SAP SuccessFactors の権限およびシステム全体の機能のセットアップ

SAP SuccessFactors の役割ベースの権限 (RBP) を使用したセキュリティの管理

Objective

After completing this lesson, you will be able to SAP SuccessFactors の役割ベースの権限 (RBP) を使用してセキュリティを管理します。

役割ベースの権限 (RBP)

役割ベースの権限 (RBP) により、会社は SAP SuccessFactors で会社が必要とする数の役割を持つことができ、各役割に異なるレベルの権限粒度を付与することができます。

従来のシステムの多くでは、同じグループ (人事担当者など) に属するすべてのメンバーに対し、システムで同じ権限およびアクセス権が付与されます。SAP SuccessFactors の RBP フレームワークでは、権限が各個人やグループの仕事内容に基づいて付与されます。また、RBP では特定の個人やグループがアクセス権を持つユーザーのグループも決定されます。たとえば、報酬管理と福利管理の全責任を負う役割を作成し、それを米国およびヨーロッパの地域マネージャーに付与することができます。たとえば、特定の役割に割り当てられた地域のフルタイム社員のみを管理できるよう、役割に追加の制限を適用できます。SAP SuccessFactors の RBP フレームワークでは、付与された権限とその範囲が両方とも制限および制御されます。

より高いレベルの管理効率を必要とする大企業では、自動付与ルールを指定することができます。たとえば、地域の HR 人材マネージャーなどの役割は、米国の人事部門に属する全社員に付与することができます。これにより、システムに社員データが追加された場合に、米国の人事部門と米国の社員の両方に一致するルールに権限が自動的に調整されるよう、権限管理が自動化されます。

ロールベースのセキュリティのコンセプト

ロールベースのセキュリティコンセプトには、付与されたユーザと対象ユーザが含まれます。
  • 管理者は多数の役割を定義できます。
  • 動的なグループを作成することで、権限の割当を自動化できます。たとえば、付与されたユーザーのグループを "営業部の全社員" にできます。 社員が営業部に異動するか、営業部から他の部に異動すると、その社員の権限が自動で調整されます。
  • 役割では、データおよび機能へのアクセスが定義されます。ここで、SAP SuccessFactors で各役割に許可する操作を定義します。たとえば、役割に対してダッシュボードの表示を許可するかどうかを定義します。
  • 役割が定義されたら、その役割をユーザーのグループに付与します。これらのユーザーグループは、付与されたユーザーの円で表されます。
  • 最後に、付与されたユーザーによる役割の実行範囲をターゲットユーザーに制限します。  たとえば、マネージャー (付与されたユーザーの円) がチーム (ターゲットユーザーの円) のダッシュボード (役割で定義) を表示できるように設定することができます。

役割ベースの権限の付与

役割ベースの権限を付与する手順には、グループの作成、権限役割の作成、ユーザーまたはグループへの役割の付与が含まれます。

SAP SuccessFactors における RBP の付与プロセスはシンプルです。

  1. グループの作成: グループを作成し、必要な権限を付与して、それらの権限を持つユーザーによって管理されるグループを作成します。

  2. 権限役割の作成: 各種の役割を定義します。権限役割では、データおよびアプリケーション機能へのアクセスが定義されます。

  3. ユーザーまたはグループに対する役割の付与: ステップ 1 で作成されたターゲットグループを、ステップ 2 で作成された役割で追加します。これは、対象範囲への役割のリンクとも呼ばれます。

このプロセスは、誰が (権限グループ) 何を (権限役割)、誰に (対象範囲) 実行できるかを定義したものです。

SAP Help Portal で提供されている SAP SuccessFactors の役割ベースの権限導入ガイドには、SAP Successfactors HCM スイート全体で使用される RBP の包括的な一覧が含まれています。

権限グループ

管理センターの権限グループの管理が表示されます。

SAP SuccessFactors RBP フレームワークでは、一連の権限が同じである社員のグループを定義するために権限グループが使用されます。たとえば、米国を拠点とし、報酬情報へのアクセス権を持つすべてのマネージャーを含む米国報酬マネージャーという権限グループを作成できます。同様に、権限グループを作成し、それが付与されたユーザーグループまたはユーザーがアクセスできる対象範囲を定義することもできます。たとえば、米国報酬マネージャーグループが監督する米国社員グループを定義することができます。

