ユーザの登録と権限の定義

ID アクセス管理の概要の説明

Objective

After completing this lesson, you will be able to SAP S/4HANA Cloud Private Edition の ID アクセス管理の概要の説明

ID アクセス管理の概要

ビジネスロールの概要と所有権

ビジネスロールは、すべての職場の責任を含む、個人が行う職務を表します。通常、従業員には、データアクセスの程度が異なる複数のビジネスロールにまたがる責任があります (例:上級 vs.ジュニアコンサルタント)。

ビジネス概要とオーナーシップの概要を示す画像。

SAP では、以下を含む数百のビジネスロールテンプレートを事前提供しています。

  • ビジネスロールのシステムタスクと一致する SAP Fiori アプリおよび従来の UI アプリ
  • 関連アプリケーション間のネットワーク化されたナビゲーション
  • さまざまなデバイスでサポートされているアプリを示すマーク
  • グループ (Fiori 2.0) または領域およびページ (Fiori 3.0) のラウンチパッドでのコンテンツのデフォルト割当
  • ロールを実行するユーザに割り当てることができる、SAP S/4HANA システムの一致するセキュリティロール
    • セキュリティロールは "SAP_BR_" で始まります。

SAP ビジネスロールテンプレートは、顧客独自のビジネスロールの開始ポイントにすることができます。SAP テンプレートを直接編集するのではなく、ロールのコピーを作成し、そのコピーに対してカスタマイズを行います。カスタムロールを最初から作成することもできます。ビジネスロールがビジネスユーザに割り当てられます。

ビジネスロールの所有権

顧客はビジネスロールを完全に所有しています。顧客組織内で、以下のようなタスクを完了するためにロール管理者を特定する必要があります

  • LoB エキスパートと協力して、新しいシステムのロールで必要なアプリおよび機能へのアクセスが提供されるようにします。SAP 標準ロールを開始ポイントとして使用するか、完全にカスタムロールを構築することができます。
  • アップグレードのインストール後、廃止された可能性のあるロール、作成された新しいロール、およびエンドユーザーがジョブタスクを完了するために必要なものにアクセスする能力に影響する可能性があるその他の変更をレビューします。
  • ビジネスロールのラウンチパッド領域およびページを設定し、リリースアップグレード後に必要に応じて更新します。
  • プロジェクト中に外部導入チームのメンバーに適切な権限が付与され、プロジェクトの完了後に取り消されるようにする
  • "最小権限" のセキュリティルールを更新し、ジョブタスクを完了するために必要な最小限のアクセス権のみをユーザに提供する

最初に、ロール管理者ではないユーザについて検討すると役立つ場合があります

  • セキュリティ管理者 - 主にユーザエクスペリエンスではなく権限に関係するため
  • 機能コンサルタント - 主にユーザエクスペリエンスではなく、エンドツーエンドビジネスプロセスに関係するため
  • ベーシス/技術コンサルタント - 主にユーザエクスペリエンスではなく、エンドツーエンドシステムランドスケープに関係するため
  • UI デザイナまたは開発者 (もしくはその両方)。UI デザイナまたは開発者 (もしくはその両方) は、エンドツーエンドのユーザエクスペリエンスではなく、個別のアプリの設計と開発を主な目的としています。
  • プロジェクトマネージャ - 他のサイトまたは他のプロジェクトに移動する可能性が高いため

ユーザ権限用語

  • ビジネスユーザ
    • ラウンチパッドでアプリを使用してビジネスタスクを完了する個人
    • 1 つまたは複数のビジネスロールが割り当てられました。割り当てられたビジネスロールに基づいて、ラウンチパッドでアプリにアクセスします。
    • 社員は、HR レコードシステムとの統合によって SAP S/4HANA に複製されます (推奨: SAP SuccessFactors Employee Central)。
  • ビジネスロール
    • 1 つまたは複数のビジネスカタログを含む
    • 標準 SAP ビジネスロールの再利用、標準 SAP ロールのテンプレートとしての使用、および独自のカスタムロールの編集または登録が可能
    • 一般的なユーザロールおよびタスク
      • 管理者がラウンチパッドを設定します。また、コンテンツを登録および設定し、必要に応じてエンドユーザが日々のタスクにラウンチパッドを最適に使用できるように調整します。
      • エンドユーザは、ラウンチパッドで日常タスクを実行します。アプリを検索してホームページに追加したり、設定をパーソナライズしたり、ビジネスシナリオに合わせてコンテンツを調整したり、同僚とコラボレーションしたりすることができます。
      • 開発者は、さまざまな API を使用してボタンの作成、ユーザオプションの追加、およびその他の機能の有効化を行うことで、ラウンチパッドユーザインタフェースをカスタマイズできます。
    • ラウンチパッドの Fiori アプリで SAP S/4HANA を設定、調整、および拡張するためのアクセス権を付与する SAP 標準ロール:
      • 管理者
      • 分析エキスパート
      • ビジネスプロセススペシャリスト
      • 設定エキスパートなどビジネスプロセス設定 (複数の "設定エキスパート" ロールがあります)

      注記

      導入プロジェクトチームユーザに SAP Fiori ラウンチパッドへのアクセス権を付与する際に、以下のセキュリティ考慮事項をレビューします。
  • ビジネスカタログ
    • ビジネスロール (1 つ以上のアプリを含む) に関連するタイルとターゲットマッピングのコレクションが含まれます。
    • カタログには、SAP Fiori アプリ、Web Dynpro ABAP アプリ、SAP GUI トランザクション、または Web クライアントアプリの組み合わせを含めることができます。
    • ビジネスカタログのコンテンツは、技術カタログのコンテンツのサブセットです。
前のテキストで説明されている、ユーザ権限の用語を説明する図。

