Implementación de estrategias de gestión de usuarios y autorizaciones

Objective

After completing this lesson, you will be able to implementar estrategias de gestión de usuarios y autorizaciones.

Administración de usuarios y autorizaciones

En las infraestructuras de sistemas actuales, un administrador tiene muchas tareas que realizar para estructurar y actualizar roles y registros maestros de usuario. Estas actividades también deben estar sujetas a una verificación de autorización y no deben estar todas disponibles para un administrador. Puede utilizar el objeto presentado en las páginas siguientes para crear de forma flexible un principio de control doble o triple.

Tareas y actividades diarias de un administrador

  • Crear, mantener, bloquear y desbloquear usuarios y modificar contraseñas

  • Crear y actualizar roles

  • Actualizar selecciones de transacción y datos de autorización en roles

  • Generar perfiles de autorización

  • Asignar roles y perfiles

  • Transportar roles

  • Supervisar mediante el sistema de información

  • Archivar documentos de modificación

El administrador utiliza las transacciones SU01 y PFCG para las actividades enumeradas anteriormente. Cuando se utilizan estos códigos de transacción, se verifican los siguientes objetos en el código de programa.

Diagrama que muestra los objetos de autorización: Usuarios.

objeto Actualización de registro maestro de usuario: Grupos de usuarios (S_USER_GRP) define los grupos de usuarios para los que un administrador tiene autorización y las actividades que están permitidas.

El objeto S_USER_GRP se puede utilizar para conceder derechos de administración solo para un determinado grupo de usuarios en la administración descentralizada.

El objeto de autorización S_USER_SAS se verifica en las transacciones SU01, SU10, PFCG y PFUD cuando se asignan roles, perfiles y sistemas a los usuarios. Es un desarrollo posterior de los objetos de autorización S_USER_GRP, S_USER_AGR, S_USER_PRO y S_USER_SYS, que se verificaron previamente cuando se realizaron las autorizaciones.

La verificación del objeto de autorización S_USER_SAS está activada por defecto y se puede desactivar mediante un flag de Customizing. Para desactivarla, utilice la transacción SM30 para crear una entrada en la tabla PRGN_CUST con el IDCHECK_S_USER_SAS y el valor NO. Esto significa que se vuelven a utilizar los objetos de autorización S_USER_GRP, S_USER_AGR, S_USER_PRO y S_USER_SYS.

Solo se verifica uno de los campos Rol y Perfil de autorización. El otro campo se puede dejar vacío en la definición de las autorizaciones.

objeto anterior S_USER_SYS se puede utilizar en la administración descentralizada para conceder derechos de administración solo para usuarios en un determinado sistema desde la gestión central de usuarios. El objeto S_USER_SYS define a qué sistema puede acceder un administrador de usuarios desde la gestión central de usuarios y las actividades permitidas.

Diagrama que muestra los objetos de autorización: Roles.

objeto Autorización: Verificación de rol ( S_USER_AGR) define los nombres de rol para los que está autorizado un administrador y las actividades que están permitidas.

El objeto S_USER_AGR se puede utilizar en la gestión descentralizada para conceder a un administrador acceso de autorización solo a determinados roles (por ejemplo, para un módulo o una unidad organizativa).

El objeto Autorizaciones: Transacciones en roles ( S_USER_TCD) define las transacciones que un administrador puede incluir en un rol.

objeto S_USER_TCD se puede utilizar para conceder una autorización de administrador para incluir solo determinadas transacciones en roles y, por lo tanto, evitar que se incluyan transacciones críticas en roles.

El objeto Autorizaciones: Valores de campo para roles ( S_USER_VAL) define los valores de campo que un administrador puede introducir en roles para un objeto de autorización en particular y campos particulares.

objeto S_USER_VAL se puede utilizar para conceder una autorización de administrador para asignar solo determinadas autorizaciones en roles y, por lo tanto, evitar que se incluyan autorizaciones críticas en los roles.

