Einrichten von Berechtigungen und systemweiten Funktionen in SAP SuccessFactors

Sicherheit mit rollenbasierten Berechtigungen (RBB) von SAP SuccessFactors verwalten

Objective

After completing this lesson, you will be able to verwalten Sie die Sicherheit mit rollenbasierten Berechtigungen (RBB) von SAP SuccessFactors.

Rollenbasierte Berechtigungen (RBB)

Mit rollenbasierten Berechtigungen (RBB) kann das Unternehmen so viele Rollen in SAP SuccessFactors haben, wie das Unternehmen benötigt, und bietet die Möglichkeit, jeder Rolle eine andere Berechtigungsgranularität zu gewähren.

Bei vielen herkömmlichen Systemen verfügen alle Mitglieder derselben Gruppe (z.B. Personalleiter) über dieselben Berechtigungen und denselben Zugriff im System. Mit dem RBB-Framework in SAP SuccessFactors werden Berechtigungen basierend auf der Arbeit jeder einzelnen Person oder Gruppe erteilt. Eine RBB bestimmt auch die Personengruppen, auf die bestimmte Personen oder Gruppen zugreifen können. Sie können beispielsweise eine Rolle anlegen, die ausschließlich für Vergütungen und Zusatzleistungen zuständig ist, und diese Rolle regionalen Managern in den USA und Europa zuordnen. Sie können weitere Einschränkungen für eine Rolle vornehmen, z.B. nur die Verwaltung von Vollzeitmitarbeitern in der Region zuzulassen, die einer bestimmten Rolle zugeordnet ist. Mit dem RBB-Framework in SAP SuccessFactors werden sowohl die erteilten Berechtigungen als auch ihr Umfang eingeschränkt und kontrolliert.

In einem großen Unternehmen, das eine höhere Verwaltungseffizienz benötigt, können Sie Regeln für die automatische Gewährung festlegen. Sie können beispielsweise allen Mitarbeitern der Personalabteilung in den USA eine Rolle wie etwa regionaler HR-Talentmanager gewähren. Dadurch wird die Berechtigungsverwaltung automatisiert, sodass beim Hinzufügen weiterer Mitarbeiterdaten zum System die Berechtigungen automatisch an die Regeln angepasst werden, die für die Personalabteilung in den USA gelten. Auch für die Mitarbeiter in den USA werden sie angepasst.

Rollenbasierte Sicherheitskonzepte

Zu den rollenbasierten Sicherheitskonzepten gehören berechtigte Benutzer und Zielbenutzer.
  • Administratoren können viele Rollen definieren.
  • Gruppen können dynamisch sein, was eine Automatisierung der Zuordnung von Berechtigungen ermöglicht. Eine Gruppe berechtigter Benutzer kann beispielsweise "Alle Mitarbeiter in der Vertriebsabteilung" sein.  Wenn Mitarbeiter in die und aus der Vertriebsabteilung versetzt werden, werden ihre Berechtigungen automatisch angepasst.
  • Die Rolle definiert den Zugriff auf Daten und Funktionen. Hier definieren Sie, was Ihre Rolle in SAP SuccessFactors bewirken soll. Soll die Rolle beispielsweise berechtigt sein, Dashboards anzuzeigen?
  • Sobald die Rolle definiert ist, vergeben Sie die Rolle an Gruppen von Benutzern, die durch den Kreis „Berechtigte Benutzer" dargestellt werden.
  • Schließlich schränken Sie die berechtigten Benutzer so ein, dass sie die Rolle für Zielbenutzer ausführen.  Sie können beispielsweise festlegen, dass Vorgesetzte (Kreis Zugelassene Benutzer) Dashboards (definiert in der Rolle) in ihrem Team (Kreis Zielbenutzer) anzeigen können.

Rollenbasierte Berechtigungen erteilen

Die Schritte zum Erteilen rollenbasierter Berechtigungen umfassen das Anlegen einer Gruppe, das Anlegen einer Berechtigungsrolle und das anschließende Erteilen der Rolle an einen Benutzer oder eine Gruppe.

Die Vergabe von rollenbasierten Berechtigungen in SAP SuccessFactors ist ein einfacher Prozess:

  1. Gruppen anlegen: Legen Sie eine Gruppe an, und gewähren Sie ihr die erforderliche Berechtigung. Legen Sie dann Gruppen an, die von Benutzern mit diesen Berechtigungen verwaltet werden können.

  2. Berechtigungsrolle anlegen: Definieren Sie die verschiedenen Rollen. Berechtigungsrollen definieren den Zugriff auf Daten- und Anwendungsfunktionen.

  3. Rolle einem Benutzer oder einer Gruppe zuordnen: Fügen Sie die in Schritt 1 angelegte Zielgruppe den in Schritt 2 angelegten Rollen hinzu. Dies wird auch als Verknüpfung der Rolle mit einer Zielpopulation bezeichnet.

Stellen Sie sich diesen Prozess vor als: „Wer (die Berechtigungsgruppe) kann was (die Berechtigungsrolle) mit wem oder für wen (die Zielpopulation) ausführen?"

Der Implementierungsleitfaden für rollenbasierte Berechtigungen von SAP SuccessFactors, der im SAP Help Portal verfügbar ist, enthält eine umfassende Liste der RBPs, die in der SAP-SuccessFactors-HCM-Suite verwendet werden.

Berechtigungsgruppen

Das Bild Berechtigungsgruppen im Admin-Center verwalten wird angezeigt.

