Transporte de componentes de autorización

Objective

After completing this lesson, you will be able to transporte los roles empresariales y los datos de SAP.

Opciones para transportar componentes de autorización

y los datos de autorización deben intercambiarse en infraestructuras de sistemas con varios sistemas SAP. Los datos se intercambian entre diferentes mandantes de un sistema SAP o entre mandantes de diferentes sistemas SAP.

En principio, el concepto de autorización de SAP distingue entre los componentes de transporte descritos aquí.

¿Qué componentes de autorización se pueden transportar?

  • Registros maestros de usuario

  • Roles

  • Perfiles de autorización

  • Valores propuestos de autorización

Los perfiles de autorización se pueden transportar junto con sus roles. Trabajar con perfiles de autorización sin un rol asignado debe seguir siendo la excepción. La conexión de transporte de la transacción SU02 para actualizar perfiles de autorización solo se menciona aquí para su integridad y no se trata más a fondo.

Ilustración sobre el transporte de registros maestros de usuario.

registros maestros de usuario se pueden actualizar centralmente en un mandante de un sistema. Si se crea un nuevo mandante, se puede rellenar inicialmente con los registros maestros de usuario del mandante de actualización. Las transacciones de gestión de clientes se pueden encontrar en el acceso vía menús: HerramientasAdministraciónAdministraciónGestión de clientes... .

Copia de mandante local

Si un mandante nuevo se rellena con datos de otro mandante del mismo sistema SAP, este proceso de copia se denomina copia de mandante local. Dado que los datos de ambos clientes se almacenan en la misma base de datos, no es necesario transportar los datos mediante la red o el sistema operativo. La copia de mandante local se inicia con la transacción SCCL/SCCLN o en la gestión de mandantes con ...Copia de mandanteCopia local.

Consejo

Programe el transporte como job de fondo durante la noche. Esto ayuda a evitar inconsistencias de datos.

Copia de mandante entre sistemas

Si un mandante nuevo se rellena con datos de otro sistema SAP, se puede copiar con un transporte de mandante (1) o como copia de mandante remota (2).

  1. El transporte de mandante intercambia sus datos con una exportación de datos a nivel de sistema operativo. La transacción SCC8/SCC8N se puede iniciar en la gestión de mandantes seleccionando ... Exportacióndecliente de transporte de cliente.

  2. En una copia de mandante remota, los datos se copian a través de la red y no como un archivo. La transacción SCC9/SCC9N se encuentra en la gestión de mandantes en ...Copia de mandanteCopia remota.

Atención

Antes de cada copia de mandante se borran las áreas de datos a copiar en el mandante destino.

Solo se puede copiar el maestro de usuario completo, y no los usuarios individuales. Los roles también se copian al copiar datos de Customizing.

Consejo

Los registros maestros de usuario también se pueden distribuir mediante la gestión central de usuarios. En este caso, es posible distribuir usuarios individuales.

Roles de transporte: Con y sin información de perfil, con y sin asignaciones de usuario, en una infraestructura CUA o sin CUA

Roles sin gestión central de usuarios

Los roles de SAP están disponibles en todos los sistemas y no se transportan. Si los roles que ha desarrollado usted mismo se deben transportar entre mandantes o sistemas SAP, debe diferenciar entre situaciones en las que se implementa la gestión central de usuarios y aquellas en las que no.

Ilustración sobre el transporte de roles sin autorización de usuario central.

no utiliza la gestión central de usuarios, los roles se pueden transportar con asignaciones de usuario. El transporte se inicia con una orden Customizing que puede crear en Actualización de roles seleccionando UtilidadesTransporte en masa. La orden de transporte se importa a otro sistema SAP con Transport Management System o a otro mandante del mismo sistema SAP mediante la transacción SCC1/SCC1N. Los registros maestros de usuario del mandante destino deben compararse después de la importación. Puede hacerlo manualmente desde Actualización de roles seleccionando UtilidadesComparación en masa o periódicamente en proceso de fondo (PFCG_TIME_DEPENDENCY). Allí también puede crear el job de fondo.

Por defecto, los perfiles de autorización se transportan con roles. Si no lo desea, debe evitar la exportación de datos en el sistema fuente con la entrada de control ( PROFILE_TRANSPORT:=NO ) en la tabla PRGN_CUST. La entrada en tabla se puede realizar mediante la transacción de actualización SM30.

Atención

Si la entrada de Customizing "NO" está fijada, debe generar los perfiles en el sistema destino mediante una generación en masa antes de realizar un ajuste del maestro de usuarios. Código de transacción SUPC.

Puede iniciar la generación en masa en Actualización de roles seleccionando UtilidadesGeneración en masa.

Transporte de roles con asignación de usuario

Si no desea transportar las asignaciones de usuario a roles, puede proteger el sistema de destino con un bloqueo de importación. Para ello, la tabla de control PRGN_CUST debe contener la entrada ( USER_REL_IMPORT:=NO ).

Atención

Si transporta asignaciones de usuario, se sustituirá toda la asignación de usuario para el rol en el sistema de destino. Se quitan las conexiones existentes a este rol.

También debe realizar una comparación del maestro de usuarios para todos los roles afectados en el sistema de destino después de la importación.