また、権限グループを使用することで、事前定義された条件を満たす社員をグループ化できます。この条件は、単一のパラメータ (HR 部署の場合は HR など) から作成できます。また、複数の条件を使用することもできます。たとえば、部署と事業所の条件を使用して米国 HR グループを作成し、米国の HR 社員のみが含まれるグループを作成できます。グループを絞り込むため、パラメータを追加できます。たとえば、米国 HR グループを制限し、財務部門へのアクセス権を持つ米国の HR 社員のみが含まれるようにすると、米国 HR 財務が作成されます。

注記

SAP SuccessFactors では、役割へのユーザーの割当や権限グループの作成などの RBP セキュリティ設定の変更を、管理者がアプリケーションプログラムインターフェイス (API) を使用して管理できます。

詳しい説明が必要な場合は、'権限グループの作成' ビデオをご覧ください。

動的グループの作成

グループメンバーの選択ページが、展開されたカテゴリ選択リストとともに表示されます。

動的グループの作成

動的グループを作成するには、権限グループの管理に移動し、新規作成を選択します。グループ名フィールドに、動的グループ名を入力します。ユーザープールドロップダウンメニューから、グループメンバーを選択します。必要に応じて、同じグループに最大 4 つのユーザープールを含めることができます。次に、グループから除外するユーザーを選択します。終了したら、完了を選択します。

使用可能なフィールド

権限グループの定義時には、以下の標準フィールドのいずれかと、Employee Central が有効化されている場合には HRIS フィールドを使用することができます。利用可能な標準フィールドは、以下に限定されています。

権限グループのフィルターとして使用できる標準フィールドには、以下が含まれます。

権限グループのフィルターとして使用できる標準フィールド

ベンチマーク強度

市民権

市区町村

国コード

custom01

custom02

custom03

custom04

custom05

custom06

custom07

custom08

custom09

custom10

custom11

custom12

カスタム 13

custom14

カスタム 15

dateOfBirth

dateOfPosition

department

division

民族

外部ソースチャネル (学習が有効な場合のみ利用可能)

futureLeader

性別

hireDate

impactOfLoss

職務コード

keyPosition

location

既婚

少数民族

国籍

newToPosition

reasonForLeaving

riskOfLoss

state

チームビュー

タイムゾーン

タイトル

ユーザ名

郵便番号

jobLevel

権限グループの変更

管理センターに権限役割リストが表示されます。

権限グループのパラメータはいつでも変更できます。以下の一覧には、いくつかの追加変更が含まれています。

  • 権限グループ名

  • 権限グループのメンバー決定条件

  • 権限グループに対するメンバーの追加

  • 権限グループからのメンバーの除外

権限グループの管理の ID 列

役割ベースの権限 (RBP) 管理者には、権限グループの管理管理ページに新しい列 ID が表示されます。

ID は、権限グループの作成時刻に従ってシステムによって生成されるシリアル番号です。

権限グループを区別するための一意の ID が必要です。

管理センターの権限グループの管理ページに ID 列が表示されます。

権限グループマージ

権限グループのマージが表示されます。

会社の組織変更により、SAP SuccessFactors における特定のシステムまたはグループのアクセス要件が変更される場合、権限グループを変更する必要があります。たとえば、会社で米国財務とカナダ財務という 2 つの部署を新たに北米財務部署に統合する場合、米国財務グループにカナダ財務部署の社員を含めることで、管理者は権限グループを米国財務から北米財務に変更することができます。

動的グループの変更

動的グループを変更するには、変更されるグループのアクションを実行ドロップダウンメニューからアクションを選択します。新しいグループメンバーの選択または除外 (もしくはその両方) により、グループを編集します。また、グループのコピー、削除、サマリーの表示、または変更履歴の表示も可能です。変更が終了したら、完了を選択します。

静的権限グループ

静的権限グループには、動的な基準に基づく一覧ではなく、ユーザーの静的な一覧が保存されます。ユーザー情報の変更により、グループメンバーが更新されることはありません。静的グループは、RBP アクセスグループまたは対象グループとして使用することができます。