Im RBB-Framework von SAP SuccessFactors werden Berechtigungsgruppen verwendet, um Mitarbeitergruppen zu definieren, die dieselbe Gruppe von Berechtigungen haben. Sie können beispielsweise eine Berechtigungsgruppe namens „Vergütungsmanager in Europa" anlegen, in der alle Manager enthalten sind, die in Europa ansässig sind und Zugriff auf Vergütungsinformationen haben. Ebenso können Sie Berechtigungsgruppen anlegen, welche die Zielpopulation repräsentieren, auf die eine Benutzergruppe oder ein Benutzer mit der entsprechenden Berechtigung zugreifen kann. Beispiel: Europäische Mitarbeitergruppe, die der Gruppe „Vergütungsmanager in Europa" unterstellt ist.

In Berechtigungsgruppen können Sie auch Mitarbeiter zusammenfassen, die eine vordefinierte Bedingung erfüllen. Sie können diese Bedingung aus einem einzelnen Parameter, z.B. „HR" für eine Personalabteilung, erstellen. Sie können auch mehrere Bedingungen festlegen. Sie können beispielsweise eine EU-HR-Gruppe mit den Bedingungen „Abteilung" und „Standort" anlegen, die dann nur HR-Mitarbeiter in Europa enthält. Sie können weitere Parameter hinzufügen, um die Gruppe noch genauer zu definieren. Um beispielsweise die EU-HR-Gruppe auf HR-Mitarbeiter in Europa mit Zugriff auf die Finanzabteilung zu beschränken, wird die EU-HR-Finanzabteilung angelegt.

Notiz

In SAP SuccessFactors können Administratoren über eine Anwendungsprogrammschnittstelle (API) auch die Einstellungen für die RBB-Sicherheit ändern, etwa die Zuordnung von Benutzern zu Rollen und die Erstellung von Berechtigungsgruppen.

Eine detaillierte Erläuterung finden Sie im Video „Berechtigungsgruppen anlegen".

Dynamische Gruppen anlegen

Die Seite Gruppenmitglieder auswählen wird mit einer expandierten Kategorieauswahlliste angezeigt.

Dynamische Gruppen anlegen

Um eine dynamische Gruppe anzulegen, wechseln Sie zu Berechtigungsgruppen verwalten, und wählen Sie Neu anlegen. Geben Sie im Feld Gruppenname einen Namen für die dynamische Gruppe ein. Wählen Sie die Gruppenmitglieder im Dropdown-Menü Personenpool aus. Du kannst bei Bedarf bis zu vier Personenpools in dieselbe Gruppe aufnehmen. Wählen Sie anschließend Personen, die aus der Gruppe ausgeschlossen werden sollen. Wenn Sie fertig sind, wählen Sie Fertig.

Welche Felder sind verfügbar?

Zum Definieren von Berechtigungsgruppen kann jedes beliebige der unten aufgeführten Standardfelder verwendet werden sowie HRIS-Felder, wenn Employee Central aktiviert ist. Die verfügbaren Standardfelder beschränken sich auf die unten aufgeführte Liste.

Folgende Standardfelder sind als Filter in Berechtigungsgruppen zulässig:

Als Filter in Berechtigungsgruppen zulässige Standardfelder

benchStrength (Stärke)

citizenship (Staatsangehörigkeit)

city (Ort)

country (Land)

custom01 (benutzerdefiniert01)

custom02 (benutzerdefiniert02)

custom03 (benutzerdefiniert03)

custom04 (benutzerdefiniert04)

custom05 (benutzerdefiniert05)

custom06 (benutzerdefiniert06)

custom07 (benutzerdefiniert07)

custom08 (benutzerdefiniert08)

custom09 (benutzerdefiniert09)

custom10 (benutzerdefiniert10)

custom11 (benutzerdefiniert11)

custom12 (benutzerdefiniert12)

custom13 (benutzerdefiniert13)

custom14 (benutzerdefiniert14)

custom15 (benutzerdefiniert15)

dateOfBirth (Geburtsdatum)

dateOfPosition (Stellendatum)

department (Abteilung)

division (Geschäftsbereich)

ethnicity (ethnische Zugehörigkeit)

External Source Channel (externer Quellkanal; nur verfügbar, wenn Lernen aktiviert ist)

futureLeader (künftige Führungskraft)

gender (Geschlecht)

hireDate (Eintrittsdatum)

impactOfLoss (Verlustfolgen)

jobCode (Stellennummer)

keyPosition (Schlüsselposition)

location (Ort)

married (verheiratet)

minority (Minderheit)

nationality (Nationalität)

newToPosition (neu in der Stelle)

reasonForLeaving (Grund für Austritt)

riskOfLoss (Verlustrisiko)

state (Bundesstaat)

Teamsicht

timezone

title (Titel)

username (Benutzername)

zipCode (PLZ)

jobLevel (Stellenebene)

Berechtigungsgruppe ändern

Die Liste der Berechtigungsrollen im Admin-Center wird angezeigt.

Sie können die Parameter einer Berechtigungsgruppe jederzeit ändern. Die folgende Liste enthält einige zusätzliche Änderungen:

  • Name der Berechtigungsgruppe

  • Bedingungen, die über die Mitglieder der Berechtigungsgruppe entscheiden

  • Aufnahme von Mitgliedern in die Berechtigungsgruppe

  • Ausschluss von Mitgliedern aus der Berechtigungsgruppe

Spalte „Kennung" in „Berechtigungsgruppen verwalten"

Administratoren für rollenbasierte Berechtigungen wird auf der Admin-Seite „Berechtigungsgruppen verwalten" die neue Spalte „Kennung" angezeigt.

