Creación de usuarios y definición de autorizaciones

Descripción de un resumen de Identity Access Management

Objective

After completing this lesson, you will be able to describir un resumen de Identity Access Management en SAP S/4HANA Cloud Private Edition

Resumen de Identity Access Management

Resumen y propiedad de rol empresarial

Un rol empresarial representa un trabajo que realiza una persona, incluidas todas las responsabilidades del lugar de trabajo. Los empleados suelen tener responsabilidades que abarcan más de un rol empresarial, con diferentes grados de acceso a los datos (p. ej. Senior vs. Consultor júnior).

Imagen que muestra el resumen del negocio y la propiedad.

SAP proporciona cientos de modelos de rol empresarial suministrados previamente que incluyen:

  • Aplicaciones SAP Fiori y aplicaciones de IU clásica que coinciden con las tareas del sistema para el rol empresarial
  • Navegación en red entre aplicaciones relevantes
  • Marcas que definen qué aplicaciones se admiten para diferentes dispositivos
  • Una asignación predeterminada de contenido en la rampa de lanzamiento para grupos (Fiori 2.0) o espacios y páginas (Fiori 3.0)
  • Rol de seguridad coincidente en el sistema SAP S/4HANA que se puede asignar a los usuarios que desempeñan el rol
    • Los roles de seguridad empiezan por "SAP_BR_"

Los modelos de rol empresarial de SAP pueden ser un punto de partida para los roles empresariales propios de un cliente. En lugar de editar una plantilla de SAP directamente, haga una copia del rol y, a continuación, realice sus personalizaciones en la copia. También puede crear roles personalizados desde cero. Los roles empresariales se asignan a los usuarios empresariales.

Propiedad de rol empresarial

Los clientes son propietarios de sus roles empresariales por completo. Dentro de la organización del cliente, los administradores de roles deben identificarse para completar tareas, como:

  • Colaborar con expertos de LoB para garantizar que los roles en el nuevo sistema proporcionen acceso a las aplicaciones y funciones necesarias. Los roles estándar de SAP se pueden utilizar como punto de partida o puede crear roles completamente personalizados.
  • Después de instalar una actualización, revise qué funciones pueden haber quedado obsoletas, cualquier función nueva que se haya creado y otros cambios que podrían afectar a la capacidad del usuario final de acceder a lo que necesita para completar sus tareas de trabajo
  • Configurar los espacios y las páginas de la rampa de lanzamiento para los roles empresariales y actualizarlos según sea necesario después de las actualizaciones de versión
  • Garantizar que se otorgue la autorización correcta a los miembros del equipo de implementación externo durante un proyecto y que se revoque después de la finalización del proyecto
  • Actualice la regla de seguridad de "menor privilegio" para proporcionar a los usuarios solo el acceso mínimo que necesitan para completar sus tareas de trabajo

Puede que le resulte útil comenzar considerando quién NO debe ser el administrador o administradores de roles:

  • Su administrador de seguridad, porque se ocupa principalmente de las autorizaciones, no de la experiencia del usuario
  • Su consultor funcional, porque se ocupa principalmente del proceso empresarial integral, no de la experiencia del usuario
  • Su consultor técnico/base, porque se ocupa principalmente de la infraestructura del sistema integral, no de la experiencia del usuario
  • Su diseñador y/o desarrollador de IU, porque se ocupa principalmente del diseño y desarrollo de aplicaciones individuales, no de la experiencia de usuario final.
  • Su jefe de proyecto, porque es probable que se trasladen a otros sitios u otros proyectos

Terminología de autorización de usuario

  • Usuario empresarial
    • Persona utilizando aplicaciones en la rampa de lanzamiento para completar tareas empresariales
    • Se han asignado uno o más roles empresariales; obtiene acceso a las aplicaciones en la rampa de lanzamiento en función de los roles empresariales asignados
    • Los empleados se replican en SAP S/4HANA mediante la integración con el sistema de registro HR (recomendado: SAP SuccessFactors Employee Central)
  • Rol empresarial
    • Contiene uno o más catálogos empresariales
    • Puede reutilizar roles empresariales estándar de SAP, utilizar el rol estándar de SAP como plantilla y editar o crear sus propios roles personalizados
    • Tareas y roles de usuario típicos
      • Los administradores instalan y configuran la rampa de lanzamiento. También crean y configuran contenido y lo adaptan si es necesario para permitir a los usuarios finales utilizar de forma óptima la rampa de lanzamiento para sus tareas diarias.
      • Los usuarios finales llevan a cabo sus tareas diarias en la rampa de lanzamiento. Pueden buscar aplicaciones y añadirlas a su página de inicio, personalizar sus opciones, adaptar el contenido para que se adapte a su escenario empresarial y colaborar con sus colegas.
      • Los desarrolladores pueden personalizar la interfaz de usuario de la rampa de lanzamiento utilizando varias API para crear botones, añadir opciones de usuario y activar otras funciones.
    • Roles estándar de SAP que conceden acceso para configurar, adaptar y ampliar SAP S/4HANA con aplicaciones Fiori en la rampa de lanzamiento:
      • Administrador
      • Experto en análisis
      • Especialista en procesos empresariales
      • Experto en configuración, p. ej. Configuración del proceso empresarial (hay varios roles de "experto en configuración")

      Nota

      Revise estas consideraciones de seguridad al otorgar acceso a la plataforma de lanzamiento de SAP Fiori a los usuarios del equipo de proyecto de implementación.
  • Catálogo empresarial
    • Contiene una colección de mosaicos y asignaciones de destino relevantes para un rol empresarial (es decir, contiene una o más aplicaciones)
    • Los catálogos pueden incluir una combinación de aplicaciones SAP Fiori, aplicaciones Web Dynpro ABAP, transacciones SAP GUI o aplicaciones WebClient.
    • El contenido de un catálogo empresarial es un subconjunto del contenido del catálogo técnico.
Diagrama que describe la terminología de autorización del usuario, que se describe en el texto anterior.