現在、静的権限グループには以下の処理を実行できます。

  • 静的権限グループのメンバーを表示、追加、削除する。

  • CSV ファイルを使用して静的権限グループをインポートする。これは、フルインポートと置換インポートのいずれかにすることができます。

静的権限グループは、管理センター権限グループの管理静的グループのインポートでファイルインポートによって作成する必要があります。

UI からグループを編集することで、メンバーを追加または削除することができます。

権限役割

RBP では、権限役割を使用して権限のセットがグループ化されます。権限を役割にグループ化した後、役割をユーザーのグループに割り当てることで、システムにおける特定のタスクおよび機能へのアクセス権を付与できます。

権限役割は、社員に対し、特定の社員や社員グループへのアクセス権を付与する権限のセットで構成されます。そのため、権限役割が付与された社員や社員グループは、SuccessFactors アプリケーションや社員データの特定の要素にアクセスできるようになります。このアクセス権に基づき、アプリケーションに含まれる機能を他の社員グループに対して実行できます。

役割ベースの権限により、特定の社員、マネージャー、グループ、または会社内のすべての社員に役割を付与することができます。下の例が示すように、役割によって非常に粒度の高い権限を提供することができます。

例: 'HR 報酬および福祉手当マネージャー'、'HR 営業担当マネージャー'、'HR 学習および開発マネージャー' という役割があるとします。これら 3 つの役割はすべて HR マネージャーですが、それぞれの役割は明確に区別されています。すなわち、1 つ目は報酬と福祉手当、2 つ目は営業チーム、3 つ目は学習と開発を担当します。

権限役割が 1 つまたは複数の権限で構成され、対象範囲が必要とされる場合、役割の作成を完了するには対象を指定する必要があります。対象範囲が必要な役割には、他の社員のアクションを実行したり、情報を表示したりするためのアクセス権をグループに付与する権限が含まれています。

例: 1 つの権限によって直属の部下全員の給与を変更できる役割を、マネージャーに割り当てることができます。この例では、マネージャーの直属の部下が、権限役割に必要な対象範囲になります。

お客様は、会社が必要とする数の権限役割を持つことができます。役割ベースの権限 (RBP) の設定時に、権限の説明により役立つガイダンスが提供されます。管理者は、役割の設定および監査時の曖昧さを軽減する、アクション指向の明確な権限説明を利用することができます。

権限役割および役割割当の一意の ID

権限グループと同様に、権限役割および役割の割当をその ID で区別することができます。ID は、権限役割および役割割当の作成時刻に従って、システムによって生成されるシリアル番号です。これらは、権限役割および役割割当を区別する際に、名前よりも正確です。

権限役割の管理ページに、権限役割および役割割当の一意の ID が表示されます。

一括有効化または無効化するロール割当の最大数

役割ベースの権限管理者は、権限役割の割当タブで複数の役割の割当を有効化および無効化することができます。最大 30 件の役割の割当を同時に有効化または無効化することができます。

割当領域で、有効化ボタンと無効化ボタンが強調表示されています。

権限役割の作成

[役割の作成] ページに [基本情報] が表示されます。

このセクションでは、SAP SuccessFactors の権限役割とその使用方法について説明されています。

  • 権限役割の作成

  • 権限役割の変更、コピー、および削除

  • ユーザー権限の表示

SAP SuccessFactors では、権限役割によって、社員または社員グループが特定の機能を実行するためのアクセス権が制御されます。またこれにより、他の社員に帰属するデータを閲覧できるユーザーも制御されます。

権限役割を付与する前に、以下のトピックを考慮する必要があります。

  • 会社内のさまざまな役割

  • 各役割に割り当てられる社員

  • 社員が誰のデータにアクセスできるか

懸念事項をすべて解決しておけば、権限役割はとても容易に作成することができます。作成される権限グループおよび役割の数を制限することが重要です。あまりに多くの役割を作成すると、グループ内で権限が重複したり、アクセスの不整合が発生するリスクが生じます。この場合、重複する各役割を調査し、新たな要件を満たすためそれらすべてが変更または削除されていることを確認する必要があるため、ニーズの変化に応じた権限の変更と削除がより難しくなります。