Bei den Kennungen handelt es sich um systemgenerierte Seriennummern, die sich nach dem Zeitpunkt richten, zu dem die Berechtigungsgruppen angelegt wurden.

Sie haben eindeutige IDs, um Berechtigungsgruppen zu unterscheiden.

Die Spalte „ID“ auf der Seite „Berechtigungsgruppen verwalten“ im Admin-Center wird angezeigt.

Berechtigungsgruppen zusammenführen

Die Zusammenführung von Berechtigungsgruppen wird angezeigt.

Wenn es im Unternehmen zu organisatorischen Änderungen kommt, durch die sich die Zugriffsanforderungen für bestimmte Systeme oder Gruppen in SAP SuccessFactors ändern, müssen Berechtigungsgruppen geändert werden. Wenn das Unternehmen beispielsweise zwei Abteilungen namens „Finanzwesen Deutschland" und „Finanzwesen Frankreich" in einer neuen Abteilung „Finanzwesen Europa" zusammenführt, kann ein Administrator die Berechtigungsgruppe „Finanzwesen Deutschland" in „Finanzwesen Europa" ändern, indem er französische Finanzsachbearbeiter in die Gruppe „Finanzwesen Deutschland" aufnimmt.

Dynamische Gruppe ändern

Um eine dynamische Gruppe zu ändern, wählen Sie im Dropdown-Menü Maßnahme ergreifen der zu ändernden Gruppe eine Aktion aus. Bearbeiten Sie die Gruppe, indem Sie neue Gruppenmitglieder auswählen und/oder bestehende Mitglieder ausschließen. Sie können auch die Gruppe kopieren, löschen, ihre Übersicht oder ihren Änderungsverlauf anzeigen. Wenn Sie die Änderungen abgeschlossen haben, wählen Sie Fertig.

Statische Berechtigungsgruppen

Statische Berechtigungsgruppen speichern eine statische Liste von Benutzern anstelle einer Liste, die auf dynamischen Kriterien basiert. Wenn Sie Benutzerinformationen ändern, werden die Gruppenmitglieder nicht aktualisiert. Sie können statische Gruppen als RBB-Zugriffsgruppen oder -Zielgruppen verwenden.

Derzeit können Sie mit statischen Berechtigungsgruppen Folgendes ausführen:

  • Mitglieder statischer Berechtigungsgruppen anzeigen, hinzufügen und löschen.

  • Statische Berechtigungsgruppen über eine CSV-Datei importieren; dies kann ein vollständiger oder ein ersetzender Import sein.

Statische Berechtigungsgruppen müssen über den Dateiimport unter Admin-CenterBerechtigungsgruppen verwaltenStatische Gruppen importieren angelegt werden.

Mitglieder können durch eine Bearbeitung der Gruppe in der UI hinzugefügt oder gelöscht werden.

Berechtigungsrollen

Bei RBB werden Berechtigungsrollen verwendet, um eine Reihe von Berechtigungen zu gruppieren. Nachdem Sie die Berechtigungen in einer Rolle zusammengefasst haben, können Sie die Rolle einer Gruppe von Benutzern zuordnen und diesen Benutzern Zugriff auf bestimmte Aufgaben und Funktionen in Ihrem System gewähren.

Berechtigungsrollen bestehen aus einer Reihe von Berechtigungen, die Mitarbeitern das Recht auf Zugriff auf einen Mitarbeiter oder eine Gruppe von Mitarbeitern gewähren. Somit hat ein Mitarbeiter bzw. eine Gruppe, dem/der eine Berechtigungsrolle zugewiesen wurde, Zugriff auf bestimmte Aspekte der SuccessFactors-Anwendung oder auf Aspekte von Mitarbeiterdaten. Mit diesem Zugriff können innerhalb der Anwendung Funktionen für andere Mitarbeitergruppen ausgeführt werden.

Mit rollenbasierten Berechtigungen können Sie eine Rolle einem bestimmten Mitarbeiter, einer Führungskraft, einer Gruppe oder allen Mitarbeitern im Unternehmen zuweisen. Die Rollen können sehr detailgenaue Berechtigungen gewähren, wie folgendes Beispiel zeigt:

Beispiel: Es kann Rollen geben wie „HR-Manager für Vergütung und Arbeitgeberleistungen", „HR-Manager für den Vertrieb" und „HR-Manager für Fortbildung und Entwicklung". Auch wenn es sich bei allen drei um Personalleiter handelt, wurden ihre Rollen klar umrissen - eine für Vergütung und Arbeitgeberleistungen, eine andere für das Vertriebsteam und die dritte für Fortbildung und Entwicklung.

Wenn Ihre Berechtigungsrollen aus mindestens einer Berechtigung bestehen, die eine Zielpopulation erfordert, müssen Sie ein Ziel angeben, um das Anlegen der Rolle abzuschließen. Rollen, die eine Zielpopulation erfordern, enthalten eine Berechtigung, die einer Gruppe Zugriff zum Ausführen von Aktionen oder zum Anzeigen von Informationen für andere Mitarbeiter gewährt.

Beispiel: Ein Manager kann eine Rolle mit einer Berechtigung innehaben, die ihm erlaubt, das Gehalt aller ihm direkt unterstellten Mitarbeiter zu ändern. In diesem Beispiel stellen die direkt unterstellten Mitarbeiter des Managers die Zielpopulation dar, die für die Berechtigungsrolle benötigt wird.

Kunden können so viele Berechtigungsrollen haben, wie das Unternehmen benötigt.Berechtigungsbeschreibungen bieten hilfreichere Hilfestellung bei der Konfiguration rollenbasierter Berechtigungen (RBB). Administratoren profitieren von klareren, aktionsorientierten Berechtigungsbeschreibungen, die die Mehrdeutigkeit bei der Rolleneinrichtung und bei Prüfungen reduzieren.

