En las infraestructuras de sistemas actuales, un administrador tiene muchas tareas que realizar para estructurar y actualizar roles y registros maestros de usuario. Estas actividades también deben estar sujetas a una verificación de autorización y no deben estar todas disponibles para un administrador. Puede utilizar el objeto presentado en las páginas siguientes para crear de forma flexible un principio de control doble o triple.
Tareas y actividades diarias de un administrador
Crear, mantener, bloquear y desbloquear usuarios y modificar contraseñas
Crear y actualizar roles
Actualizar selecciones de transacción y datos de autorización en roles
Generar perfiles de autorización
Asignar roles y perfiles
Transportar roles
Supervisar mediante el sistema de información
Archivar documentos de modificación
El administrador utiliza las transacciones SU01 y PFCG para las actividades enumeradas anteriormente. Cuando se utilizan estos códigos de transacción, se verifican los siguientes objetos en el código de programa.

objeto Actualización de registro maestro de usuario: Grupos de usuarios (S_USER_GRP) define los grupos de usuarios para los que un administrador tiene autorización y las actividades que están permitidas.
El objeto S_USER_GRP se puede utilizar para conceder derechos de administración solo para un determinado grupo de usuarios en la administración descentralizada.
El objeto de autorización S_USER_SAS se verifica en las transacciones SU01, SU10, PFCG y PFUD cuando se asignan roles, perfiles y sistemas a los usuarios. Es un desarrollo posterior de los objetos de autorización S_USER_GRP, S_USER_AGR, S_USER_PRO y S_USER_SYS, que se verificaron previamente cuando se realizaron las autorizaciones.
La verificación del objeto de autorización S_USER_SAS está activada por defecto y se puede desactivar mediante un flag de Customizing. Para desactivarla, utilice la transacción SM30 para crear una entrada en la tabla PRGN_CUST con el IDCHECK_S_USER_SAS y el valor NO. Esto significa que se vuelven a utilizar los objetos de autorización S_USER_GRP, S_USER_AGR, S_USER_PRO y S_USER_SYS.
Solo se verifica uno de los campos Rol y Perfil de autorización. El otro campo se puede dejar vacío en la definición de las autorizaciones.
objeto anterior S_USER_SYS se puede utilizar en la administración descentralizada para conceder derechos de administración solo para usuarios en un determinado sistema desde la gestión central de usuarios. El objeto S_USER_SYS define a qué sistema puede acceder un administrador de usuarios desde la gestión central de usuarios y las actividades permitidas.

objeto Autorización: Verificación de rol ( S_USER_AGR) define los nombres de rol para los que está autorizado un administrador y las actividades que están permitidas.
El objeto S_USER_AGR se puede utilizar en la gestión descentralizada para conceder a un administrador acceso de autorización solo a determinados roles (por ejemplo, para un módulo o una unidad organizativa).
El objeto Autorizaciones: Transacciones en roles ( S_USER_TCD) define las transacciones que un administrador puede incluir en un rol.
objeto S_USER_TCD se puede utilizar para conceder una autorización de administrador para incluir solo determinadas transacciones en roles y, por lo tanto, evitar que se incluyan transacciones críticas en roles.
El objeto Autorizaciones: Valores de campo para roles ( S_USER_VAL) define los valores de campo que un administrador puede introducir en roles para un objeto de autorización en particular y campos particulares.
objeto S_USER_VAL se puede utilizar para conceder una autorización de administrador para asignar solo determinadas autorizaciones en roles y, por lo tanto, evitar que se incluyan autorizaciones críticas en los roles.

objeto Actualización de registro maestro de usuario: Perfil de autorización (S_USER_PRO) define los nombres de perfil para los que un administrador tiene autorización y las actividades que están permitidas.
El objeto S_USER_PRO se puede utilizar para conceder una autorización de administrador para asignar solo determinados perfiles en una gestión descentralizada (por ejemplo, para un módulo o una unidad organizativa).
objeto Actualización de registro maestro de usuario: Autorizaciones (S_USER_AUT) define el nombre del objeto de autorización y el nombre de autorización para el que un administrador tiene autorización y las actividades que están permitidas.
El objeto S_USER_AUT se puede utilizar para conceder una autorización de administrador para crear solo determinadas autorizaciones en roles y, por lo tanto, evitar que se creen autorizaciones críticas en roles.

Este objeto de autorización S_USER_ADM verifica el acceso a las funciones de gestión generales para la gestión de usuarios y autorizaciones.
El objeto contiene exactamente un campo de autorización con el nombre de las funciones de administración. El campo S_ADM_AREA puede tener los siguientes valores:
- CHKSTDPWD: Visualizar usuarios especiales (como SAP*) con contraseñas predeterminadas.
- PRGN_CUST: Modifique la tabla Customizing PRGN_CUST.
- SSM_CUST: Modifique la tabla Customizing SSM_CUST.
- USR_CUST: Modifique la tabla Customizing USR_CUST.
- USR_CUST_S: Modifique la tabla Customizing USR_CUST_SYSTEM.
- ID_MODEL: Modificar el modelo de identidad.
- SNC4: Verifique los nombres SNC canónicos.
Cada función de administración incluye el área a administrar y la actividad requerida para hacerlo.