権限役割の付与

対象範囲: 役割に含まれる権限によっては、対象範囲を定義する必要もあります。すべての権限の対象範囲を定義する必要があるわけではありません。たとえば、権限にアプリケーションへのアクセス権 (学習へのアクセス権など) のみが含まれる場合は、対象グループを追加する必要がありません。一部の権限では、権限の設定画面で対象範囲を定義する必要があります。これは、権限名の横に表示される "t" アイコンで識別されます。以下のテキストが表示されます。

t = 対象を定義する必要があります

関係: アクセスグループを定義するために、関係 (マネージャーと社員の関係など) を使用できます。これらの関係は、階層関係と非階層関係のいずれかにできます。

全員または動的グループに権限役割が割り当てられる場合、以下の対象範囲オプションがあります。

  • 全員
  • 対象範囲:

    - 権限付与済ユーザーの部署

    - 権限付与済ユーザーの事業部

    - 権限付与済ユーザーの事業所

    - 権限付与済ユーザーのマネージャー

    - 権限付与済ユーザーの同僚

    - 権限付与済ユーザー (自分)

  • 権限グループを選択することができます。

"付与されたユーザーが自分自身にアクセスできる権限を持つことを除外する" オプションもあります。これは、組織によっては、潜在力などに関して興味深いオプションになります。人事担当者のグループは、それぞれの事業所に属する全員の潜在力情報を表示できるものの、自分自身の潜在力評価は表示できないようにする必要があります。

全員または特定の権限グループの対象範囲が表示されます。

グループに対する役割の付与

作成した役割は、社員グループに割り当てる必要があります。これにより、社員に対し、タスクを実行するために必要なアクセス権が付与されます。

次のステップ:

必要に応じ、役割に対象範囲を割り当てます。

関係を使用した権限役割の付与

社員フィールドで指定し、ツールを使用して管理することができる関係 (社員データなど) があります。

一般関係タイプ: 階層関係は、付与されたユーザと対象ユーザの間のレポートラインによって特徴付けられます。これらは、社員とそのマネージャー、セカンドマネージャー、または代替マネージャーの間の関係です。一方、非階層関係は単一レベルの関係です。社員と人事担当者、マトリクスマネージャー、およびカスタムマネージャーとの関係がこれに含まれます。各社員に対して許可されるマネージャー、セカンドマネージャー、および人事担当者は 1 人のみですが、マトリクスマネージャーとカスタムマネージャーは複数人にできます。

権限役割の変更

権限役割の管理ページが表示され、編集リンクが強調表示されています。

権限役割の作成後、以下の項目を変更できます。

  • 役割名

  • 役割の説明

  • 役割に割り当てられた権限

  • 役割が付与されたユーザーグループ

  • 役割が付与されたユーザーグループがアクセスできる対象範囲 (該当する場合)

権限役割のコピー

管理センターの権限役割の管理ページでコピーリンクが強調表示されています。

役割ベースの権限管理者は、権限役割をコピーすることができます。これは、会社に複雑なロールがあり、新しい類似のロールが必要な場合に必要になることがあります。これにより、新しいロールを最初から作成するのではなく、既存のロールをコピーして変更することで、かなりの時間が節約されます。この処理を実行するには、役割定義をコピーし、役割で必要とされる権限を追加または削除します。役割をコピーすると、権限のみがコピーされます。この新しい役割には、権限グループ、対象範囲、または関係を手動で割り当てる必要があります。

注記

1 人の社員が複数の権限グループに同時に属することが可能であるため、役割のコピーは慎重に行う必要があります。権限を見落としたり、権限の追加や削除を忘れたりすると、新しい役割が想定どおりに動作しなくなります。

権限役割の削除

権限役割を削除するかどうかの確認を求める確認ダイアログボックスが表示されます。

会社の成長に伴い、不要になる権限役割があります。不要になった役割は、誤って使用されることがないよう、削除するのが最善の策になる場合があります。削除を検討する権限を慎重にレビューし、以下の事項を確認します。

