Resolución de problemas de verificaciones de autorización

Objective

After completing this lesson, you will be able to realice un seguimiento y analice las verificaciones de autorización de SAP ABAP.

Análisis de errores para problemas de autorización

análisis no puede encontrar documentación sobre la autorización para una transacción, o si siempre se notifica una verificación de autorización fallida al ejecutar una transacción, existen dos formas en las que puede determinar las autorizaciones necesarias:

  1. Con el análisis de errores de autorización y el código de transacción SU53.

  2. Con el trace de sistema para verificaciones de autorización STAUTHTRACE.

Análisis de verificaciones de autorización

Ilustración sobre el análisis de verificaciones de autorización.

En el siguiente ejemplo, se ha ejecutado y cancelado una transacción del área FI debido a la falta de autorización. El mensaje del sistema es: No tiene autorización para esta función.

Para analizar este error, seleccione el acceso vía menús SistemaUtilidadesVisualizar verificación de autorización o introduzca el código de transacción SU53 en el campo de comandos.

Capturas de pantalla que muestran el análisis de errores de autorización (SU53.

puede analizar el último error en su sistema que se produjo debido a una autorización faltante. Puede llamar la transacción SU53 en cualquier sesión, no solo en la sesión en la que se ha producido el error.

Ejemplo: en la imagen anterior, el usuario llama la transacción VA07. Aparece el mensaje "No está autorizado para la transacción VA07".

A continuación, el usuario llama la transacción SU01 y visualizará los datos de usuario de otro usuario. En este caso, se verifica el objeto de autorización S_USER_GRP. El objeto de autorización está asignado al usuario, pero los valores de autorización necesarios (actividad "03" y grupo de usuarios "Formación") no están asignados.

Para analizar la autorización que falta, el usuario introduce el código de transacción SU53 en el campo de comandos y el sistema muestra el objeto de autorización que ha causado las últimas verificaciones de autorización fallidas. El sistema muestra el valor del objeto de autorización que el programa requiere.

En caso de que falten valores de autorización para un objeto de autorización específico, puede verificar qué otros valores de autorización están asignados al usuario.

La transacción SU53 muestra el máximo de 100 verificaciones de autorización fallidas para cada usuario en el área superior. Los muestra durante las últimas tres horas como máximo. Si hay muchos usuarios activos y muchas verificaciones de autorización fallidas, el número de verificaciones y el período cubierto también pueden ser más pequeños para un usuario. Además, muestra el contexto en el que se ha producido la verificación (es decir, la transacción, el módulo de funciones RFC o el servicio). En el área inferior, las autorizaciones del usuario se visualizan para todos los objetos de autorización que se visualizan.

El sistema utiliza una memoria intermedia de anillo en la memoria compartida del servidor de aplicación para grabar las verificaciones de autorización fallidas. Las aplicaciones Web Dynpro también pueden acceder a esta área de memoria.

El tamaño de la memoria intermedia depende de la cantidad de procesos de trabajo, que se define mediante parámetros de perfil. Consta de 100 verificaciones de autorización para cada proceso de trabajo en el sistema estándar. Este número se puede modificar fijando el parámetro de perfil auth/su53_buffer_entry. El parámetro de perfil se puede actualizar mediante las transacciones RZ11 y RZ10.

El usuario también puede utilizar la transacción SU56 para ver qué autorizaciones se encuentran actualmente en su memoria intermedia.

Consejo

Si se ha impedido al usuario ejecutar una acción y el análisis de errores de autorización muestra: Todas las verificaciones de autorización se han realizado correctamente hasta el momento, el problema no es un problema de autorización. El problema tiene otra causa.

Si la transacción SU53 no proporciona un resultado satisfactorio, aún puede utilizar el trace de sistema para las verificaciones de autorización (STAUTHTRACE).

Trace de sistema para verificaciones de autorización

Si no conoce la autorización necesaria, puede utilizar el trace de sistema o el análisis de errores de autorización para determinarlos. Puede utilizar la función trace de sistema para registrar verificaciones de autorización en sesiones propias y externas mediante la función trace de sistema: Trace de sistema para verificaciones de autorización STAUTHTRACE. Como alternativa, también puede utilizar el trace de sistema: HerramientasAdministraciónMonitorTracesTrace de sistema (transacción ST01).