Nota

Resumen de autorización: un usuario empresarial tiene asignado un rol empresarial que tiene uno o más catálogos empresariales asignados. Cada catálogo tiene una o más aplicaciones asignadas. El usuario empresarial al que recibe permiso para acceder a todas las aplicaciones asignadas a los catálogos que están asignadas al rol.

Catálogo técnico (también: Descriptor de aplicación de rampa de lanzamiento)

  • Contiene el mosaico original y la asignación de destino
  • El descriptor de la aplicación Launchpad es una entidad individual que contiene tanto el mosaico como las asignaciones de destino. Se actualiza con el gestor de aplicaciones de rampa de lanzamiento (se explica con más detalle en la siguiente sección). Un descriptor de aplicación de Launchpad contiene una asignación de destino a uno o más mosaicos, dependiendo del tipo de aplicación. Las aplicaciones requieren una posición de descriptor de aplicación de rampa de lanzamiento si se deben llamar desde la rampa de lanzamiento.
  • Un catálogo técnico puede contener varios elementos de descriptor de aplicación de rampa de lanzamiento
  • Después de actualizar el descriptor de la aplicación de rampa de lanzamiento, puede asignarle uno o más mosaicos.
  • Se hace referencia a los mosaicos y las asignaciones de destino desde los catálogos empresariales
  • El rol de autorización back end SAP_FLP_ADMIN debe estar asignado para gestionar catálogos técnicos

Terminología de IU de la rampa de lanzamiento SAP Fiori

La terminología de la IU de la rampa de lanzamiento SAP Fiori incluye las siguientes categorías principales:

La imagen muestra las categorías principales: rampa de lanzamiento, mosaico/enlace, aplicación, asignación de destino, grupos y espacios y páginas, que se describen en el siguiente texto.

Terminología de IU de la rampa de lanzamiento SAP Fiori

  • Rampa de lanzamiento
    • Punto de entrada único a todas las aplicaciones autorizadas para un usuario en cualquier dispositivo.
  • Mosaico / Enlace
    • Representación visual de una aplicación en la rampa de lanzamiento en un mosaico o enlace
    • El enlace es solo el nombre del mosaico; puede ser útil para añadir aplicaciones relevantes (mosaicos) a una sección sin ocupar la cantidad de espacio que tendría un mosaico.
  • Aplicación (también: servicios OData)
    • Una aplicación; parte del software que está diseñada para una función específica
    • Se hace referencia a como mosaico o enlace en la rampa de lanzamiento
    • Diseño basado en las pautas de diseño de Fiori
    • Pueden ser muchos tipos diferentes; diferenciados por servidor front-end o back-end
      • Tipos de aplicación de servidor front-end: aplicación SAPUI5 Fiori, aplicación SAPUI5 Fiori en SAP Business Technology Platform, solo mosaico, aplicación URL
      • Tipos de aplicación de servidor back end: Transacción, aplicación Web Dynpro, aplicación IU WebClient

      Nota

      Los servicios OData deben estar activados para cada aplicación para que funcionen correctamente. Puede activar servicios OData para cada aplicación individual o utilizar listas de tareas para activar varias aplicaciones a la vez. Obtenga más información en SAP Help Portal.
  • Asignación de destino
    • Asignación de un destino de navegación a la intención (es decir, cuando hace clic en el mosaico, ¿qué aplicación se abre?)
    • La asignación de destino es un requisito previo para la navegación a una aplicación en la rampa de lanzamiento
    • Solo puede hacer referencia a una aplicación de destino, que se podría crear con diferentes tecnologías de IU (p. ej. SAPUI5, SAP GUI para HTML)
  • Grupos
    • Concepto de diseño de SAP Fiori 2.0; el sucesor es Espacios y páginas
    • Define la agrupación, el orden de clasificación y la apariencia general (mosaico o enlace) de las aplicaciones visualizadas en la página de inicio de la rampa de lanzamiento SAP Fiori para un usuario.
    • Los grupos están obsoletos a partir de S/4 2021 y ya no deberían utilizarse a menos que se pueda garantizar que los usuarios no personalizarán los grupos suministrados por el administrador SIN que el administrador desactive la capacidad de personalización mediante el diseñador de la rampa de lanzamiento SAP Fiori.
      • Si un usuario personaliza un grupo, ese usuario no verá las modificaciones de administrador posteriores
      • Si la personalización está desactivada para todos los grupos, el grupo Mi página de inicio y cualquier grupo definido por el usuario se mostrarán DESPUÉS de todos los grupos definidos por el administrador en el encabezado.
  • Espacios y páginas
    • Concepto de diseño de SAP Fiori 3.0; reemplaza a los grupos; sin embargo, los espacios/páginas deben estar habilitados específicamente; de lo contrario, los grupos se mostrarán de forma predeterminada
    • Es posible eliminar la capacidad para que el usuario active o desactive espacios/páginas dentro de la rampa de lanzamiento SAP Fiori. En consecuencia, los grupos existentes podrían utilizarse hasta que todos los espacios/páginas estén completos, entonces se podría realizar un cambio, evitando que los usuarios vuelvan a los grupos.
    • Dentro de un rol empresarial, puede asignar uno o más espacios. Dentro de cada espacio, puede organizar mosaicos/enlaces de aplicación dentro de secciones en una página. Se ha diseñado para ofrecer más flexibilidad para influir en la disposición de la rampa de lanzamiento para grupos de usuarios específicos (por ejemplo, diferentes regiones).