Eindeutige IDs für Berechtigungsrollen und Rollenzuordnungen

Genau wie bei den Berechtigungsgruppen können Sie Berechtigungsrollen und Rollenzuordnungen nach ihren IDs unterscheiden. Die IDs sind vom System generierte Seriennummern gemäß der Erstellungszeit der Berechtigungsrollen und Rollenzuordnungen. Sie sind genauer als Namen bei der Differenzierung von Berechtigungsrollen und Rollenzuordnungen.

Die eindeutigen IDs für Berechtigungsrollen und Rollenzuordnungen werden auf der Seite Berechtigungsrollen verwalten angezeigt.

Maximale Anzahl von Rollenzuordnungen zum Massenaktivieren oder -deaktivieren

Als Administrator für rollenbasierte Berechtigungen können Sie mehrere Rollenzuordnungen auf der Registerkarte Zuordnungen einer Berechtigungsrolle aktivieren und deaktivieren. Sie können bis zu 30 Rollenzuordnungen gleichzeitig aktivieren oder deaktivieren.

Die Drucktasten Aktivieren und Deaktivieren sind im Bereich Zuordnungen hervorgehoben.

Anlegen von Berechtigungsrollen

Die Basisinformationen werden auf der Seite Rolle anlegen angezeigt.

In diesem Abschnitt werden die Berechtigungsrollen in SAP SuccessFactors und ihre Verwendung beschrieben:

  • Berechtigungsrollen anlegen

  • Berechtigungsrollen ändern, kopieren und löschen

  • Benutzerberechtigungen anzeigen

In SAP SuccessFactors steuern Berechtigungsrollen die Zugriffsrechte, die ein Mitarbeiter oder eine Gruppe von Mitarbeitern benötigt, um bestimmte Funktionen ausführen zu können. Sie steuern außerdem, wer die Daten anderer Mitarbeiter einsehen kann.

Vor dem Gewähren von Berechtigungsrollen sollten die folgenden Themen bedacht werden:

  • Die verschiedenen Rollen im Unternehmen

  • Die Mitarbeiter, die jeder Rolle zugeordnet sind

  • Auf wessen Daten die Mitarbeiter zugreifen können

Nachdem alle Themen bedacht worden sind, ist das Anlegen von Berechtigungsrollen ziemlich einfach. Es ist wichtig, die Anzahl der anzulegenden Berechtigungsgruppen und Rollen zu begrenzen. Wenn zu viele Rollen angelegt werden, besteht die Gefahr, dass sich Berechtigungen überschneiden und der Zugriff innerhalb von Gruppen inkonsistent ist. Dies erschwert es, Berechtigungen bei sich ändernden Anforderungen zu ändern oder zu löschen, da alle sich überschneidenden Rollen untersucht werden müssen, um sicherzugehen, dass alle gemäß den neuen Anforderungen geändert oder gelöscht wurden.

Erteilen von Berechtigungsrollen

Zielpopulation: Abhängig von den in der Rolle enthaltenen Berechtigungen müssen Sie möglicherweise auch die Zielpopulation definieren. Sie müssen nicht für alle Berechtigungen eine Zielpopulation definieren. Wenn die Berechtigung beispielsweise nur den Zugriff auf eine Anwendung umfasst (z.B. die Zugriffsberechtigung für eine Lernumgebung), muss keine Zielgruppe hinzugefügt werden. Für bestimmte Berechtigungen muss im Bild „Berechtigungseinstellungen" eine Zielpopulation definiert werden. Dies erkennen Sie daran, dass neben dem Berechtigungsnamen das Symbol „t" mit dem folgenden Text angezeigt wird:

t = Ziel muss definiert werden

Beziehungen: Zugriffsgruppen können über Beziehungen (z.B. Vorgesetzten-Mitarbeiter-Beziehung) definiert werden. Diese Beziehungen können hierarchisch oder nicht hierarchisch sein.

Wenn eine Berechtigungsrolle allen Benutzern oder einer dynamischen Gruppe zugeordnet wird, haben Sie die folgenden Optionen für die Zielpopulation:

  • Jeder
  • Zielpopulation aus:

    - Abteilung des berechtigten Benutzers

    - Geschäftsbereich des berechtigten Benutzers

    - Standort des berechtigten Benutzers

    - Vorgesetzter des berechtigten Benutzers

    - Kollegen des berechtigten Benutzers

    - Berechtigter Benutzer (selbst)

  • Sie können eine Berechtigungsgruppe auswählen.

Es gibt auch die Option „Berechtigte Benutzer von der Berechtigung ausschließen, auf sich selbst zuzugreifen". Dies ist für einige Unternehmen eine interessante Option, wenn es beispielsweise um das Potenzial geht. Eine Gruppe von Personalleitern sollte die Potenzialinformationen aller Mitarbeiter ihres Standorts sehen können, nicht jedoch ihre eigene Potenzialbewertung.

Die Zielpopulation für alle oder für eine bestimmte Berechtigungsgruppe wird angezeigt.

Zuordnen von Rollen zu Gruppen

Nachdem Sie Ihre Rollen angelegt haben, müssen Sie eine Rolle einer Gruppe von Mitarbeitern zuordnen. Dadurch wird sichergestellt, dass die Mitarbeiter die Zugriffsberechtigungen erhalten, die sie zur Ausführung ihrer Aufgaben benötigen.

