在本部分中,您将学习使用基于角色的权限 (RBP) 设置内部访问控制。
SAP SuccessFactors 安全和访问管理可细分为以下几个方面:
- 基于角色的权限
- 目的:控制 SAP SuccessFactors 系统中的访问
- 工作原理:根据用户角色(例如,员工、经理、人力资源管理员)分配权限。
- 示例:人力资源管理员可以查看所有员工记录,而经理只能查看其直接下属。
- 单点登录 (SSO)
- 目的:提供无缝的用户登录,无需多个密码。
- 运行方式:使用验证协议(例如 SAML 2.0)允许用户登录一次并访问多个系统。
- 示例:用户登录到其企业门户,无需输入其他密码即可访问 SAP SuccessFactors。
- Identity Authentication 服务 (IAS)
- 目的: 作为 SAP 云解决方案的身份验证中心,提高安全性
- 工作原理:集中管理用户验证并与 SSO 集成。可以强制执行多因素身份验证 (MFA)。
- 示例:在访问 SAP SuccessFactors 之前,通过 IAS 验证用户,IAS 检查凭据并应用安全策略。
IAS 和 SSO 不在本指南的范围内。我们仅涵盖基于角色的权限,这些权限控制谁可以访问 SAP SuccessFactors Employee Central 中的哪些功能/数据。
基于角色的权限主要概念
RBP 是一种分配许可的动态方法。基于角色的权限由多个元素组成。
- 权限角色:包含一组权限和角色分配
- 权限:员工在贵组织中执行的一组事务或任务(例如,编辑职称、创建报告、重置密码)
- 角色分配:包含分配给权限角色的授予群体和目标群体的关系
- 已获得授权群体组:被授予权限的用户
- 目标群体组:可由授权组访问或管理其数据的用户

您可以对具有类似任务的员工进行分组,以执行和创建授权群体组。该组通常由共享特定属性(例如职位代码)且需要访问系统中类似任务的员工组成。
对于某些权限,您需要定义目标群体。目标群体是需要代表他们执行任务的一组用户。
例如,您可以将所有基于美国的 HR 人才经理分组为将管理美国员工(目标群体)的雇用记录的授予人群。
设计基于角色的权限,以便用户匹配多个角色。作为最佳实践,我们建议从最通用的角色开始(如在所有员工角色中)开始配置角色,并尽可能扩大网络范围,以包括授予所有人的所有权限。


