio de sesión (EN o DE) en el campo Idioma.
    6. Seleccione Intro.
    7. Introduzca una contraseña de su elección en los campos Nueva contraseña y Repetir contraseña.
    8. Seleccione Transferir (Intro).
    9. Seleccione Continuar (Intro).

Tarea 2: Visualice el registro maestro del usuario ADM940-##.

Visualice el registro maestro del usuario ADM940-##.

Pasos

  1. ¿Los roles están asignados al usuario? En caso afirmativo, ¿cuáles?

    ______________________ ,

    ______________________ ,

    ______________________ ,

    ______________________.

    1. Menú SAP: HerramientasAdministraciónActualización de usuariosUsuarios , "SU01".

      Introduzca ADM940-## y seleccione Visualizar (F7).

    2. Seleccione la etiqueta Roles.

      Sí:

      ADM940_DEMO_MENU

      ADM940_DISPLAY

      ADM940_PLUS

      ADM940_USER

  2. ¿Hay un perfil de autorización asignado al usuario? En caso afirmativo, ¿cuál?

    ______________________ ,

    ______________________ ,

    ______________________ ,

    1. Seleccione la etiqueta Perfiles.

      Sí:

      Perfil para rol ADM940_DISPLAY (muchos)

      Perfil para rol ADM94_PLUS

      Perfil para rol ADM94_USER

Tarea 3: Visualizar los detalles de un perfil de autorización

Pasos

  1. Visualice los detalles del perfil de autorización para el rol ADM940_PLUS.

    Consejo

    Haga doble clic en el nombre del perfil para ir a la pantalla detallada del perfil de autorización.

    Despliegue la estructura de árbol del perfil de autorización.

    ¿Tiene autorizaciones para los siguientes objetos de autorización?

    - ¿F_BKPF_BUK? _____

    - ¿PLOG? _____

    - ¿S_TCODE? _____

    - S_USER_GRP? _____

    En la pantalla detallada del perfil de autorización, vuelva a la visualización del registro maestro de usuario.

    Salga de la transacción.

    1. Haga doble clic en el nombre del perfil para ir a la pantalla detallada del perfil de autorización.

      Despliegue la estructura de árbol del perfil de autorización.

      Autorización para el objeto de autorización:

      - ¿F_BKPF_BUK? Nº

      - ¿PLOG? Nº

      - ¿S_TCODE? Sí.

      - S_USER_GRP? Sí.

  2. ¿De qué campos de autorización consta el objeto S_USER_GRP?

    ____________________________________

    ____________________________________

    1. Campos de autorización para el objeto de autorización S_USER_GRP:

      Actividad ACTVT

      CLASS Grupo de usuarios en la actualización del maestro de usuarios

  3. ¿Qué valores de autorización tiene para el objeto de autorización S_USER_GRP?

    Combinación de autorizaciones 1:

    Campo 1) ___________________ Campo 2) ___________________

    Combinación de autorizaciones 2:

    Campo 1) ___________________ Campo 2) ___________________

    1. Valores de autorización para el objeto de autorización S_USER_GRP:

      Combinación de autorizaciones 1) :

      Campo 1: ACTVT : 05, Campo 2: CLASS : Z*.

      Combinación de autorizaciones 2) :

      Campo 1: ACTVT : 03, 08, Campo 2: CLASS : *.

    2. En la pantalla detallada del perfil de autorización, vuelva a la visualización del registro maestro de usuario.

    3. Salga de la transacción.

Tarea 4: Analizar objetos de autorización mediante el sistema de información de usuario

Visualizar diferentes informaciones de autorización en el sistema de información de usuario.

Pasos

  1. Navegue al sistema de información de usuario en el menú SAP.

    1. Menú SAP: HerramientasAdministraciónActualización de usuarios CarpetaSistema de información.

  2. Seleccione el objeto de autorización S_USER_GRP.

    1. Despliegue la estructura para el nodo Objetos de autorización y seleccione el informe Objetos de autorización - Por nombre de objeto, texto haciendo doble clic en él.

    2. Introduzca S_USER_GRP en el campo Objeto de autorización.

    3. Seleccione Ejecutar (F8).

    4. Haga doble clic en Objeto S_USER_GRP.

  3. ¿A qué clase de objeto de autorización está asignado el objeto de autorización S_USER_GRP?

    1. Se encuentra en la ventana emergente Display Authorization Object. ¿Qué contenido tiene el campo Clase?

      La clase de objeto de autorización para el objeto de autorización S_USER_GRP es: BC_A, Administración base.

  4. Visualice la documentación para este objeto de autorización y averigüe en qué transacciones se verifica el objeto de autorización y qué actividades son posibles.