Nächste Schritte:

Ordnen Sie Ihrer Rolle bei Bedarf eine Zielpopulation zu.

Verwendung von Beziehungen zum Erteilen von Berechtigungsrollen

Es gibt Beziehungen, die über Mitarbeiterfelder festgelegt und mit Tools wie „Mitarbeiterdaten" verwaltet werden können.

Allgemeine Beziehungstypen: Hierarchische Beziehungen werden durch eine Berichtsstruktur zwischen dem berechtigten Benutzer und dem Zielbenutzer charakterisiert. Dabei handelt es sich um Beziehungen zwischen Mitarbeitern und ihren Vorgesetzten sowie Mitarbeitern und ihren zweiten oder alternativen Vorgesetzten. Nicht-hierarchische Beziehungen hingegen sind Beziehungen auf einer Ebene. Dazu gehören die Beziehungen eines Mitarbeiters zum Personalleiter, zum Matrix-Manager und zum benutzerdefinierten Manager. Während jeder Mitarbeiter nur einen Vorgesetzten, einen zweiten Vorgesetzten und einen Personalleiter haben kann, kann er mehrere Matrix-Manager und benutzerdefinierte Manager haben.

Berechtigungsrollen ändern

Die Seite Berechtigungsrollen verwalten wird mit hervorgehobenem Link Bearbeiten angezeigt.

Die folgenden Elemente können geändert werden, nachdem eine Berechtigungsrolle angelegt wurde:

  • Rollenname

  • Rollenbeschreibung

  • Zugeordnete Berechtigungen einer Rolle

  • Personengruppe, der eine Rolle zugeordnet wurde

  • Zielpopulationen, auf die die berechtigte Benutzergruppe zugreifen kann, falls zutreffend

Berechtigungsrollen kopieren

Der Link „Kopieren“ wird auf der Seite „Berechtigungsrollen verwalten“ im Admin-Center hervorgehoben.

Als Administrator für rollenbasierte Berechtigungen können Sie Berechtigungsrollen kopieren. Dies kann erforderlich werden, wenn das Unternehmen komplexe Rollen hat und eine neue ähnliche Rolle erforderlich ist. Dann wird viel Zeit eingespart, indem eine vorhandene Rolle kopiert und geändert wird, anstatt eine neue Rolle anzulegen. Kopieren Sie dazu die Rollendefinition, und fügen Sie der Rolle dann gemäß den Anforderungen Berechtigungen hinzu, oder entfernen Sie diese. Wenn Sie eine Rolle kopieren, werden nur die Berechtigungen kopiert. Sie müssen dieser neuen Rolle manuell Berechtigungsgruppen, Zielpopulationen oder Beziehungen zuordnen.

Notiz

Da es möglich ist, dass ein Mitarbeiter mehreren Berechtigungsgruppen gleichzeitig angehört, ist beim Kopieren von Rollen Vorsicht geboten. Wenn Berechtigungen übersehen werden oder das Hinzufügen oder Entfernen einer Berechtigung vergessen wird, verhält sich die neue Rolle nicht wie erwartet.

Berechtigungsrollen löschen

Das Bestätigungsdialogfenster, in dem Sie bestätigen müssen, ob Sie die Berechtigungsrolle löschen möchten, wird angezeigt.

Wenn das Unternehmen wächst, werden einige Berechtigungsrollen überflüssig. Um sicherzustellen, dass eine veraltete Rolle nicht versehentlich verwendet wird, ist es manchmal am besten, die Rolle zu löschen. Überprüfen Sie sorgfältig die zum Löschen vorgesehenen Berechtigungen, und stellen Sie sich die folgenden Fragen:

  • Verwendet noch jemand diese Rolle?

  • Kann die Rolle geändert statt gelöscht werden?

Notiz

Wenn die Rolle noch von Benutzern verwendet wird oder wenn es besser ist, die Rolle zu ändern, löschen Sie sie nicht.

Berechtigungseinstellungen

Die Berechtigungen „Zugriff auf Unternehmensinformationen“ und „Benutzersuche“ sind in den „Berechtigungen hinzufügen“ im Admin-Center hervorgehoben.

Die Abschnitte Zugriff auf Unternehmensinformationen und Rolle für Benutzersuche enthalten die Berechtigungen Zugriff auf Unternehmensinformationen und Zielpopulation der Benutzersuche. Die Berechtigung Zugriff auf Firmendaten steuert den Zugriff auf die Seite Firmendaten. Die Berechtigung Zielpopulation für Benutzersuche stellt eine Zielpopulation für alle Benutzersuchen bereit, die keine separate Berechtigungssteuerung haben. Außerdem steuert sie den Zugriff auf die One-Box-Personensuchfunktion.

Die folgenden suchbezogenen Funktionen werden nicht angezeigt, wenn der Benutzer nicht über die Berechtigung zur Benutzersuche verfügt:

  • Funktion für globale Personensuche auf der Benutzungsoberfläche (UI) für die Einstiegsnavigation

  • EinstellungenProxy

  • Einstellungsgruppen

Rollenzuordnungen: Suchen, Sortieren und Filtern

Eine Berechtigungsrolle kann viele Rollenzuordnungen haben. Ein Administrator für rollenbasierte Berechtigungen kann die Such-, Sortier- oder Filterfunktionen verwenden, um die Rollenzuordnungssuche in den rollenbasierten Berechtigungen einzuschränken.

Das Ergebnis einer Suche nach einer Rollenzuweisung wird auf der Registerkarte Zuweisungen im Admin-Center angezeigt.

Weitere Informationen finden Sie unter Suchen, Sortieren und Filtern von Rollenzuordnungen.