Roles con gestión central de usuarios

Ilustración sobre el transporte de roles sin autorización de usuario central.

también debe existir en los sistemas en los que están asignados a los usuarios dentro de la gestión central de usuarios. Si los sistemas están asignados a una gestión central de usuarios, los roles deben transportarse sin asignación de usuario, ya que estas asignaciones se realizan en y se distribuyen desde el sistema central. Si se transportan asignaciones de usuario, se produciría una inconsistencia temporal entre el estado real del sistema y sus subsistemas. Las asignaciones importadas se borran sin que se copien en el sistema central la próxima vez que haya una distribución. Por motivos de seguridad, el bloqueo de importación para asignaciones de usuario debería fijarse para sistemas dentro de la gestión central de usuarios ("SM30", PRGN_CUST , USER_REL_IMPORT := NO ).

Se crea una solicitud de Customizing para roles de forma análoga al escenario sin gestión central de usuarios. Los perfiles de autorización también se transportan de la misma manera.

y descarga de roles

Normalmente, solo es posible intercambiar datos con órdenes de transporte entre sistemas SAP con el mismo estado de liberación. Por ejemplo, si los roles deben intercambiarse dentro de la gestión central de usuarios en todas las versiones, esto se puede hacer descargando o cargando roles, si es necesario.

Consejo

Al descargar los datos, todos se almacenan en un archivo local, a excepción de los perfiles de autorización generados y las asignaciones de usuario.

Después de una carga, es posible que el rol deba editarse y generarse. Puede optar por cargar o descargar en Actualización de roles seleccionando Carga/Descargade roles. Puede grabar varios roles en un fichero local al mismo tiempo seleccionando UtilidadesDescarga en masa.

Transporte de los valores predeterminados de autorización

Ilustración sobre el transporte de roles con la gestión central de usuarios.

Las tablas USOBX_C y USOBT_C, que controlan el comportamiento de la actualización de roles, deben rellenarse en cada sistema en el que se utiliza la actualización de roles.

Si estas tablas se ajustan a las necesidades del cliente, se pueden transportar como un todo. Esto significa que se transportan todas las opciones para las verificaciones de autorización, los valores propuestos de autorización y los valores de campo correspondientes.

  1. El enlace de transporte se encuentra en el paso 3 de la transacción SU25, que debe ejecutarse al activar la actualización de roles.

  2. Puede utilizar la transacción SU24 para modificar valores predeterminados de autorización individuales. En este caso, el sistema crea una orden de transporte automática e inmediatamente.

En ambos casos, una orden de transporte se transporta y distribuye a otros sistemas SAP en el contexto del Transport Management System.

Atención

Durante el transporte, se sustituyen todos los valores predeterminados de autorización y los valores de campo en el sistema de destino.

Ejercicio del sistema de práctica: Componentes de autorización de transporte

Nota

Si tiene acceso a un sistema de práctica, ahora puede ejecutar este ejercicio.

Ejemplo empresarial

A diario, se crean o modifican autorizaciones o se ajustan los valores predeterminados de la actualización de roles. Estas parametrizaciones deben transportarse. Este ejercicio aborda y recorre algunos ejemplos sobre el tema del transporte.

Tarea 1: Transporte de asignaciones de usuario con los roles

Desea asegurarse de que cualquier asignación de usuario que exista nunca se evalúe en su sistema mediante una orden de transporte para un rol.

Pasos

  1. ¿Dónde debe fijar el bloqueo de importación?

    ______________________________________________________

    Resultado

    Debe utilizar la transacción SM30 para fijar el bloqueo en la tabla PRGN_CUST con la entrada user_rel_import := NO.
  2. ¿Qué sucedería si la orden de transporte tuviera asignaciones de usuario y no se hubiera configurado ningún bloqueo de importación?

    ______________________________________________________

    ______________________________________________________

    ______________________________________________________

    ______________________________________________________

    ______________________________________________________

    Resultado

    Si transporta las asignaciones de usuario con los roles, las asignaciones de usuario para los roles en el sistema de destino se sustituirán completamente por las de la orden de transporte.

    Atención

    Como parte de esto, también se borran las conexiones existentes con los usuarios que no están incluidas en la orden de transporte.

Tarea 2: Crear una orden de transporte para un rol especificado

Cree una orden de transporte para el rol ADM940_SD_SALES.

Pasos

  1. Abra la transacción de actualización de roles y seleccione el rol ADM940_SD_SALES. Cree una orden de transporte para el rol especificado (sin asignación de usuario). Para ello, utilice el botón Solicitudes propias y seleccione la solicitud desde la que está asignado su usuario.

    1. Menú SAP:

      HerramientasAdministraciónActualización de usuariosAdministración de rolesRoles (código de transacción PFCG).

    2. Introduzca el nombre del rol ADM940_SD_SALES en el campo Rol.

    3. Seleccione Transportar rol (Ctrl+Mayús+F9).

    4. ¿Qué objetos se pueden transportar con el rol durante el transporte?

      ______________________________________________________

      ______________________________________________________

      ______________________________________________________

    5. Seleccione Perfiles generados de roles individuales.

    6. Seleccione Ejecutar (F8).

    7. Seleccione el icono Solicitudes propias (F7).

    8. Seleccione el icono Crear solicitud (F6).

    9. Introduzca GR## Test de transporte de roles en el icono Descripción breve.

    10. Seleccione Grabar (Intro).

    11. Seleccione la orden de transporte en la lista.

    12. Seleccione Seleccionar (F2).

    13. Seleccione Continuar (Intro).

    14. Seleccione Atrás (F3) dos veces para volver a la pantalla Actualización de roles.