Diagrama que muestra los objetos de autorización: perfiles y autorizaciones.

objeto Actualización de registro maestro de usuario: Perfil de autorización (S_USER_PRO) define los nombres de perfil para los que un administrador tiene autorización y las actividades que están permitidas.

El objeto S_USER_PRO se puede utilizar para conceder una autorización de administrador para asignar solo determinados perfiles en una gestión descentralizada (por ejemplo, para un módulo o una unidad organizativa).

objeto Actualización de registro maestro de usuario: Autorizaciones (S_USER_AUT) define el nombre del objeto de autorización y el nombre de autorización para el que un administrador tiene autorización y las actividades que están permitidas.

El objeto S_USER_AUT se puede utilizar para conceder una autorización de administrador para crear solo determinadas autorizaciones en roles y, por lo tanto, evitar que se creen autorizaciones críticas en roles.

Diagrama que muestra los objetos de autorización: Funciones de administración.

Este objeto de autorización S_USER_ADM verifica el acceso a las funciones de gestión generales para la gestión de usuarios y autorizaciones.

El objeto contiene exactamente un campo de autorización con el nombre de las funciones de administración. El campo S_ADM_AREA puede tener los siguientes valores:

  • CHKSTDPWD: Visualizar usuarios especiales (como SAP*) con contraseñas predeterminadas.
  • PRGN_CUST: Modifique la tabla Customizing PRGN_CUST.
  • SSM_CUST: Modifique la tabla Customizing SSM_CUST.
  • USR_CUST: Modifique la tabla Customizing USR_CUST.
  • USR_CUST_S: Modifique la tabla Customizing USR_CUST_SYSTEM.
  • ID_MODEL: Modificar el modelo de identidad.
  • SNC4: Verifique los nombres SNC canónicos.

Cada función de administración incluye el área a administrar y la actividad requerida para hacerlo.

Opciones para la descentralización de la gestión de usuarios

para la descentralización de la gestión de usuarios

Requisitos de seguridad

  • Es posible que un administrador no administre usuarios, actualice autorizaciones y genere perfiles de autorización

  • Solución mediante la separación de funciones

    Principio de verificación por dos personas

    • Gestión de usuarios

    • Actualización y generación de autorizaciones

    Principio de control de triples

    • Gestión de usuarios

    • Actualización de autorizaciones

    • Generación de autorización

El sistema de autorización se puede utilizar para organizar de forma flexible la actualización de los registros maestros de usuario, los perfiles y las autorizaciones.

  • Si su empresa es pequeña y está organizada centralmente, todas las tareas relacionadas con la actualización de los registros maestros de usuario y los componentes de autorización pueden ser gestionadas por un único usuario llamado superusuario.

  • Si desea asegurarse de que su sistema actualiza un nivel de seguridad superior, puede compartir la responsabilidad de actualizar los registros maestros de usuario y las autorizaciones entre un administrador de usuarios y un administrador de autorizaciones, cada uno con una responsabilidad limitada (principio de verificación por dos personas).

  • Para la máxima seguridad del sistema, puede compartir la responsabilidad de actualizar los registros maestros de usuario y las autorizaciones entre un administrador de usuarios, un administrador de datos de autorización y un administrador de perfiles de autorización, cada uno con responsabilidad limitada (principio de control triple).

  • Dado que puede asignar autorizaciones específicas para la actualización de usuarios y administradores, los administradores no necesitan ser usuarios privilegiados en su departamento de TI. Los usuarios normales pueden ser responsables de actualizar los registros maestros de usuario y las autorizaciones.

Ilustración que muestra la separación de funciones entre tres administradores.

Compartir las tareas administrativas entre tres administradores se llama el principio de triple control.

El superusuario configura todos los registros maestros de usuario, perfiles y autorizaciones para el administrador.

El administrador de datos de autorización crea los roles, selecciona transacciones y actualiza los datos de autorización. Simplemente graba los datos en la actualización de roles, ya que no tiene la autorización necesaria para generar el perfil. Acepta el nombre de perfil propuesto "T-...." El administrador de datos de autorización no puede modificar usuarios ni generar perfiles.