    ¿En qué transacciones se verifica el objeto de autorización?

    _______________________; _______________________; _______________________; _______________________; _______________________; _______________________;

    ¿Qué actividades son posibles?

    ___________; ___________; ___________; ___________; ___________; ___________; ___________; ___________; ___________; ___________;

    1. Seleccione el objeto de autorización y seleccione el botón Visualizar documentación de objeto.

    2. Transacciones con verificación integrada de S_USER_GRP:

      "SU01", "SU10", "SU12", "PFCG", "SUUM", "SUUMD".

    3. Valores posibles para el campo Actividad:

      01: Crear

      02: Modificar

      03: Visualizar

      05: Bloquear, desbloquear

      06: Borrar

      08: Visualizar documentos de modificación

      22: Añadir usuarios a roles

      24: Archivar

      36: Mantenimiento ampliado

      50: Mover

      78: Asignar

      68: Modelo

      PP: Fijar clave de acceso productiva

      F4: Visualización de datos de dirección en la ayuda para entradas

    4. Salga del informe Objetos de autorización por nombre de objeto, texto y vuelva al menú SAP Easy Access.

  5. ¿Buscar autorización cuyos nombres empiecen por S_USER?

    1. En el sistema de información, en el nodo Objetos de autorización, haga doble clic en el informe Objetos de autorización - Por clase de objeto.

    2. Seleccione el icono Todas las selecciones (Mayús+F7).

    3. Introduzca S_USER* en el campo Objeto de autorización.

    4. Introduzca BC_A en el campo Clase de objeto.

    5. Seleccione Ejecutar (F8).

  6. ¿Cuántos objetos de autorización tienen un nombre que empieza por S_USER?

    ____________________

    1. Analice la lista de objetos de autorización.

      Cantidad de objetos de autorización que empiezan por S_USER:

      17 Objetos de autorización

  7. Averigüe el objeto de autorización S_USER_TCD visualizando la documentación.

    ¿Qué se controla con este objeto de autorización?

    _________________________________________________________

    _________________________________________________________

    _________________________________________________________

    ¿En qué campo(s) de autorización consta(n) el(los) objeto(s)?

    ____________________

    1. En línea con el objeto de autorización S_USER_TCD, haga doble clic en el botón Información (i).

    2. Lea la información visualizada.

      Definición para el objeto de autorización S_USER_TCD:

      Los objetos de autorización controlan las transacciones que los administradores del sistema pueden asignar a un rol, así como las transacciones para las que pueden asignar la autorización de código de transacción (objeto S_TCODE). Tenga en cuenta que en el generador de perfiles solo puede actualizar intervalos de transacciones si tiene la autorización completa S_USER_TCD para el objeto de autorización S_TCODE. De lo contrario, solo podrá actualizar valores individuales para el objeto S_TCODE.

      Campos definidos:

      TCD: Transacciones que los administradores pueden asignar a roles y para las que pueden asignar autorización para iniciar una transacción en Actualización de roles.

    3. Salga del informe y regrese al menú SAP Easy Access.

Tarea 5: Analizar el rol ADM940_SD_SALES mediante el sistema de información de usuario

Pasos

  1. Navegue al sistema de información de usuario en el menú SAP.

    1. Menú SAP: HerramientasAdministraciónActualización de usuarios CarpetaSistema de información.

  2. Utilice el nodo Roles de informe por criterios de selección complejosPor nombre de rol con el rol ADM940_SD_SALES.

    1. Expanda la estructura para el nodo Roles, luego expanda la estructura para el nodo Roles por criterios de selección complejos y seleccione el informe Por nombre de rol haciendo doble clic en él.

    2. Introduzca ADM940_SD_SALES en el campo Rol.

    3. Seleccione Ejecutar (F8).

  3. Visualice la asignación de transacción para el rol.

    ¿Estos roles le permiten iniciar transacciones que comiencen con "X"?

    ____________________

    ¿Este rol proporciona autorización para llamar la transacción VA03?

    ____________________

    ¿Este rol proporciona autorización para llamar la transacción MM03?

    _____________________

    1. Visualice la asignación de transacción del rol seleccionando la línea con el nombre de rol y pulsando el botón Asignaciones de transacción (Ctrl+Shift+F6).

      ¿Estos roles le permiten iniciar transacciones que comiencen con "X"?

      Sí.

      Existen tres transacciones (XD01; XD02; XD03).

      ¿Este rol proporciona autorización para llamar la transacción VA03?

      Sí.

      ¿Este rol proporciona autorización para llamar la transacción MM03?

    2. Salga del informe y vuelva a la pantalla inicial del sistema de información.