El trace registra cada objeto de autorización que se prueba, junto con los campos del objeto y los valores verificados.

Nota

El trace de sistema permite registrar actividades internas del sistema SAP. El trace de sistema se utiliza principalmente cuando se requiere un trace de autorización. Además de las verificaciones de autorización, los siguientes componentes se pueden supervisar mediante el trace de sistema: funciones de núcleo, módulos de núcleo, accesos a base de datos, memorias intermedias de tabla, llamadas RFC y operaciones de bloqueo.

El trace de sistema para verificaciones de autorización (transacción STAUTHTRACE) proporciona una interfaz de usuario optimizada para rastrear verificaciones de autorización. Funciona del mismo modo que el trace de sistema (transacción ST01). Sin embargo, solo evalúa las verificaciones de autorización.

La evaluación del trace de sistema para verificaciones de autorización se puede realizar para el servidor actual. También es posible iniciar y detener el trace de sistema para verificaciones de autorización en todos los servidores o en los servidores seleccionados de un sistema. Cuando visualiza las verificaciones de autorización que se han realizado, el sistema muestra una columna adicional que contiene el nombre del servidor.

Capturas de pantalla que muestran los cinco pasos para Trace de sistema para verificaciones de autorización (STAUTHTRACE).

Puede analizar autorizaciones utilizando el trace de sistema para verificaciones de autorización de la siguiente manera:

  1. Si es necesario, fije Trace solo para usuario e inicie el trace seleccionando Activar trace. El sistema escribe los datos trace en el fichero trace actual.

  2. Ejecute la aplicación lo más completamente posible en una sesión separada en el mismo servidor de aplicación.

  3. Desactive el trace seleccionando Desactivar trace.

  4. Opcionalmente, puede restringir la visualización de los resultados con las opciones en Restricciones.

  5. Seleccione Evaluar.

El trace de sistema (transacción ST01) ofrece una variedad de opciones de seguimiento. Entre otros, puede realizar un seguimiento de las verificaciones de autorización. Para evaluar el trace de sistema, es necesario que el trace y la transacción a rastrear se ejecuten en el mismo servidor de aplicación.

Capturas de pantalla que muestran los cinco pasos para el trace de sistema (ST01).

analizar autorizaciones de la siguiente manera:

  1. Seleccione HerramientasAdministraciónMonitorTracesTrace de sistema o transacción ST01.

  2. Seleccione el componente de trace Verificación de autorización.

  3. Para restringir la función trace a sus propias sesiones, seleccione TratarFiltroCompartido. Introduzca su ID de usuario en el campo Trace solo para usuario en la ventana de diálogo visualizada.

  4. Inicie el trace seleccionando el botón Trace activado. El trace se escribe automáticamente en el disco duro.

  5. Ejecute las acciones de sistema relevantes.

  6. Una vez que haya completado el análisis, seleccione Trace off.

  7. Para visualizar los resultados del análisis, seleccione Pasar aAnálisis o el botón Análisis. Seleccione el fichero deseado y elija Iniciar reporting.

Los resultados de la verificación de autorización se visualizan en el siguiente formato (véase también la figura anterior):

<objeto de autorización><código de retorno>::<campo>=<valor verificado>

El código de retorno muestra si el código de autorización ha tenido éxito o no.

Consejo

El código de retorno "0" (verde oscuro) significa que la verificación en este punto se ha "realizado correctamente". Cualquier otro resultado significa que se ha producido un error, que puede tener varias causas, dependiendo de la programación (consulte la nota SAP 209899).

Sistemas de información para administradores y auditorías

debe implementar inmediatamente el resultado de un trace o de la transacción SU53 como nuevos roles o perfiles. En primer lugar, analice el sistema para las opciones existentes. El sistema de información y el sistema de información de auditoría (que utilizan los auditores) están disponibles para el administrador con este fin.