  • この役割をまだ使用しているユーザーはいるか

  • 役割を削除する代わりに、変更することは可能か

注記

ユーザーがまだ役割を使用している場合、または役割の変更がより適切である場合は、役割を削除しないでください。

権限の設定

管理センターの権限の追加で、会社情報へのアクセス権限とユーザー検索権限が強調表示されています。

会社情報へのアクセスセクションおよびユーザー検索役割セクションには、会社情報へのアクセス権限およびユーザー検索対象範囲権限が含まれています。会社情報へのアクセス権限により、会社情報ページへのアクセスが制御されます。ユーザー検索対象範囲権限により、個別の権限制御がないユーザー検索の対象範囲が提供されます。またこれにより、ワンボックス社員検索機能へのアクセスも制御されます。

以下の検索関連機能は、ユーザー検索権限がないユーザーに対しては表示されません。

  • 上部のナビゲーションユーザーインターフェイス (UI) におけるグローバル社員検索機能

  • 設定プロキシ

  • 設定グループ

ロール割当: 検索、ソート、およびフィルタ

権限役割には、多数の役割を割り当てることができます。役割ベースの権限管理者は、検索、並べ替え、またはフィルター機能を使用して、役割ベースの権限で役割の割当検索を絞り込むことができます。

役割の割当の検索結果は、管理センターの割当タブに表示されます。

詳細については、ロール割当の検索、ソート、およびフィルタリングを確認してください。

権限役割の変更履歴

権限役割の変更履歴

RBP 管理者は、役割ベースの権限を使用して、権限役割の変更履歴とその割当を表示および比較することができます。権限役割の 2 つのバージョンを比較して、追加または削除された権限を確認することもできます。

権限役割の変更履歴が表示されます。

権限役割の権限または役割割当を追加または削除すると、権限役割変更レコードが作成されます。ただし、2 つのバージョンを比較すると、権限の変更のみが強調表示されます。権限役割の履歴レコードを追跡する際に、各レコードの役割に関連付けられているすべての割当を表示することができます。2 つの履歴レコードを比較する際に、追加または削除された割り当てを表示することもできます。

RBP トラブルシューティングツール

RBP トラブルシューティングツール

RBP トラブルシューティングを使用して、RBP の問題の防止、診断、および修正を改善することができます。以下のオプションを使用することができます。

  • ユーザー役割および権限検索では、権限役割およびユーザー権限を検索および比較することができます。単一ユーザーの役割および権限を検索することができます。または、2 人のユーザーの役割と権限を検索して比較することもできます。

    注記

    社員、外部学習者、およびオンボード対象者の検索がサポートされています。MDF 権限もサポートされています。
  • 対象範囲検索では、社員ユーザーが特定の権限に基づいてアクセスまたは管理できる対象範囲を検索することができます。
  • 役割の比較では、役割の権限を検索したり、2 つの役割の権限を比較したりすることができます。
  • ユーザーグループ検索には、ユーザーが属する権限グループが表示されます。これには、グループ ID、グループ名、ユーザタイプ、およびグループタイプの情報が含まれます。これにより、管理者は、ユーザーが属する権限グループの詳細 (グループ ID、グループ名、ユーザータイプ、グループが動的であるか静的であるかなど) を検索および表示することができます。権限グループのみが結果テーブルに返されます。報酬グループはサポートされていません。

    注記

    権限グループのみが結果テーブルに返されます。報酬グループはサポートされていません。サポートされているユーザータイプは、社員、オンボード対象者、退職者、および外部学習者です。

    転記指示

    権限グループの詳細を確認するには、結果テーブルのグループ ID を使用します。次に、権限グループの管理でグループを検索します。

注記

ユーザー役割検索管理ツールは、2025 年 11 月 14 日に保守が終了し、2026 年 5 月 15 日に削除される予定です。

RBP レポート

テーブルレポートを使用して、RBP 設定を理解します。このレポートは、アクション検索変更監査レポートから使用できます。

役割ベースの権限が選択された変更監査レポート

最終的には、最初にアクション検索監査設定の管理からレポートを有効化する必要があります。

変更監査が選択された監査設定の管理。

レポートは、設定された権限のトラブルシューティングおよび理解に役立ちます。RBP テーブルレポートは、システム内のすべての RBP データの集計です。この情報にアクセスし、出力形式 (PDF、Excel、PPT、および CSV) を使用して情報を共有することができます。以下のレポートを使用することができます。