El administrador del perfil de autorización inicia la transacción SUPC y selecciona Todos los roles. A continuación, restringe su selección, por ejemplo, introduciendo el ID del rol que se va a editar. En la siguiente pantalla, selecciona Visualizar perfil para verificar los datos. Si todos los datos son correctos, genera el perfil de autorización. El responsable del perfil de autorización no puede modificar usuarios, modificar los datos de roles ni generar perfiles que contengan objetos de autorización que empiecen por S_USER*.

A continuación, el administrador de usuarios asigna este rol a un usuario (desde la transacción de actualización de usuarios SU01). El perfil se introduce para el usuario. El administrador de usuarios no puede modificar datos para roles, ni modificar ni generar perfiles.

El principio de verificación por dos personas combina las tareas y autorizaciones del administrador de datos de autorización y las del administrador del perfil de autorización.

Diagrama que muestra la gestión de usuarios descentralizada.

Con la gestión de usuarios descentralizada, hay varios administradores de usuarios responsables de la administración de un determinado grupo de usuarios.

Las tareas de gestión en la gestión de usuarios descentralizada se pueden compartir según diferentes criterios:

  • Área de aplicación / Módulo

    Los usuarios se asignan a administradores de usuarios descentralizados, cada uno de los cuales es responsable de una aplicación empresarial o un módulo SAP.

  • Ubicaciones

    Los usuarios se asignan a administradores de usuarios descentralizados, cada uno de los cuales es responsable de todos los usuarios en esa ubicación.

  • Departamentos

    Los usuarios se asignan a administradores de usuarios descentralizados, cada uno de los cuales es responsable de todos los usuarios del departamento.

Técnicamente, la descentralización se implementa agrupando usuarios para formar grupos de usuarios. Cada administrador de usuarios descentralizado solo puede administrar los usuarios asignados al grupo de usuarios del que es responsable. En consecuencia, cada administrador de usuarios descentralizado solo puede asignar los roles necesarios para su módulo de aplicación, ubicación o departamento.

Escenario 1, principio de verificación por dos personas

  • Gestión central de usuarios

    • Un administrador de usuarios para todos los usuarios

    • Autorizaciones ilimitadas para todas las tareas de administración de usuarios del administrador de usuarios

  • Actualización central de roles y perfiles

    Un administrador realiza ambas funciones

    • Administrador de datos de autorización

    • Administrador de perfil de autorización

    • Todas las autorizaciones para actualizar los roles y perfiles

Primer escenario que muestra la gestión de autorizaciones.

En este escenario, hay un administrador de usuarios central para el sistema de desarrollo y otro para el sistema de producción.

El sistema de desarrollo también tiene un administrador central responsable de la administración de datos de autorización y la administración de perfiles de autorización.

Escenario 2: Principio de Treble Control

  • Administración de usuarios descentralizada (sistema de producción)

    Un administrador de usuarios para cada área de aplicación (FI, MM):

    • Autorizado para actualizar un determinado grupo de usuarios

    • Autorizado para asignar una determinada cantidad de roles y perfiles

    • No hay otras restricciones en las tareas de administración de usuarios específicas

  • Actualización central de roles y perfiles

    Separación de responsabilidades:

    • Un administrador de datos de autorización

    • Un administrador de perfil de autorización

    • No hay otras restricciones con respecto a roles o perfiles específicos para ambos administradores

Segundo escenario que muestra la gestión de autorizaciones.

Este escenario tiene dos grupos de usuarios, cada uno de los cuales es administrado por su propio administrador de usuarios en el sistema de producción.

  • El administrador de usuarios FI gestiona el grupo de usuarios FI ( FI_USER).

  • El administrador de usuarios MM administra el grupo de usuarios MM ( MM_USER ).

Los administradores de usuarios descentralizados deben restringirse de la siguiente manera:

  • Gestión del grupo de usuarios del que son responsables ( S_USER_GRP)

  • Asignación de los roles y perfiles relevantes para el grupo de usuarios ( S_USER_AGR , S_USER_PRO )

Los usuarios deben estar asignados a los grupos adecuados ( FI_USER , MM_USER ).