Änderungsverlauf von Berechtigungsrollen

Änderungsverlauf von Berechtigungsrollen

Als RBB-Administrator können Sie die Änderungshistorie einer Berechtigungsrolle und ihre Zuordnungen mithilfe der rollenbasierten Berechtigungen anzeigen und vergleichen. Sie können auch zwei Versionen einer Berechtigungsrolle vergleichen, um zu prüfen, welche Berechtigungen hinzugefügt oder entfernt wurden.

Die Änderungshistorie der Berechtigungsrollen wird angezeigt.

Ein Änderungsdatensatz für eine Berechtigungsrolle wird angelegt, wenn Sie Berechtigungen oder Rollenzuordnungen einer Berechtigungsrolle hinzufügen oder entfernen. Wenn Sie zwei Versionen vergleichen, werden jedoch nur Berechtigungsänderungen hervorgehoben. Beim Verfolgen von Verlaufsdatensätzen einer Berechtigungsrolle können Sie alle Zuweisungen anzeigen, die mit der Rolle in jedem Datensatz verknüpft sind. Sie können auch anzeigen, welche Zuweisungen hinzugefügt oder entfernt wurden, wenn Sie zwei Datensätze für absolvierte Schulungen vergleichen.

Fehlerbehebungswerkzeug für rollenbasierte Berechtigungen

Fehlerbehebungswerkzeug für rollenbasierte Berechtigungen

Sie können die RBB-Fehlerbehebung verwenden, um RBB-Probleme besser zu vermeiden, zu diagnostizieren und zu beheben. Die folgenden Optionen stehen zur Verfügung:

  • Mit der Benutzerrollen- und Berechtigungssuche können Sie Berechtigungsrollen und Benutzerberechtigungen suchen und vergleichen. Sie können nach den Rollen und Berechtigungen eines einzelnen Benutzers suchen. Alternativ können Sie nach den Rollen und Berechtigungen zweier Benutzer suchen und diese vergleichen.

    Notiz

    Das System unterstützt die Suche nach Mitarbeitern, externen Lernenden und Onboardees. Außerdem werden MDF-Berechtigungen unterstützt.
  • Mit der Zielpopulationssuche können Sie nach den Zielpopulationen suchen, auf die ein Mitarbeiterbenutzer basierend auf bestimmten Berechtigungen zugreifen oder die er verwalten kann.
  • Mit Rollen vergleichen können Sie nach Berechtigungen einer Rolle suchen oder die Berechtigungen zweier Rollen vergleichen.
  • Die Benutzergruppensuche zeigt die Berechtigungsgruppen an, zu denen der Benutzer gehört. Sie enthält die folgenden Informationen: Gruppen-ID, Gruppenname, Benutzertyp und Gruppentyp. Sie ermöglicht Administratoren das Suchen und Anzeigen von Details zu Berechtigungsgruppen, zu denen ein Benutzer gehört, einschließlich Gruppen-ID, Gruppenname, Benutzertyp und ob die Gruppe dynamisch oder statisch ist. In der Ergebnistabelle werden nur Berechtigungsgruppen zurückgegeben. Vergütungsgruppen werden nicht unterstützt.

    Notiz

    In der Ergebnistabelle werden nur Berechtigungsgruppen zurückgegeben. Vergütungsgruppen werden nicht unterstützt. Unterstützte Benutzertypen sind Mitarbeiter, Onboardee, Ehemalige und externe Teilnehmer.

    Buchungsanweisungen

    Um Details zu einer Berechtigungsgruppe zu finden, verwenden Sie die Gruppen-ID aus der Ergebnistabelle. Suchen Sie dann in Berechtigungsgruppen verwalten nach der Gruppe.

Notiz

Das Admin-Tool für die Benutzerrollensuche hat das Wartungsende am 14. November 2025 erreicht und wird am 15. Mai 2026 gelöscht.

RBB-Berichte

Verwenden Sie Tabellenberichte, um eine RBB-Konfiguration zu verstehen. Der Bericht ist über AktionssucheAudit-Berichte ändern verfügbar.

Änderungs-Auditberichte mit ausgewählten rollenbasierten Berechtigungen

Schließlich müssen Sie den Bericht zuerst über die AktionssucheAudit-Konfiguration verwalten aktivieren.

Audit-Konfiguration verwalten mit ausgewähltem Änderungs-Audit.

Berichte helfen dabei, Fehler zu beheben und die konfigurierten Berechtigungen zu verstehen. RBB-Tabellenberichte sind ein Aggregat aller RBB-Daten in Ihrem System. Sie können auf diese Informationen zugreifen und sie mit den folgenden Ausgabeformaten teilen: PDF, Excel, PPT und CSV. Folgende Reports stehen zur Verfügung:

  • Bericht „RBB-Benutzer zu Rolle"
  • RBB-Berechtigung für Benutzer (Bericht)
  • Bericht „RBB-Benutzer zu Gruppe"
  • Bericht „Berechtigungsrollen"
  • Berichte zur Definition dynamischer Gruppen

Weitere Informationen finden Sie in diesem Einführungsleitfaden.

