Trabajar con la gestión central de usuarios

Objective

After completing this lesson, you will be able to gestionar la administración central de usuarios de SAP.

Introducción a la gestión central de usuarios

En infraestructuras de sistemas complejas con varios sistemas y mandantes, el esfuerzo de administración necesario para comparar y actualizar registros maestros de usuario es muy alto. Los empleados se unen a la empresa, se ausentan o cambian de puesto dentro de la empresa. Los usuarios individuales normalmente necesitan acceder a varios sistemas y clientes para realizar su trabajo y, por lo tanto, requieren varios usuarios.

Gráfico en la gestión de usuarios descentralizada.

Dado que los registros maestros de usuario son específicos de mandante, deben administrarse en cada mandante de cada sistema. Por ejemplo, si desea crear un usuario nuevo, debe crearlo manualmente en todos los mandantes de todos los sistemas SAP en los que debería ser válido.

Los registros maestros de usuario se pueden gestionar centralmente en un mandante de un sistema. Si se crea un nuevo mandante como copia de otro mandante, el nuevo mandante se puede rellenar inicialmente con los registros maestros de usuario de ese mandante. Durante esta copia, los roles del mandante original se copian junto con los registros maestros de usuario. Sin embargo, no puede copiar usuarios individuales de forma selectiva. Además, los registros maestros de usuario no se pueden sincronizar automáticamente de forma secuencial.

Gráfico en la gestión central de usuarios.

característica esencial de la gestión central de usuarios es la definición de un mandante central en un sistema seleccionado. Se puede utilizar para gestionar los registros maestros de usuario para todos los mandantes de la infraestructura de sistemas. Por ejemplo, puede definir qué roles se deben asignar a qué usuarios y en qué sistemas. Esto reduce en gran medida el coste administrativo de la administración de autorizaciones.

Consejo

Puede decidir individualmente para cada usuario qué sistemas debería poder iniciar sesión ese usuario.

Atención

La gestión central de usuarios no significa que todos los usuarios deben existir en cada sistema de la infraestructura de sistemas. En particular, los usuarios de sistemas subordinados no tienen que existir necesariamente en el sistema central.

Los datos del registro maestro de usuario que se administran centralmente o solo localmente se pueden fijar individualmente. La administración local por parte de un usuario o un administrador puede ser útil para determinados datos del registro maestro de usuario.

Los datos de autorización se intercambian según el concepto ALE. ALE significa Application Link Enabling y le permite crear y operar enlaces distribuidos de SAP. Incluye un intercambio de mensajes controlado por la empresa entre sistemas SAP enlazados libremente. La aplicación está integrada con la comunicación asincrónica.

Consejo

En el resto de esta lección, el mandante central se denominará "sistema central". Un "sistema subordinado" es un mandante de un sistema SAP incluido en la gestión central de usuarios.

Los siguientes datos se pueden distribuir con la gestión central de usuarios.

Datos distribuibles mediante la gestión central de usuarios

  • Datos de registro maestro de usuario, como la dirección, los datos de inicio de sesión, las opciones de usuario y los parámetros de usuario.

  • La asignación del usuario a roles o perfiles para cada sistema subordinado. La ventaja de administrar las asignaciones de forma centralizada es que ya no necesita entrar a cada sistema para realizar asignaciones específicas del sistema de roles y perfiles; todo se gestiona en una ubicación en el sistema central.

  • La contraseña inicial. Cuando crea un nuevo usuario, la contraseña inicial se distribuye a los sistemas subordinados como un valor predeterminado. Las contraseñas se distribuyen de forma codificada.

  • El estado de bloqueo de un usuario. Además de los bloqueos causados por una entrada al sistema incorrecta que ya existía en versiones anteriores o las fijadas manualmente por el administrador local, ahora también hay un nuevo "bloqueo global". Esto se aplica a todos los sistemas subordinados en los que está definido el usuario y se puede cancelar en el sistema central o localmente si es necesario.

Consejo

Aunque los roles y los perfiles de autorización se pueden transportar, normalmente se gestionan en los sistemas subordinados y no de forma centralizada. Las diferentes parametrizaciones de Customizing y liberaciones en los sistemas subordinados normalmente hacen necesario ajustar los roles individualmente. Por lo tanto, la gestión central de usuarios solo transfiere una asignación de los usuarios a roles y perfiles, pero no los valores de autorización incluidos en los perfiles de autorización.

Configuración de CUA

Diagrama en configuración ALE.

Los interlocutores de comunicación se abordan en el escenario ALE con alias, que se denominan sistemas lógicos.

El propio sistema central y cada subsistema se define mediante el nombre en el sistema central en la actividad IMG Nombrar sistema lógico.

Puede llamarlo de dos maneras:

  • En la transacción SALE seleccionando el acceso vía menús Interfaz IDOC / Application Link Enabling (ALE)Opciones básicasSistemas lógicosDefinir sistema lógico

  • Llamando la transacción BD54

En el sistema central, se especifican todos los sistemas subordinados y el sistema central. En los sistemas subordinados, se definen el propio sistema subordinado y el sistema central. Los nombres de sistema lógicos se asignan a las definiciones de mandante en los sistemas correspondientes en la transacción SCC4. Por lo tanto, cada sistema lógico identifica un determinado mandante de un sistema SAP.