  • RBP ユーザーを役割に追加レポート
  • RBP 権限をユーザーに追加レポート
  • RBP ユーザーをグループに追加レポート
  • 権限役割レポート
  • 動的グループ定義のレポート

詳細については、この導入ガイド (IMG) を参照してください。

ユーザー役割マッピングの変更をトリガーしたユーザーまたは原因を特定するには、以下の 4 つの変更監査レポートを確認します。

  • ユーザーデータレポート: 個人プロファイルでの情報の更新など、ユーザーデータを変更したユーザーが表示されます。
  • RBP グループ変更レポート: RBP グループ定義を変更したユーザー (ユーザープールの更新など) が表示されます。
  • RBP 役割変更レポート: 役割の割当の更新など、RBP 役割定義を変更したユーザーが表示されます。
  • RBP 静的グループメンバー変更レポート: RBP 静的グループメンバーシップを変更したユーザー (グループへのユーザーの追加やグループからのユーザーの削除など) が表示されます。

RBP の一般的なベストプラクティス

顧客の RBP 設定を計画するときは、システムパフォーマンスへの影響と更新時の作業負荷を念頭に置くことが重要です。さらに、追加の変更を行うためのガバナンスプロセスについて合意することが重要です。推奨事項は次のとおりです。

ガバナンスプロセス

最も汎用的な役割から始める

"全社員の役割" などの最も汎用的な役割から始め、全員に付与されるべき権限がすべて含まれるようにできるだけ広く網羅することをお奨めします。たとえば、この役割には、社員プロファイルの公開表示可能フィールドをすべて含めます。

冗長性を回避する

役割を追加するときは、例外ベースで考え、その役割が持つ必要がある一意の (他の役割にない) 追加権限のみを含めます。このプラクティスにより、システム内の役割数を減らすことができ、更新が容易になるだけでなく、システムパフォーマンスも向上します。

注記

より強い権限が常に優先される点を念頭に置くことが重要です。

役割間で重複がないようにする

ユーザーに異なる役割から同じ権限が割り当てられることがないようにしてください。ユーザーに複数の役割があり、異なる役割から同じ権限が割り当てられていると、それらのユーザーに対するシステム応答時間が長くなります。

グループおよび役割の数を制限する

通常は、グループと役割の数をできるだけ少なくしてください。これにより、更新作業が軽減され、問題が発生した場合のトラブルシューティングが容易になります。1 つの役割を複数のグループに付与できるため、別のグループに割り当てる際に役割を複製する必要はない点に留意してください。

パフォーマンスの観点から、動的な権限グループは最大 1000 件にすることをお奨めします。指定ユーザーを含む静的グループとは異なり、動的グループはルールに基づいています。それらの静的グループは、1000 件の推奨には含まれません。これはハードリミットではなく、ガイダンスとしての推奨事項である点に注意してください。動的グループは 1000 件を超えてもかまいませんが、このグループが 1000 件を超えるとシステムパフォーマンスが低下します。

命名規則

グループおよび役割の命名規則についての意見をまとめてください。これにより、特に大規模な実装において更新が大幅に容易になります。グループには、たとえば、接頭辞 "Granted:" や "Target:" を使用することができます。

わかりやすいグループ名、役割名、および役割の説明

グループ名、役割名、および役割の説明がわかりやすいと、後で更新およびトラブルシューティングを行う際に、顧客が適切なグループと役割を特定するのが容易になります。役割の説明では、単に役割名を繰り返すのではなく、役割の目的を明確に示す必要があります。また、顧客に、役割の説明フィールドの変更ログインを更新するよう助言してください。変更ログには、変更内容、日付、変更の実行者と承認者を含める必要があります。"変更履歴の表示" 機能でもこの情報を参照できますが、説明フィールドのほうがよりすばやく確認できます。

ガバナンス

顧客が RBP に関するガバナンスをプロジェクト内でできるだけ早く定義することが重要です。RBP への変更を今後どのように処理するかを定義するため、次の質問に答える必要があります。誰が変更できるようにしますか。変更を依頼するにはどうすればよいですか。レビューする必要があるのは誰で、変更を行うかどうかの決定に関与する必要があるのは誰ですか。これらの質問は、部署が互いに離れていることの多い大規模な組織では特に重要です。ある部署が変更を依頼した場合、他の部署にも影響を与える可能性があるため、すべての関係者が同意する必要があります。