Precaución: Los usuarios que no pertenezcan a ningún grupo pueden ser administrados por ambos administradores de usuarios.

Escenario 3: Principio de control triple, gestión de usuarios descentralizada en PRD

  • Creación y borrado centrales para todos los usuarios (prod.)

  • Administración de usuarios descentralizada (sistema de producción)

    Un administrador de usuarios para cada área de aplicación (FI, MM):

    • Autorizado para actualizar un determinado grupo de usuarios

    • Autorizado para asignar una determinada cantidad de roles y perfiles

    • Autorizado solo para determinadas tareas de administración de usuarios (modificar, bloquear/desbloquear, restablecer contraseña)

  • Actualización central de roles y perfiles

    Separación de responsabilidades:

    • Un administrador de datos de autorización

    • Un administrador de perfil de autorización

    • No hay otras restricciones con respecto a roles o perfiles específicos para ambos administradores

Tercer escenario que muestra la gestión de autorizaciones.

Este escenario tiene dos grupos de usuarios, cada uno de los cuales es administrado por su propio administrador de usuarios en el sistema de producción:

  • El administrador de usuarios FI gestiona el grupo de usuarios FI ( FI_USER).

  • El administrador de usuarios MM administra el grupo de usuarios MM ( MM_USER ).

A diferencia del escenario 2, los administradores de usuarios solo pueden realizar las siguientes actividades para los usuarios de su grupo:

  • Bloquear/desbloquear usuarios

  • Modificar contraseñas

  • Asignar roles y perfiles

Un administrador de usuarios central crea y borra los usuarios.

Los administradores de usuarios descentralizados deben restringirse de la siguiente manera:

  • Gestión del grupo de usuarios del que son responsables ( S_USER_GRP)

  • Actividades en la gestión de usuarios ( S_USER_GRP )

  • Asignación de los roles y perfiles relevantes para el grupo de usuarios ( S_USER_AGR , S_USER_PRO )

Los usuarios deben estar asignados a los grupos adecuados ( FI_USER , MM_USER ).

Ejercicio del sistema de práctica: Control de acceso y administración de usuarios

Nota

Si tiene acceso a un sistema de práctica, ahora puede ejecutar este ejercicio.

Ejemplo empresarial

Como parte de su trabajo diario, verifican las opciones de seguridad. Puede refinarlos configurando una política de seguridad.

Tarea 1: Verificar opciones de seguridad

Usted es el encargado de la protección de datos y desea verificar la asignación de autorizaciones y la seguridad del sistema SAP.

Pasos

  1. Visualice todos los usuarios GR##* según la fecha de entrada al sistema y el cambio de contraseña.

    ¿Cuáles de sus usuarios GR##* no están en uso?

    ___________________________________________________

    ¿Cuál de sus usuarios GR##* no tiene una contraseña válida?

    ___________________________________________________

    ¿Cuándo entró el usuario GR##-ADM al sistema?

    ___________________________________________________

    1. Navegue al sistema de información de usuario en el menú SAP.

      Menú SAP: HerramientasAdministraciónActualización de usuariosSistema de información

    2. Expanda la estructura para el nodo Usuario y seleccione el informe Por fecha de entrada al sistema y modificación de contraseña (RSUSR200) haciendo doble clic en él.

    3. Indique GR##* en el campo Usuario.

    4. Seleccione Ejecutar (F8).

    Resultado

    Los usuarios que no se utilizan se visualizan en la columna Fecha de la última entrada al sistema.

    ___________________________________________________

    Los usuarios que no tienen una contraseña válida se muestran en la columna Estado de contraseña.

    ___________________________________________________

    La fecha y hora de entrada al sistema del usuario GR##-ADM se visualiza en las columnas Fecha de la última entrada al sistema y Hora de la última entrada al sistema.

    ___________________________________________________

  2. Verifique las reglas de entrada al sistema y las parametrizaciones para usuarios especiales en el sistema. ¿Cómo puede solicitar esta información?