Puede utilizar el Sistema de información de usuario para obtener un resumen de las autorizaciones y usuarios en su sistema SAP en cualquier momento utilizando los criterios de búsqueda que especifique. En concreto, puede visualizar listas de usuarios a los que se asignan autorizaciones clasificadas como críticas. También puede utilizar el Sistema de información de usuario para realizar el .

Ejemplos del sistema de información de usuario

  • Comparar roles y usuarios

  • Visualizar documentos de modificación para el perfil de autorización de un usuario

  • Visualizar las transacciones incluidas en un rol

  • Crear referencias de utilización

Le recomendamos que verifique regularmente las diferentes listas que son importantes para usted. Defina un procedimiento de supervisión y las listas de verificación correspondientes para asegurarse de que revisa continuamente su plan de autorización. Le recomendamos especialmente que determine qué autorizaciones considera críticas y que revise regularmente qué usuarios tienen estas autorizaciones en sus perfiles.

Capturas de pantalla que muestran el sistema de información.

iniciar el sistema de información desde el menú SAP seleccionando HerramientasAdministraciónActualización de usuariosSistema de información . También puede pasar a las autorizaciones del sistema de información desde la transacción Actualización de usuarios (SU01) seleccionando el acceso vía menús InformaciónSistema de información.

Puede encontrar elementos del sistema de autorización utilizando diferentes criterios de selección.

El sistema de información (RSUSR998) y partes del sistema de información se pueden llamar como informes ejecutables mediante la transacción SA38. Aquí vemos algunos ejemplos:

  • RSUSR002; usuarios por criterios de selección complejos

  • RSUSR008; por combinaciones críticas de autorizaciones en el inicio de la transacción

  • RSUSR008_009_NEW; lista de usuarios con autorizaciones críticas

  • RSUSR020; perfiles por criterios de selección complejos

  • RSUSR030; autorizaciones por criterios de selección complejos

  • RSUSR040; objetos de autorización por criterios de selección complejos

  • RSUSR070; roles por criterios de selección complejos

  • RSUSR100; documentos de modificación para usuarios

  • RSUSR101; documentos de modificación para perfiles

También se pueden iniciar análisis más detallados mediante Informes:

  • RSUSR003; verificar las claves de acceso de los usuarios "SAP*" y "DDIC" en todos los mandantes

  • RSUSR200; lista de usuarios por datos de inicio de sesión y modificación de contraseña

Otra forma de leer información del sistema es un concepto de rol especial para la auditoría (realizado anteriormente mediante el sistema de información de auditoría).

El contenido del concepto ha sido revisado por el grupo de trabajo de auditoría y gestión de riesgos del Grupo de usuarios de SAP de habla alemana e.V. (DSAG), en cooperación con clientes y socios. Este grupo ha considerado una amplia gama de información de auditores externos e internos, especialistas en TI y consultores que examinan aplicaciones SAP o cuyas empresas implementan software SAP. Para obtener más información, consulte http://www.sap.com/germany/discsap/revis/index.htm.

Ilustración que enumera las verificaciones realizadas por el sistema de información de auditoría (AIS).

El Sistema de Información de Auditoría (AIS) es una herramienta de comprobación para:

  • Verificaciones del sistema

  • Auditoría (auditoría empresarial)

  • Auditorías fiscales

  • Auditoría interna

  • Auditoría externa

El concepto de rol SIA mejora el flujo y la calidad de la verificación.

El Sistema de Información de Auditoría es una herramienta utilizada por los auditores para optimizar un sistema y examinar cualquier punto débil. La versión antigua basada en menú (menú de ámbito AUDITORÍA) se ha sustituido por un entorno basado en roles. El concepto de rol utilizado ahora incluye las mismas colecciones, estructuración y valores predeterminados para los programas estándar de SAP, pero es más fácil de escalar. El contenido se define mediante la transacción PFCG (HerramientasAdministraciónActualización de usuariosAdministración de roles); la transacción antigua SECR ya no se utiliza.

Consejo

Para obtener más información sobre la tecnología detrás del programa, consulte la nota SAP 451960. 451960.