注記

権限サマリ: ビジネスユーザには、1 つまたは複数のビジネスカタログが割り当てられているビジネスロールが割り当てられます。各カタログには、1 つ以上のアプリが割り当てられています。ビジネスユーザは、ロールに割り当てられているカタログに割り当てられているすべてのアプリにアクセスする権限が付与されます。

技術カタログ (ラウンチパッドアプリ記述子も含む)

  • 元のタイルとターゲットマッピングを含む
  • ラウンチパッドアプリ記述子は、タイルとターゲットマッピングの両方を含む単一のエンティティです。これは、ラウンチパッドアプリマネージャで更新されます (詳細については、次のセクションで説明します)。ラウンチパッドアプリ記述子には、アプリタイプに応じて、1 つまたは複数のタイルへのターゲットマッピングが含まれています。アプリケーションがラウンチパッドから呼び出される場合、アプリケーションにはラウンチパッドアプリ記述子項目が必要です。
  • 1 つの技術カタログに複数のラウンチパッドアプリ記述子アイテムを含めることができる
  • ラウンチパッドアプリ記述子を更新した後、1 つまたは複数のタイルをその記述子にマッピングできます。
  • タイルとターゲットマッピングは、ビジネスカタログから参照されます。
  • 技術カタログを管理するには、バックエンド権限ロール SAP_FLP_ADMIN が割り当てられている必要があります。

SAP Fiori ラウンチパッド UI の用語

SAP Fiori ラウンチパッド UI の用語には、以下の主要カテゴリがあります。

図は、ラウンチパッド、タイル/リンク、アプリ、ターゲットマッピング、グループ、スペースおよびページの主なカテゴリを示しています。これらについては、すべて以下の本文で説明しています。

SAP Fiori ラウンチパッド UI の用語

  • ラウンチパッド
    • 任意のデバイスでユーザに許可されたすべてのアプリへの単一のエントリポイント。
  • タイル/リンク
    • ラウンチパッド上のアプリのタイルまたはリンクでのビジュアル表示。
    • リンクは単なるタイル名であり、タイルに表示される領域の量を占有することなく、関連するアプリ (タイル) をセクションに追加する場合に役立ちます。
  • アプリ (OData サービスも含む)
    • アプリケーション。特定の機能用に設計されたソフトウェアの一部。
    • ラウンチパッドでタイルまたはリンクとして参照される
    • Fiori 設計ガイドラインに基づくルックアンドフィール
    • フロントエンドまたはバックエンドサーバによって区別される、さまざまなタイプにすることができます。
      • フロントエンドサーバアプリタイプ: SAPUI5 Fiori アプリ、SAP Business Technology Platform 上の SAPUI5 Fiori アプリ、タイルのみ、URL アプリ
      • バックエンドサーバアプリタイプ: トランザクション、Web Dynpro アプリ、Web クライアント UI アプリ

      注記

      OData サービスが適切に機能するには、OData サービスをアプリごとに有効化する必要があります。アプリごとに OData サービスを有効化するか、タスクリストを使用して複数のアプリを一度に有効化することができます。詳細については、SAP Help Portal を参照してください
  • ターゲットマッピング
    • インテントへのナビゲーションターゲットのマッピング (タイルをクリックすると、どのアプリが開きますか)
    • ターゲットマッピングは、ラウンチパッドでアプリにナビゲートするための前提条件です。
    • さまざまな UI テクノロジで構築できる 1 つのターゲットアプリケーションのみを参照できます (例:SAPUI5、SAP GUI for HTML)
  • グループ
    • SAP Fiori 2.0 の設計コンセプト (後継は領域およびページ)
    • ユーザの SAP Fiori ラウンチパッドホームページに表示されるアプリのグループ化、ソート順序、および一般的な外観 (タイルまたはリンク) を定義します。
    • グループは S/4 2021 より非推奨になり、ユーザが SAP Fiori ラウンチパッドデザイナでパーソナライゼーション機能を無効化せずに管理者提供グループをパーソナライズできないことが保証されない限り、使用しないでください。
      • ユーザーがグループをパーソナライズした場合、そのユーザーには後続の管理者変更が表示されません。
      • すべてのグループに対してパーソナライゼーションが無効化されている場合、ヘッダのすべての管理者定義グループの後に、My ホームグループおよびユーザ定義グループが表示されます。
  • 領域とページ
    • SAP Fiori 3.0 の設計概念。グループよりも優先されますが、領域/ページは明確に有効化する必要があります。有効化しないと、グループがデフォルトで表示されます。
    • ユーザが SAP Fiori ラウンチパッド内で領域/ページを有効化または無効化する機能を削除することができます。その結果、すべての領域/ページが完了するまで既存のグループを使用することができ、その後スイッチオーバーが可能になり、ユーザはグループに戻すことができなくなります。
    • ビジネスロール内で、1 つまたは複数の領域を割り当てることができます。各領域内で、ページのセクション内のアプリタイル/リンクを整理することができます。これは、特定のユーザグループ (異なる地域など) のラウンチパッドレイアウトをより柔軟に制御できるように設計されています。