    ¿Cuántos caracteres se establecen para la longitud mínima de la contraseña?

    _____________________________________

    ¿Después de cuántos inicios de sesión incorrectos está bloqueado el usuario?

    _____________________________________

    ¿El usuario se desbloquea automáticamente?

    _____________________________________

    1. Inicie la transacción Visualizar parámetro de perfil (RSPFPAR).

      En el campo Código OK, introduzca el código de transacción RSPFPAR.

    2. Introduzca login* en el campo Parámetros de perfil.

    3. Seleccione Ejecutar (F8).

    Resultado

    Parámetro del sistema para definir la longitud mínima de la contraseña: login/min_password_lng :="5"

    El parámetro de sistema para definir el número de inicios de sesión incorrectos es el usuario bloqueado: login/fails_to_user_lock :="5"

    Parámetro de sistema para definir si los usuarios se desbloquean automáticamente: login/failed_user_auto_lock :="0 (no)"

    Puede visualizar las descripciones de los parámetros del sistema en la transacción RZ11.

Tarea 2: Crear una política de seguridad

Cree una política de seguridad con las siguientes restricciones: MIN_PASSWORD_LENGTH = 8 y PASSWORD_CHANGE_INTERVAL = 100.

Pasos

  1. Inicie la transacción SECPOL.

    1. En el campo Código OK, introduzca el código de transacción SECPOL.

  2. Cree una nueva política de seguridad GR##-SECPOL.

    1. Seleccione el icono Visualizar → Modificar (Ctrl+F1).

    2. Seleccione Entradas nuevas.

    3. Indique GR##-SECPOL en la columna Política de seguridad e introduzca Política ## en la columna Texto breve.

    4. Seleccione Guardar (Ctrl+S).

    5. Seleccione una orden de transporte o cree una nueva:

      Para crear una nueva orden de transporte, seleccione Crear.

      Introduzca una descripción breve y seleccione Grabar (Intro).

      Introduzca una descripción breve y seleccione Grabar.

    6. Seleccione la línea con su política de seguridad GR##-SECPOL.

    7. Haga doble clic en Atributos en el área Estructura de diálogo.

    8. Seleccione Entradas nuevas.

    9. Introduzca MIN_PASSWORD_LENGTH en la columna Nombre de atributo de directriz e introduzca 8 en el campo Atributo columna Valor.

    10. Introduzca PASSWORD_CHANGE_INTERVAL en la columna Nombre de atributo de política e introduzca 100 en el campo Atributo columna Valor.

    11. Seleccione Guardar (Ctrl+S).

    12. Seleccione Atrás (F3) dos veces.

  3. Asigne la política de seguridad a los usuarios que ha creado mediante la transacción Actualización en masa de usuarios.

    Nombre de usuario
    GR##-FI1
    GR##-FI2
    GR##-SD1
    GR##-SD2
    GR##-MM1
    GR##-MM2
    1. Inicie la transacción Actualización en masa de usuarios.

      Menú SAP:HerramientasAdministraciónActualización de usuariosActualización en masa de usuarios (código de transacción SU10).

    2. Seleccione Datos de dirección en el área Selección de usuario.

    3. Indique GR##* en el campo Usuarios.

    4. Seleccione Ejecutar (F8).

    5. Seleccione el icono Seleccionar todo en la parte superior izquierda de la tabla resultante (Ctrl+A).

    6. Seleccione Transferir.

    7. Seleccione Modificar (Mayús+F6).

    8. Indique GR##-SECPOL en el campo Política de seguridad.

    9. Seleccione Modificar.

    10. Seleccione Guardar (Ctrl+S).

    1. Seleccione Atrás (F3) dos veces.

Tarea 3: Explorar objetos de autorización para la actualización de tablas mediante herramientas estándar

Cree autorizaciones para que un usuario pueda ver tablas específicas en la transacción SE16. El usuario debe poder visualizar dos tablas. Estos nombres de tabla son USR40 y PRGN_CUST.