Los roles se construyen para que coincidan con el flujo de la verificación para diferentes campos de verificación con datos de control/programas de evaluación predeterminados para el área "Empresa" y "Auditoría del sistema". Los roles se pueden encontrar en PFCG con el ID "SAP*AUDITOR*".

Captura de pantalla que muestra el extracto de los resultados de búsqueda SAP*AUDITOR* en la actualización de roles.

Los roles individuales suministrados se dividen en dos grupos:

  1. Roles de autorización

  2. Roles de transacción

Los roles de autorización son fáciles de identificar. Los nombres de rol siempre terminan con el sufijo "*_A". Esto significa que todos los roles que no terminan con una "A" simple son los roles de menú correspondientes.

En consecuencia, se aplica la siguiente condición:

  • Los roles de autorización contienen valores de autorización (manuales), pero no tienen un menú (como SAP_AUDITOR_BA_SD_A).

  • Los roles de transacción contienen un menú, pero no tienen valores de autorización (como SAP_AUDITOR_BA_SD).

Si ahora se pregunta "¿Por qué no utilizar un solo rol con menú y autorizaciones?", hay una explicación simple.

¿Qué ocurre cuando introduce un código de transacción en el menú de roles y luego visualiza los datos de autorización? Correcto. Los valores de autorización predeterminados se visualizan para objetos y campos. Sin embargo, en muchos casos hay demasiados valores predeterminados para fines de auditoría, ya que la autorización va mucho más allá de "Visualizar autorización". Si modificara estos valores predeterminados para sus propios requisitos, el tiempo y el esfuerzo necesarios para realizar modificaciones en el contenido serían demasiado altos (nota: estado de actualización "Modificado").

Consejo

Por último, tenga en cuenta de nuevo lo siguiente: como administrador, céntrese en su concepto de autorización cada vez que reciba una nueva solicitud de los departamentos de usuario.

  • Evite un número innecesariamente grande de roles o perfiles.

  • No todos los errores que se visualizan están conectados a autorizaciones.

  • Cuando reciba solicitudes, busque primero autorizaciones para ver si ya se han creado.

  • Aclare si se pueden reutilizar.

  • Cree algo nuevo solo en respuesta a una autorización solicitada si ya no existe nada adecuado.

Usuarios con autorizaciones críticas

El objetivo es demostrar cómo utilizar la transacción S_BCE_68002111 para definir autorizaciones críticas.

Pasos

  1. Ejecute la transacción S_BCE_68002111.

  2. En la pantalla inicial, seleccione Autorizaciones críticas. En el modo de modificación, haga doble clic en la segunda carpeta de autorización crítica y seleccione el botón Entradas nuevas.

  3. Introduzca el ID de autorización, es decir, ZID_00. Además, introduzca texto en la columna de texto y seleccione un color en el campo de color. Deje el campo de código de transacción vacío. Grabe las entradas.

  4. Seleccione la entrada que acaba de crear y haga doble clic en los datos de autorización.

  5. Seleccione Continuar para confirmar la ventana emergente Entradas individuales no añadidas a la solicitud de modificación y, a continuación, seleccione Entradas nuevas.

  6. En la columna GRUPO, introduzca A001 en las tres primeras filas. En la columna GRUPO, introduzca A002 en las dos filas siguientes y A003 en la siguiente fila.

  7. En la columna OBJECT, introduzca S_TCODE en las tres primeras filas. En la columna OBJECT, introduzca S_DEVELOP en las tres filas siguientes.

  8. En la columna NOMBRE DE CAMPO, introduzca TCD en las tres primeras filas. En la columna NOMBRE DE CAMPO, introduzca el tipo de objeto en las dos filas siguientes. Introduzca ACTVT en la siguiente fila.

  9. Introduzca los siguientes valores en la columna FROM, un valor por fila: SE80, SE37, SE38, PROG, FUGR y 02. Deje la columna A en blanco.

  10. En la columna AND/OR, introduzca el operando OR en todas las filas. Guarde las entradas.

  11. Ahora, cree una variante haciendo doble clic en la carpeta Variantes para autorizaciones críticas. Seleccione Entradas nuevas.