Atención

Debe nombrar el sistema central en el propio sistema central.

La comunicación entre el sistema central y los sistemas subordinados a nivel de red se realiza mediante Remote Function Calls (RFC). La definición técnica de la conexión se actualiza en la transacción SM59. Todas las conexiones a todos los sistemas subordinados deben crearse en el sistema central y la conexión con el sistema central debe actualizarse en los sistemas subordinados. Los nombres de conexión RFC deben ser los mismos que los nombres de los sistemas lógicos. La comunicación debe realizarse mediante usuarios de comunicación con determinadas autorizaciones RFC para la CUA en el sistema relevante.

En el modelo de distribución ALE se definen los datos que se envían de dónde a. Los datos de usuario y de empresa se intercambian dentro de la gestión central de usuarios. El modelo de distribución se crea y genera en, y se distribuye desde la transacción BD64 en el sistema central. Solo debe generarse en todos los sistemas subordinados.

La gestión central de usuarios se activa centralmente en la transacción SCUA.

Encontrará una descripción detallada de la gestión central de usuarios en la documentación online de SAP. El curso de SAP ADM103, "Administración del sistema II para SAP S/4HANA y SAP Business Suite", trata la implementación técnica.

Diagrama sobre la configuración de la gestión central de usuarios.

Puede definir si cada componente individual de un registro maestro de usuario debe administrarse en el sistema central o localmente en los sistemas subordinados. Esto se define dentro de la transacción SCUM en el sistema central. Se puede definir un atributo de campo para cada campo de entrada de la transacción de actualización de usuarios SU01.

  • Si un campo de la transacción de actualización de usuario tiene el atributo de campo global, los datos para este campo solo se pueden actualizar en el sistema central. Los datos se distribuyen automáticamente a los sistemas subordinados cuando se guardan. Estos campos están en modo de visualización en la transacción de actualización de usuarios de los sistemas subordinados, es decir, no puede modificar estos campos.

  • Si utiliza el atributo de campo predeterminado, se puede actualizar un valor predeterminado, que se distribuye automáticamente a los sistemas subordinados al guardarlo, al crear un usuario en el sistema central. Después de la distribución, los datos solo se actualizan localmente en los sistemas subordinados y no se pueden devolver.

  • Si utiliza el atributo de campo Redistribución, los datos se pueden actualizar tanto en el sistema central como en los sistemas subordinados. Si se realiza una modificación en el sistema subordinado, los datos se devuelven al sistema central y se transfieren a otros sistemas subordinados existentes desde allí.

  • El atributo de campo local significa que los datos para el campo correspondiente solo se pueden administrar localmente en los sistemas subordinados. Cuando se modifican campos de este tipo en el sistema central, estos datos no se distribuyen a los sistemas subordinados.

  • El campo atribuido en todas partes se utiliza si desea poder modificar los datos de forma local y global. Sin embargo, en el caso de la actualización local, no se realiza ninguna redistribución.

Atención

El atributo en todas partes solo se utiliza para bloqueos de usuario, no para otras opciones en la transacción SU01.

Integración de sistemas existentes

A la izquierda, ilustración sobre la creación de un nuevo entorno de usuario. A la derecha, ilustración sobre la integración en una infraestructura de usuario.

integración de los sistemas existentes en la gestión central de usuarios depende de si existe una nueva instalación completa de la infraestructura del sistema, o si los registros maestros de usuario se crean completamente de nuevo en todos los sistemas existentes, o si la gestión central de usuarios está configurada en un momento en el que ya hay usuarios en los sistemas relevantes que deben migrarse a la gestión central de usuarios.

Para una nueva instalación, todos los usuarios se crean de nuevo en el sistema central y se distribuyen mediante la gestión central de usuarios. La distribución garantiza que los datos de usuario sean consistentes en todos los sistemas.

Si la gestión central de usuarios se instala posteriormente, los usuarios existentes de la infraestructura de sistemas deben copiarse en el sistema central. Este procedimiento se denomina migración. Las identificaciones de usuario copiadas de los sistemas subordinados deben compararse y ajustarse en el sistema central.

Los roles que ya se han desarrollado y asignado a usuarios en los sistemas antiguos deben identificarse por nombre en el sistema central. Solo entonces se podrán asignar los usuarios de forma centralizada a los roles. La asignación antigua entre usuarios y roles se puede copiar si es necesario.

Consejo

Los contenidos específicos de autorización de los roles permanecen en los sistemas antiguos y aún se actualizan allí.

Ilustración al copiar registros maestros de usuario.

Los registros maestros de usuario existentes se migran al sistema central con la transacción SCUG en el sistema central. Este procedimiento solo se puede realizar una vez para cada sistema subordinado. "La identificación de usuario" es el nombre de inicio de sesión de SAP al que se asigna una combinación de nombre y apellido.