Um zu ermitteln, wer oder was Änderungen in der Benutzerrollenzuordnung ausgelöst hat, prüfen Sie die folgenden vier Änderungsauditberichte:

  • Personendatenbericht: Zeigt an, wer Personendaten geändert hat, z.B. Informationen in Personenprofilen aktualisieren.
  • RBB-Gruppenänderungsbericht: Zeigt an, wer RBB-Gruppendefinitionen geändert hat, z. B. das Aktualisieren von Personenpools.
  • RBB-Rollenänderungsbericht: Zeigt an, wer RBB-Rollendefinitionen geändert hat, z.B. das Aktualisieren von Rollenzuordnungen.
  • Report zur Änderung der statischen Gruppenmitgliedschaft für rollenbasierte Berechtigungen: Zeigt an, wer statische RBB-Gruppenmitgliedschaften geändert hat, z. B. Hinzufügen oder Entfernen von Benutzern aus Gruppen.

Allgemeine Best Practices für RBB

Bei der Planung des RBB-Setups für den Kunden ist es wichtig, dass Sie die Auswirkungen auf den Systemdurchsatz und den Wartungsaufwand berücksichtigen. Darüber hinaus ist es wichtig, sich für weitere Änderungen auf einen Governance-Prozess zu einigen. Wir empfehlen folgendes Vorgehen:

Governance-Prozess

Mit den allgemeinsten Rollen beginnen

Wir empfehlen, mit der allgemeinsten Rolle zu beginnen, z.B. mit einer Rolle „Alle Mitarbeiter", und das Netz so weit wie möglich zu spannen, um alle Berechtigungen einzubeziehen, die jedem Mitarbeiter gewährt werden sollten. Beispiel: Beziehen Sie in diese Rolle alle öffentlich sichtbaren Felder im Mitarbeiterprofil ein.

Redundanz vermeiden

Arbeiten Sie für weitere Rollen auf Ausnahmebasis und beziehen Sie nur die einmaligen zusätzlichen Berechtigungen ein, die eine bestimmte Rolle gegenüber anderen Rollen haben sollte. Diese Vorgehensweise trägt dazu bei, die Anzahl der Rollen im System zu reduzieren, was sowohl die Pflege erleichtert als auch den Systemdurchsatz verbessert.

Notiz

Beachten Sie unbedingt, dass die stärkeren Berechtigungen immer Vorrang haben.

Keine Überschneidung zwischen Rollen

Ein Benutzer sollte aus verschiedenen Rollen nicht dieselbe Berechtigung erhalten. Wenn Benutzer mehrere Rollen haben und dieselben Berechtigungen aus verschiedenen Rollen erhalten, verlangsamt sich die Systemreaktion für diese Benutzer.

Anzahl der Gruppen und Rollen beschränken

Halten Sie generell die Anzahl der Gruppen und Rollen so gering wie möglich. Dies reduziert den Pflegeaufwand und erleichtert bei Problemen die Fehlerbehebung. Beachten Sie, dass Sie eine Rolle an mehrere Gruppen vergeben können, sodass Sie Rollen nicht doppelt anlegen müssen, nur um sie verschiedenen Gruppen zuzuordnen.

Im Hinblick auf die Systemleistung empfehlen wir, maximal 1000 dynamische Berechtigungsgruppen zu unterhalten. Im Gegensatz zu statischen Gruppen, die benannte Benutzer enthalten, basieren dynamische Gruppen auf Regeln. Statische Gruppen zählen nicht zu den empfohlenen 1000 Gruppen dazu. Beachten Sie, dass dieses Limit keine feste Grenze, sondern lediglich einen Richtwert darstellt. Das System lässt zu, dass Sie mehr als 1000 dynamische Gruppen anlegen, jedoch mit der Konsequenz, dass Sie dadurch die Systemleistung reduzieren.

Namenskonventionen

Vereinbaren Sie eine Namenskonvention für Gruppen und Rollen. Insbesondere bei großen Implementierungen erleichtert das die Pflege erheblich. Für Gruppen können Sie z.B. die Präfixe "Gewährt:" und "Ziel:" verwenden.

Aussagekräftige Gruppennamen, Rollennamen und Rollenbeschreibungen

Aussagekräftige Gruppen- und Rollennamen sowie sinnvolle Rollenbeschreibungen helfen Kunden, später bei der Pflege und Fehlerbehebung die richtigen Gruppen und Rollen zu identifizieren. Die Rollenbeschreibungen sollten den Zweck der Rolle eindeutig darlegen und nicht nur den Rollennamen wiederholen. Raten Sie den Kunden außerdem, im Feld für die Rollenbeschreibung ein Änderungsprotokoll zu pflegen. Es sollte die Änderung, das Datum und den Benutzer enthalten, der die Änderung vorgenommen und genehmigt hat. Auch die Funktion „Änderungsverlauf anzeigen" liefert diese Informationen, allerdings geht es wesentlich schneller, im Beschreibungsfeld nachzusehen.

Governance

Es ist sehr wichtig, dass Kunden im Rahmen des Projekts so schnell wie möglich eine Governance für RBB definieren. Diese sollte festlegen, wie mit künftigen Änderungen an RBB umgegangen werden soll: Wer soll Änderungen vornehmen können? Wie kann eine Änderung angefordert werden? Wer muss diese überprüfen und an der Entscheidung mitwirken, ob die Änderung vorgenommen werden soll? Diese Fragen sind insbesondere in großen Unternehmen wichtig, in denen die Abteilungen tendenziell voneinander getrennt sind. Wenn eine Abteilung eine Änderung anfordert, kann sich diese Änderung auch auf andere Abteilungen auswirken. Daher müssen sich alle Parteien einig sein.

Einige Kunden möchten möglicherweise auch das Konzept der Aufgabentrennung für die Verwaltung von RBB einführen. Wie Sie dazu vorgehen, ist im Kapitel „Besondere Anforderung: Aufgabentrennung bei der RBB-Verwaltung" beschrieben.