Pasos

  1. ¿Qué objetos de autorización dan acceso para la visualización o actualización de contenidos de tabla con herramientas de acceso a tabla genéricas?

    ___________________________________________________

    ___________________________________________________

    Resultado

    ¿Los siguientes objetos de autorización dan acceso para la visualización o actualización de contenidos de tabla con herramientas de acceso a tabla genéricas?

    - S_TABU_DIS

    - S_TABU_NAM

  2. Explore el objeto de autorización S_TABU_DIS.

    Visualice la documentación para el objeto de autorización S_TABU_DIS.

    ¿Cuál es la función principal de este objeto de autorización?

    ___________________________________________________

    ___________________________________________________

    1. Navegue al sistema de información de usuario en el menú SAP.

      Menú SAP: HerramientasAdministraciónActualización de usuariosSistema de información

    2. Despliegue la estructura para el nodo Objetos de autorización y seleccione el informe Objetos de autorización - Por nombre de objeto, texto haciendo doble clic en él.

    3. Introduzca S_TABU_DIS en el campo Objeto de autorización.

    4. Seleccione Ejecutar (F8).

    5. Haga doble clic en el objeto S_TABU_DIS.

    6. Seleccione Visualizar documentación de objeto.

      Este objeto de autorización verifica las autorizaciones para visualizar o actualizar el contenido de la tabla.

  3. ¿Qué campos contiene el objeto de autorización S_TABU_DIS?

    ___________________________________________________

    ___________________________________________________

    1. Tome los campos de S_TABU_DIS de los campos definidos en la documentación:

      - DICBERLCS (Grupo de autorización)

      - ACTVT (actividad)

      El objeto de autorización S_TABU_DIS proporciona acceso para todas las tablas de un grupo de autorización.

    2. Seleccione Cerrar.

    3. Seleccione Cancel (F12).

    4. Seleccione Atrás (F3) para volver a la pantalla Objetos de autorización por criterios de selección complejos.

  4. Explore el objeto de autorización S_TABU_NAM.

    Visualice la documentación para el objeto de autorización S_TABU_NAM.

    ¿Cuál es la función principal de este objeto de autorización?

    ___________________________________________________

    ___________________________________________________

    1. Navegue al sistema de información de usuario en el menú SAP.

      Menú SAP: HerramientasAdministraciónActualización de usuariosSistema de información

    2. Despliegue la estructura para el nodo Objetos de autorización y seleccione el informe Objetos de autorización - Por nombre de objeto, texto haciendo doble clic en él.

    3. Introduzca S_TABU_NAM en el campo Objeto de autorización.

    4. Seleccione Ejecutar (F8).

    5. Haga doble clic en el objeto S_TABU_NAM.

    6. Seleccione Visualizar documentación de objeto.

      Este objeto de autorización verifica las autorizaciones para visualizar o actualizar el contenido de la tabla.

  5. ¿Qué campos contiene el objeto de autorización S_TABU_NAM?

    ___________________________________________________

    ___________________________________________________

    1. Tome los campos de S_TABU_NAM de los campos definidos en la documentación:

      - TABLE (nombre de tabla o vista)

      - ACTVT (actividad)

      El objeto de autorización S_TABU_DIS proporciona acceso para una tabla o una vista. El objeto solo se verifica si ha fallado la verificación de autorización para el objeto S_TABU_DIS.

    2. Seleccione Cerrar.

    3. Seleccione Cancel (F12).

    4. Seleccione Atrás (F3) para volver a la pantalla Objetos de autorización por criterios de selección complejos.

Tarea 4: Buscar el grupo de autorizaciones asignado a una tabla

Busque el grupo de autorizaciones asignado a la tabla USR40.

A continuación, busque todas las tablas asignadas al grupo de autorización SUSR.

Pasos

  1. Busque el grupo de autorizaciones asignado a la tabla USR40.

    Grupo de tablas asignado a la tabla USR40:

    _________________________________

    1. Inicie la transacción Generar diálogo de actualización de tablas (SE54).

      Menú SAP: HerramientasWorkbench ABAPDesarrolloOtras herramientasDiálogo de actualización de tabla general (código de transacción: SE54).