Si la identificación de usuario que se va a copiar aún no está incluida en la gestión central de usuarios, se introduce como usuario nuevo. Los nuevos usuarios, incluidos sus registros maestros de usuario, se pueden copiar en el sistema central y, a continuación, se pueden actualizar allí.

Si la identificación de usuario que se va a copiar ya está en la gestión central de usuarios con el mismo nombre y apellido, se introduce como usuario idéntico. Se pueden copiar usuarios idénticos en el sistema central. Allí se registra la antigua asignación de sistema, incluidos los roles válidos y la asignación de perfil.

Si la identificación de usuario que se va a copiar ya está en la gestión central de usuarios con un nombre o apellido diferente, se introduce como un usuario diferente. Si el nombre indicado en el sistema central es correcto, el usuario puede copiarse.

Si el nombre indicado en el sistema subordinado es correcto, el nombre o apellido debe corregirse en el sistema central mediante la transacción SU01. Si, por el contrario, hay dos personas diferentes con ID de usuario idénticos, cree un nuevo ID de usuario para el usuario en el sistema subordinado, borre el ID de usuario antiguo en el sistema subordinado y copie el usuario en el sistema central.

La transacción SCUG muestra los usuarios copiados en Usuarios ya centrales.

Actualización central de usuarios

Ilustración que muestra la comparación de textos en la actualización central de usuarios.

Después de activar la gestión central de usuarios, se modifica la apariencia de la transacción de actualización de usuarios SU01.

En el sistema central aparece una pestaña Sistemas adicional, en la que se introducen los sistemas lógicos a los que se distribuye el usuario. El usuario solo se conoce en estos sistemas subordinados y en el sistema central. La columna Sistemas también aparece en las etiquetas Roles y Perfiles. Por lo tanto, puede definir la asignación de usuarios a roles y perfiles individualmente para cada sistema subordinado. Los datos se distribuyen a los sistemas subordinados adecuados al seleccionar Guardar.

Los roles existentes aún se actualizan y los roles nuevos aún se crean en los sistemas subordinados. Para asignar a los usuarios en el sistema central los roles y perfiles definidos en el sistema subordinado, existe el botón Comparación de textos en las etiquetas Roles y perfiles en el sistema central. Los nombres de los roles y perfiles definidos en los sistemas subordinados se almacenan en el sistema central junto con sus textos breves. Los nombres de los roles y perfiles están disponibles en el sistema central en la ayuda para entradas (ayuda F4). Dado que la información en los sistemas subordinados puede cambiar, en ocasiones debería repetir la comparación de textos.

Solo los campos de SU01 para los que los atributos de campo no se han definido como entrada de aceptación "global" en los sistemas subordinados. No es posible crear o copiar usuarios en los sistemas subordinados.

Determinación de información válida para todos los sistemas para usuarios

Hay una serie de opciones de evaluación disponibles mediante el nodo Usuarios del sistema de información de usuario (SUIM). Mediante la gestión central de usuarios (CUA), la información válida para todos los sistemas sobre los usuarios se puede evaluar en el sistema central.

Al evaluar los usuarios en un sistema subordinado, tiene la opción de determinar los sistemas CUA en los que existe un determinado usuario o determinar todos o algunos de los usuarios en uno o más sistemas CUA. También es posible buscar usuarios sin asignación de sistema.

Captura de pantalla que muestra información sobre usuarios válida para todos los sistemas.

Consejo

Estas opciones de evaluación solo se pueden utilizar si está utilizando la CUA.

Análisis de infraestructura CUA existente

Utilice la gestión central de usuarios (CUA) y observe problemas en la distribución de modificaciones de usuario a sistemas subordinados específicos o simplemente en la confirmación de estado de sistemas subordinados.

Entre otros, puede ser un problema que las modificaciones realizadas a los usuarios en el sistema central no sean visibles en uno o más sistemas subordinados. Esto puede deberse a una configuración incorrecta de las conexiones RFC o a un procesamiento posterior insuficiente después de copias de mandante o sistema.

El informe RSUSR_CUA_LANDSCAPE_CHECK ofrece la opción de verificar la infraestructura CUA para determinadas propiedades básicas (consulte la nota SAP 2108938 — CUA: Análisis de la infraestructura CUA existente). Solo puede ejecutar la verificación de la infraestructura CUA desde su sistema central CUA. Para ello, puede utilizar el nuevo report RSUSR_CUA_LANDSCAPE_CHECK. Este report también está integrado en la transacción SCUA. Aquí puede verificar toda la infraestructura CUA desde la pantalla inicial de la transacción o puede verificar los sistemas subordinados seleccionados desde la visualización de infraestructura CUA. Para obtener una descripción más detallada de la lista de resultados del informe, consulte la documentación del informe, a la que puede acceder mediante el botón Documentación de programa (Mayús+F1) en las listas de resultados. Tenga en cuenta que para cada sistema subordinado CUA se debe realizar una verificación de las conexiones RFC desde y hacia el sistema central CUA. En función de la disponibilidad de los sistemas y su comportamiento en el tiempo de respuesta, esta verificación puede tardar mucho tiempo.