RBP を管理するため、職務分掌コンセプトの導入を望む顧客もいるかもしれません。これを実現する方法については、RBP 管理の章の "特別な要件: 職務分掌" を参照してください。

RBP チェックツールの実行

このガイドの RBP チェックツールセクションでは、RBP チェックを実行し、高いシステムパフォーマンスを維持する方法に関する情報が提供されます。このツールは、特定の RBP 設定に対するすべての潜在的リスクを強調するレポートを生成します。

注記

電子メール通知: 役割ベースの権限 (RBP) 管理者は、大規模な権限グループの変更に関する電子メール通知を有効化することができます。役割ベースの権限通知 - グループ変更電子メールテンプレートは、管理センター電子メール通知テンプレートの設定にあります。電子メール通知の詳細については、Configuring E-Mail Notifications | SAP Help Portal を参照してください。  

役割ベースの権限の使用

ビジネス例

セキュリティ管理者は、権限グループおよび権限役割を作成および管理する方法を理解している必要があります。

ステップ

  1. 人事部門の権限グループを登録します。

    1. アクション検索を使用して、権限グループの管理に移動します。

    2. 新規登録をクリックします。

    3. 新しいグループ名 Granted: Human Resources を入力します。

    4. グループメンバーの選択のユーザープールで、カテゴリ部署を選択します。

    5. キーワード検索項目で、虫眼鏡をクリックして部門の一覧を表示します。

    6. 人事管理を選択します。

    7. [完了] をクリックして、そのグループに対して選択した部門を保存します。

    8. [アクティブなグループメンバーシップ] の下の [更新] ボタンをクリックします。

    9. 番号をクリックすると、このグループのメンバーが表示されます。

    10. 閉じるをクリックします。

    11. [完了] をクリックしてグループを保存します。

  2. 権限役割を作成し、権限役割を権限グループに割り当てます (パート 1/2)。

    1. アクション検索を使用して、権限役割の管理に移動します。

    2. 登録をクリックします。

    3. 1 の下にあります。名前および説明を役割名フィールドに一般ユーザー権限 HR と入力します。内容説明項目に、プラットフォームクラスの人事管理ロールの割当と入力します。

    4. 次へをクリックします。

    5. 2 権限の追加で、ユーザー権限を検索し、一般ユーザー権限をクリックします。全般ユーザー権限カテゴリのすべての権限を選択するには、すべて選択ボックスにチェックを付けます。

    6. 保存をクリックします。

  3. 権限役割を作成し、権限役割を権限グループに割り当てます (パート 2/2)。

    1. 正常終了チェックボックスで、はいをクリックします。

    2. 1 基本情報で、名称項目にプラットフォームクラスの人事管理のロール割当を入力します。

    3. 有効期間を有効化し、開始日を本日の日付に設定し、終了日を翌日の日付に設定します。

    4. をクリックします。

    5. 2 アクセス権付与先で、開始グループを選択し、グループ選択をクリックします。

    6. Granted Human Resource を選択します。選択後、選択明細の下に表示されていることを確認します。

    7. 選択をクリックします。

    8. 次へをクリックします。

    9. 3: 対象範囲の定義で、全員を選択します。

    10. 次へをクリックします。

    11. 保存をクリックします。

結果

権限グループ、権限役割を作成し、グループを役割にマッピングしました。 

レッスンのまとめ

  • 役割ベースの権限 (RBP) により、会社は役割を定義し、特定のユーザーまたはグループのニーズに基づいて詳細な権限を割り当てることができます。

  • 動的および静的権限グループにより、条件または固定メンバーシップに基づいてユーザーおよび対象範囲が整理されます。

  • 権限役割では、特定のアクセス権がグループ化され、個々のユーザーまたはユーザーグループに効率的に割り当てることができます。

  • 実践すべきベストプラクティスには、冗長性の回避、役割/グループの制限、意味のある命名規則の使用、RBP 設定を維持するためのガバナンスの確立などがあります。

  • トラブルシューティング、チェックツール、レポートなどの RBP ツールを使用して、役割ベースの権限の問題を最適化、管理、および解決します。