    2. Seleccione "Assign Authoriz. Grupo" y seleccione Visualizar.

    3. Introduzca USR40 en el campo Tabla/Vista.

    4. Seleccione Ejecutar (F8).

      La tabla USR40 está asignada al grupo de autorización SUSR

    5. Seleccione Atrás (F3) dos veces para volver a la pantalla de inicio de la transacción SE54.

  2. ¿Cuántas tablas están asignadas al grupo de autorización SUSR?

    _________________________________

    1. Inicie la transacción Generar diálogo de actualización de tablas (SE54).

      Menú SAP: HerramientasWorkbench ABAPDesarrolloOtras herramientasDiálogo de actualización de tabla general (código de transacción: SE54).

    2. Seleccione "Assign Authoriz. Grupo" y seleccione Visualizar.

    3. Introduzca SUSR en el campo Grupo de autorización.

    4. Seleccione Ejecutar (F8).

      Se asignan 52 tablas al grupo de autorización SUSR.

    5. Seleccione Atrás (F3) dos veces para volver a la pantalla de inicio de la transacción SE54.

Tarea 5: Crear un rol para leer las tablas USR40 y PRGN_CUST

Cree un rol para leer las tablas USR40 y PRGN_CUST. El acceso a la tabla USR40 debería asignarse mediante el objeto de autorización S_TABU_DIS y el acceso a la tabla PRGN_CUST debería asignarse mediante el objeto de autorización S_TABU_NAM.

Pasos

  1. Inicie la actualización de roles, cree el rol GR##_TAB_ANZ y escriba una descripción breve.

    1. Menú SAP:

      HerramientasAdministraciónActualización de usuariosAdministración de rolesRoles (código de transacción PFCG).

    2. Introduzca el nombre del rol GR##_TAB_ANZ en el campo Rol.

    3. Seleccione Crear rol individual.

    4. Introduzca la descripción Visualizar tablas en el campo Descripción.

    5. A continuación, seleccione Grabar (Ctrl+S) para grabar su rol.

  2. Añada la transacción SE16 al menú de roles.

    1. Vaya a la etiqueta Menú.

    2. Seleccione el botón Transacción e introduzca el siguiente código de transacción en el campo Código de transacción:

      - SE16

    3. Seleccione Asignar transacciones.

    4. A continuación, seleccione Grabar (Ctrl+S) para grabar su rol.

  3. Vaya a la etiqueta Autorizaciones y defina las autorizaciones.

    Defina las siguientes autorizaciones:

    supervisiónCampoValor (intervalo)
    S_TABU_DISDICBERCLSSUSR
     ACTVTVisualizar
    supervisiónCampoValor (intervalo)
    S_TABU_NAMTABLEPRGN_CUST
     ACTVTVisualizar
    1. Vaya a la etiqueta Autorizaciones.

    2. Seleccione Modificar datos de autorización.

    3. Despliegue la clase de objeto BC_A.

    4. Despliegue el objeto de autorización S_TABU_DIS.

    5. Expanda Authorization Authorizat. 00.

    6. Seleccione el icono Lápiz a la derecha del campo DICBERCLS.

    7. Introduzca SUSR en la ventana Valores de campo.

    8. Seleccione Transferir (Intro).

    9. Despliegue el objeto de autorización S_TABU_NAM.

    10. Expanda Authorization Authorizat. 00.

    11. Seleccione el icono Lápiz a la derecha del campo TABLA.

    12. Introduzca PRGN_CUST en la ventana Valores de campo.

    13. Seleccione Transferir (Intro).

  4. Si es necesario: Actualizar autorizaciones - Fijar todos los valores de autorización abiertos en autorización total.

    1. Seleccione el botón Estado.

    2. Seleccione Ejecutar (Intro) en la ventana Asignar autorización total de subárbol.

  5. Actualizar autorizaciones: genere el perfil de autorización para su rol.

    1. Seleccione el icono Generar.

    2. En la ventana Asignar nombre de perfil para perfil de autorización generado, acepte el nombre de perfil propuesto y seleccione Ejecutar (Intro).