  12. Introduzca ZVAR00 como nombre de variante y, a continuación, una descripción. Grabe las entradas.

  13. Asigne el ID de las autorizaciones críticas a la variante que acaba de crear.

  14. Seleccione la variante que acaba de crear. Ahora, seleccione la carpeta Autorizaciones críticas justo debajo de la carpeta Variantes para autorizaciones críticas. Seleccione Entradas nuevas.

  15. Utilice la ayuda para entradas para seleccionar el ID ZID_00. Grabe las entradas.

  16. En la pantalla inicial de la transacción S_BCE_68002111, seleccione la opción Autorizaciones críticas.

  17. Utilice la ayuda para entradas para seleccionar la variante ZVAR00 y, a continuación, seleccione Ejecutar.

    Resultado

    Se visualiza la lista de usuarios con autorizaciones críticas.

Ejercicio del sistema de práctica: Resolución de problemas y administración de ayudas

Nota

Si tiene acceso a un sistema de práctica, ahora puede ejecutar este ejercicio.

Ejemplo empresarial

Durante su trabajo diario como administrador, buscará regularmente opciones especiales, valores de autorización, roles y otras cosas importantes. Puede encontrarlos en el sistema de información de usuario.

Tarea 1: Comparar las parametrizaciones de las autorizaciones entre dos usuarios

Es el administrador de autorizaciones y se encuentra en la fase de consolidación después del inicio de la producción.

Pasos

  1. Compare las parametrizaciones de las autorizaciones entre el usuario GR##-ADM y el usuario GR##-FI1.

    ¿Existen diferencias?

    __________________________________________________________

    1. Navegue al sistema de información de usuario en el menú SAP.

      Menú SAP: HerramientasAdministraciónActualización de usuariosSistema de información

    2. Expanda la estructura para el nodo Comparaciones y seleccione el informe - De usuarios haciendo doble clic en él.

    3. Indique GR##-ADM en el campo Usuario A.

    4. Indique GR##-FI1 en el campo Usuario B.

    5. Seleccione Ejecutar (F8).

    Resultado

    Cualquier valor de autorización que no sea el mismo se indica con un semáforo rojo. Navegue en la vista detallada haciendo doble clic y observe los diferentes valores de autorización.

  2. Averigüe qué usuarios pueden ejecutar la transacción MB1C.

    1. Navegue al sistema de información de usuario en el menú SAP.

      Menú SAP: HerramientasAdministraciónActualización de usuariosSistema de información

    2. Expanda la estructura para el nodo Usuarios de usuariopor criterios de selección complejos y seleccione el informe Por valores de autorización haciendo doble clic en él.

    3. Introduzca S_TCODE en el campo Objeto de autorización.

    4. Seleccione Valores de entrada.

    5. Introduzca MB1C en el campo Valor.

    6. Seleccione Ejecutar (F8).

    Resultado

    La lista resultante muestra los usuarios que pueden ejecutar la transacción MB1C.

  3. Visualice todos los usuarios asignados al rol GR##_MM_MAT_ANZ.

    1. Navegue al sistema de información de usuario en el menú SAP.

      Menú SAP: HerramientasAdministraciónActualización de usuariosSistema de información

    2. Expanda la estructura para el nodo Usuarios de usuariopor criterios de selección complejos y seleccione el informe Por rol haciendo doble clic en él.

    3. Introduzca GR##_MM_MAT_ANZ en el campo Rol.

    4. Seleccione Ejecutar (F8).

    Resultado

    La lista resultante muestra los usuarios asignados al rol GR##_MM_MAT_ANZ.

  4. Visualice un resumen de todos los usuarios que ha creado (GR##*) con sus roles asignados.

    1. Navegue al sistema de información de usuario en el menú SAP.

      Menú SAP: HerramientasAdministraciónActualización de usuariosSistema de información

    2. Expanda la estructura para el nodo Roles Roles por criterios de selección complejos y seleccione el informe - Por asignación de usuario haciendo doble clic en él.

    3. Indique GR##* en el campo Usuario(s).

    4. Seleccione Ejecutar (F8).

    Resultado

    La lista resultante muestra los roles asignados a los usuarios GR##*.