Tool zur RBB-Prüfung ausführen

Das Kapitel zum Tool für die RBB-Prüfung in diesem Leitfaden enthält Informationen darüber, wie Sie RBB-Prüfungen ausführen und eine gute Systemleistung gewährleisten. Dieses Tool generiert einen Bericht, der auf alle Risiken bestimmter RBB-Konfigurationseinstellungen hinweist.

Notiz

E-Mail-Benachrichtigungen: Als Administrator für rollenbasierte Berechtigungen können Sie E-Mail-Benachrichtigungen für Änderungen an großen Berechtigungsgruppen aktivieren. Eine E-Mail-Vorlage für Benachrichtigungen über rollenbasierte Berechtigungen – Gruppenänderung ist unter Admin-CenterE-Mail-Benachrichtigungsvorlageneinstellungen verfügbar. Weitere Informationen zu E-Mail-Benachrichtigungen finden Sie unter: E-Mail-Benachrichtigungen konfigurieren | SAP Help Portal  

Rollenbasierte Berechtigungen verwenden

Unternehmensbeispiel

Sicherheitsadministratoren müssen wissen, wie Berechtigungsgruppen und Berechtigungsrollen erstellt und verwaltet werden.

Schritte

  1. Legen Sie eine Berechtigungsgruppe für die Personalabteilung an.

    1. Navigieren Sie über die Aktionssuche zu Berechtigungsgruppen verwalten.

    2. Klicken Sie auf Neu erstellen.

    3. Geben Sie einen neuen Gruppennamen ein: Gewährt: Personalwesen.

    4. Wählen Sie unter Gruppenmitglieder auswählen unter Personenpool die Kategorie Abteilung aus.

    5. Klicken Sie im Schlüsselwortsuchfeld auf die Lupe, um die Liste der Abteilungen anzuzeigen.

    6. Wählen Sie Personal.

    7. Klicken Sie auf Fertig, um die ausgewählte Abteilung für diese Gruppe zu speichern.

    8. Wählen Sie unter Aktive Gruppenmitgliedschaft die Drucktaste Aktualisieren.

    9. Klicken Sie auf die Zahl, um die Mitglieder in dieser Gruppe anzuzeigen.

    10. Wählen Sie Schließen.

    11. Klicken Sie auf Fertig, um Ihre Gruppe zu speichern.

  2. Legen Sie eine Berechtigungsrolle an, und ordnen Sie die Berechtigungsrolle einer Berechtigungsgruppe zu Teil 1 von 2 zu.

    1. Verwenden Sie die Aktionssuche, um zu Berechtigungsrollen verwalten zu navigieren.

    2. Klicken Sie auf Anlegen.

    3. Unter 1. Name und Beschreibung Geben Sie im Feld RollennameGeneral User Permission HR ein. Geben Sie im Feld BeschreibungAssignments for Human Resources Role for Platform Class ein.

    4. Klicken Sie auf Weiter.

    5. Suchen Sie unter 2 Add Permissions in User Permissions, und klicken Sie auf General User Permission. Aktivieren Sie das Kontrollkästchen Alle auswählen, um alle Berechtigungen in der Kategorie Allgemeine Benutzerberechtigung auszuwählen.

    6. Wählen Sie Speichern.

  3. Legen Sie eine Berechtigungsrolle an, und ordnen Sie die Berechtigungsrolle einer Berechtigungsgruppe zu Teil 2 von 2 zu.

    1. Klicken Sie im Ankreuzfeld Erfolg auf Ja.

    2. Geben Sie unter 1 Basisinformationen im Feld Name dieRollenzuordnung für die Personalwirtschaft für die Plattformklasse ein.

    3. Aktivieren Sie die Effektive Dauer, und setzen Sie das Startdatum auf das aktuelle Datum und das Enddatum auf das morgige Datum.

    4. Wählen Sie Weiter.

    5. Wählen Sie unter 2 Zugriff gewähren für die Option Von Gruppen aus, und klicken Sie auf Gruppen auswählen.

    6. Wählen Sie Zugewiesene Personalressourcen. Nachdem Sie sie ausgewählt haben, bestätigen Sie, dass sie unter Ausgewählte Positionen angezeigt wird.

    7. Klicken Sie auf Auswählen.

    8. Klicken Sie auf Weiter.

    9. Wählen Sie unter 3: Zielpopulation definieren die Option Alle aus.

    10. Klicken Sie auf Weiter.

    11. Wählen Sie Speichern.

Ergebnis

Sie haben erfolgreich eine Berechtigungsgruppe und eine Berechtigungsrolle erstellt und die Gruppe der Rolle zugeordnet. 

Zusammenfassung der Lektion

  • Mit rollenbasierten Berechtigungen (RBB) können Unternehmen Rollen definieren und detaillierte Berechtigungen basierend auf bestimmten Benutzer- oder Gruppenanforderungen zuordnen.

  • Dynamische und statische Berechtigungsgruppen organisieren Benutzer und Zielpopulationen basierend auf Bedingungen oder festen Mitgliedschaften.

  • Berechtigungsrollen gruppieren spezifische Zugriffsrechte und ermöglichen eine effiziente Zuordnung zu einzelnen Benutzern oder Benutzergruppen.

  • Einige Best Practices für die Praxis sind: Redundanz vermeiden, Rollen/Gruppen einschränken, aussagekräftige Namenskonventionen verwenden und Governance für die Pflege von RBB-Einstellungen festlegen.

  • Verwenden Sie RBB-Tools wie Fehlerbehebung, Prüftool und Reporting, um Probleme mit rollenbasierten Berechtigungen zu optimieren, zu verwalten und zu beheben.