    3. Seleccione Atrás (F3) para volver a la pantalla Modificar roles.

  6. Asigne el rol a su usuario GR##-FI1. Realice una comparación del maestro de usuarios y salga de la actualización de roles.

    1. Vaya a la etiqueta Usuario.

    2. Indique GR##-FI1 en la columna ID de usuario.

    3. Seleccione Grabar (Crtl+S).

    4. Seleccione Comparación de usuarios.

    5. Seleccione Comparación completa en la ventana Comparar rol de registro maestro de usuario.

    6. Seleccione Cancel (F12) en la ventana Compare Role User Master Record.

    7. Seleccione Atrás (F3) para volver a la pantalla Actualización de roles.

Tarea 6: Inicie sesión como GR##-FI1 y verifique las autorizaciones de tabla

Inicie sesión como GR##-FI1. Llame la transacción SE16 y responda a las siguientes preguntas:

Utilice la contraseña generada automáticamente en el ejercicio para el registro maestro de usuario o asigne una nueva contraseña inicial en la actualización de usuarios.

Cambie la contraseña al iniciar sesión: ______________________

Pasos

  1. Inicie sesión en el sistema como usuario GR##-FI1.

    1. Inicie SAP Logon.

    2. Seleccione el sistema T41 y elija Iniciar sesión.

    3. Introduzca el nombre de usuario GR##-FI1 en el campo Usuario.

    4. Introduzca la contraseña generada en el campo Contraseña.

      Utilice la contraseña generada automáticamente en el ejercicio para el registro maestro de usuario o asigne una nueva contraseña inicial en la actualización de usuarios.

    5. Seleccione Intro.

    6. Introduzca una nueva contraseña productiva de su elección en los campos Nueva contraseña y Repetir contraseña.

      Nueva contraseña: ______________________

    7. Seleccione Transferir (Intro).

    8. Seleccione Continuar (Intro).

  2. ¿Se puede visualizar la tabla USR40? ¿Por qué?

    ___________________________________________________

    ___________________________________________________

    1. Inicie la transacción SE16 (Browser de datos) desde el menú de usuario.

    2. Introduzca USR40 en el campo Nombre de tabla.

    3. Seleccione Contenido de tabla (F7).

    4. Seleccione Ejecutar (F8).

    5. Seleccione Atrás (F3) dos veces para volver a Navegador de datos: Pantalla inicial.

    Resultado

    Sí, puede visualizar la tabla USR40. Cuando se visualiza esta tabla, se verifica el grupo de autorización SUSR, que se encuentra en el registro maestro de usuario.

  3. ¿Se puede visualizar la tabla USREFUSVAR? ¿Por qué?

    ___________________________________________________

    ___________________________________________________

    1. Inicie la transacción SE16 (Browser de datos) desde el menú de usuario.

    2. Introduzca USREFUSVAR en el campo Nombre de tabla.

    3. Seleccione Contenido de tabla (F7).

    4. Seleccione Ejecutar (F8).

    5. Seleccione Atrás (F3) dos veces para volver a Navegador de datos: Pantalla inicial.

    Resultado

    Sí, puede visualizar la tabla USREFUSVAR. Esta tabla también está asignada al grupo de autorización SUSR.

  4. ¿Puede visualizar la tabla PRGN_CUST? ¿Por qué?

    ___________________________________________________

    ___________________________________________________

    1. Inicie la transacción SE16 (Browser de datos) desde el menú de usuario.

    2. Introduzca PRGN_CUST en el campo Nombre de tabla.

    3. Seleccione Contenido de tabla (F7).

    4. Seleccione Ejecutar (F8).

    5. Seleccione Atrás (F3) dos veces para volver a Navegador de datos: Pantalla inicial.

    6. Salga del sistema.

    Resultado

    Sí, puede visualizar la tabla PRGN_CUST. Cuando se visualiza esta tabla, la autorización se verifica mediante el objeto de autorización S_TABU_NAM.