debe implementar inmediatamente el resultado de un trace o de la transacción SU53 como nuevos roles o perfiles. En primer lugar, analice el sistema para las opciones existentes. El sistema de información y el sistema de información de auditoría (que utilizan los auditores) están disponibles para el administrador con este fin.
Puede utilizar el Sistema de información de usuario para obtener un resumen de las autorizaciones y usuarios en su sistema SAP en cualquier momento utilizando los criterios de búsqueda que especifique. En concreto, puede visualizar listas de usuarios a los que se asignan autorizaciones clasificadas como críticas. También puede utilizar el Sistema de información de usuario para realizar el .
Ejemplos del sistema de información de usuario
Le recomendamos que verifique regularmente las diferentes listas que son importantes para usted. Defina un procedimiento de supervisión y las listas de verificación correspondientes para asegurarse de que revisa continuamente su plan de autorización. Le recomendamos especialmente que determine qué autorizaciones considera críticas y que revise regularmente qué usuarios tienen estas autorizaciones en sus perfiles.
iniciar el sistema de información desde el menú SAP seleccionando Herramientas → Administración → Actualización de usuarios → Sistema de información . También puede pasar a las autorizaciones del sistema de información desde la transacción Actualización de usuarios (SU01) seleccionando el acceso vía menús Información → Sistema de información.
Puede encontrar elementos del sistema de autorización utilizando diferentes criterios de selección.
El sistema de información (RSUSR998) y partes del sistema de información se pueden llamar como informes ejecutables mediante la transacción SA38. Aquí vemos algunos ejemplos:
RSUSR002; usuarios por criterios de selección complejos
RSUSR008; por combinaciones críticas de autorizaciones en el inicio de la transacción
RSUSR008_009_NEW; lista de usuarios con autorizaciones críticas
RSUSR020; perfiles por criterios de selección complejos
RSUSR030; autorizaciones por criterios de selección complejos
RSUSR040; objetos de autorización por criterios de selección complejos
RSUSR070; roles por criterios de selección complejos
RSUSR100; documentos de modificación para usuarios
RSUSR101; documentos de modificación para perfiles
También se pueden iniciar análisis más detallados mediante Informes:
Otra forma de leer información del sistema es un concepto de rol especial para la auditoría (realizado anteriormente mediante el sistema de información de auditoría).
El contenido del concepto ha sido revisado por el grupo de trabajo de auditoría y gestión de riesgos del Grupo de usuarios de SAP de habla alemana e.V. (DSAG), en cooperación con clientes y socios. Este grupo ha considerado una amplia gama de información de auditores externos e internos, especialistas en TI y consultores que examinan aplicaciones SAP o cuyas empresas implementan software SAP. Para obtener más información, consulte http://www.sap.com/germany/discsap/revis/index.htm.
El Sistema de Información de Auditoría (AIS) es una herramienta de comprobación para:
El concepto de rol SIA mejora el flujo y la calidad de la verificación.
El Sistema de Información de Auditoría es una herramienta utilizada por los auditores para optimizar un sistema y examinar cualquier punto débil. La versión antigua basada en menú (menú de ámbito AUDITORÍA) se ha sustituido por un entorno basado en roles. El concepto de rol utilizado ahora incluye las mismas colecciones, estructuración y valores predeterminados para los programas estándar de SAP, pero es más fácil de escalar. El contenido se define mediante la transacción PFCG (→Herramientas→Administración→Actualización de usuarios→Administración de roles); la transacción antigua SECR ya no se utiliza.
Consejo
Para obtener más información sobre la tecnología detrás del programa, consulte la nota SAP 451960. 451960.
Los roles se construyen para que coincidan con el flujo de la verificación para diferentes campos de verificación con datos de control/programas de evaluación predeterminados para el área "Empresa" y "Auditoría del sistema". Los roles se pueden encontrar en PFCG con el ID "SAP*AUDITOR*".
Los roles individuales suministrados se dividen en dos grupos:
Roles de autorización
Roles de transacción
Los roles de autorización son fáciles de identificar. Los nombres de rol siempre terminan con el sufijo "*_A". Esto significa que todos los roles que no terminan con una "A" simple son los roles de menú correspondientes.
En consecuencia, se aplica la siguiente condición:
Los roles de autorización contienen valores de autorización (manuales), pero no tienen un menú (como SAP_AUDITOR_BA_SD_A).
Los roles de transacción contienen un menú, pero no tienen valores de autorización (como SAP_AUDITOR_BA_SD).
Si ahora se pregunta "¿Por qué no utilizar un solo rol con menú y autorizaciones?", hay una explicación simple.
¿Qué ocurre cuando introduce un código de transacción en el menú de roles y luego visualiza los datos de autorización? Correcto. Los valores de autorización predeterminados se visualizan para objetos y campos. Sin embargo, en muchos casos hay demasiados valores predeterminados para fines de auditoría, ya que la autorización va mucho más allá de "Visualizar autorización". Si modificara estos valores predeterminados para sus propios requisitos, el tiempo y el esfuerzo necesarios para realizar modificaciones en el contenido serían demasiado altos (nota: estado de actualización "Modificado").
Consejo
Por último, tenga en cuenta de nuevo lo siguiente: como administrador, céntrese en su concepto de autorización cada vez que reciba una nueva solicitud de los departamentos de usuario.
Evite un número innecesariamente grande de roles o perfiles.
No todos los errores que se visualizan están conectados a autorizaciones.
Cuando reciba solicitudes, busque primero autorizaciones para ver si ya se han creado.
Aclare si se pueden reutilizar.
Cree algo nuevo solo en respuesta a una autorización solicitada si ya no existe nada adecuado.