Présentation de SAP SuccessFactors
Configuration de SAP SuccessFactors Provisioning
Description de SAP SuccessFactors Administrator et du Centre d'administration
Configuration des autorisations et des fonctionnalités à l'échelle du système dans SAP SuccessFactors
Exécution des tâches administrateur dans SAP SuccessFactors
Configuration de l'expérience utilisateur dans SAP SuccessFactors
Profil des personnes dans SAP SuccessFactors
Définition de MDF et de règles métier dans SAP SuccessFactors
Réussir en tant que consultant

Gestion de la sécurité à l’aide des autorisations basées sur les rôles de SAP SuccessFactors

Objective

After completing this lesson, you will be able to gérez la sécurité avec les autorisations basées sur les rôles de SAP SuccessFactors.

Autorisations basées sur les rôles

Les autorisations basées sur les rôles permettent à l’entreprise d’avoir autant de rôles dans SAP SuccessFactors que nécessaire dans l’entreprise et permettent d’accorder à chaque rôle un niveau de granularité d’autorisation différent.

Dans de nombreux systèmes traditionnels, tous les membres du même groupe, tels que les responsables des ressources humaines (RH), disposent des mêmes autorisations et accès dans le système. Dans le cadre des autorisations basées sur les rôles dans SAP SuccessFactors, les autorisations sont accordées en fonction du travail effectué par chaque individu ou groupe. Les autorisations basées sur les rôles déterminent également les groupes de personnes auxquels des individus ou des groupes spécifiques peuvent accéder. Par exemple, vous pouvez créer un rôle qui est uniquement responsable de la rémunération et des avantages et l'accorder aux directeurs régionaux aux États-Unis et en Europe. Vous pouvez appliquer d'autres restrictions à un rôle, par exemple, pour autoriser uniquement la gestion des employés à temps plein dans la région affectée à un rôle spécifique. Dans le cadre des autorisations basées sur les rôles dans SAP SuccessFactors, les autorisations accordées et leur périmètre sont restreints et contrôlés.

Dans une grande entreprise qui nécessite des niveaux d'efficacité administrative plus élevés, vous pouvez indiquer des règles d'attribution automatiques. Par exemple, vous pouvez accorder un rôle, tel que Directeur régional RH de la gestion des talents, à tous les employés du service RH aux États-Unis. Cela automatise la gestion des autorisations, de sorte qu'au fur et à mesure que davantage de données d'employés sont ajoutées au système, les autorisations s'ajustent automatiquement aux règles qui correspondent au service RH aux États-Unis et aux employés aux États-Unis.

Concepts de sécurité basés sur les rôles

Les concepts de sécurité basés sur les rôles incluent les utilisateurs autorisés et les utilisateurs cibles.
  • Les administrateurs peuvent définir de nombreux rôles.
  • Les groupes peuvent être dynamiques, ce qui nous permet d'automatiser l'affectation des autorisations. Par exemple, un groupe d'utilisateurs bénéficiaires peut être « Tous les employés du service des ventes ». Alors que les employés sont transférés dans le service des ventes et en sortent, leurs autorisations sont automatiquement ajustées.
  • Le rôle définit l'accès aux données et aux fonctionnalités. C'est là que vous définissez ce que vous voulez que votre rôle fasse dans SAP SuccessFactors. Par exemple, le rôle doit-il être autorisé à afficher les tableaux de bord ?
  • Une fois le rôle défini, vous accordez ce rôle à des groupes d'utilisateurs représentés par le cercle Utilisateurs bénéficiaires.
  • Enfin, vous limitez les utilisateurs bénéficiaires à exécuter le rôle pour des utilisateurs cibles.  Par exemple, vous pouvez décider que les responsables (cercle Utilisateurs autorisés) peuvent afficher des tableaux de bord (définis dans le rôle) dans leur équipe (cercle Utilisateurs cibles).

Octroi d’autorisations basées sur les rôles

Les étapes pour accorder des autorisations basées sur les rôles incluent la création d'un groupe, la création d'un rôle d'autorisation, puis l'octroi du rôle à un utilisateur ou à un groupe.

Il s'agit d'un processus simple pour accorder des autorisations basées sur les rôles dans SAP SuccessFactors :

  1. Créer des groupes : créez un groupe et accordez-lui l'autorisation requise, puis créez des groupes à gérer par des utilisateurs disposant de ces autorisations.

  2. Créer un rôle d'autorisation : définissez les différents rôles. Les rôles d'autorisation définissent l'accès aux données et aux fonctionnalités de l'application.

  3. Accorder le rôle à un utilisateur ou à un groupe : ajoutez le groupe cible créé à l'étape 1 avec les rôles créés à l'étape 2. On parle également de lien entre le rôle et une population cible.

Imaginez ce processus de la manière suivante : qui (le groupe d’autorisations) peut faire quoi (rôle d’autorisation) sur qui ou pour qui (la population cible).

Le guide d'implémentation Autorisations basées sur les rôles SAP SuccessFactors disponible sur le SAP Help Portal contient la liste complète des autorisations basées sur les rôles utilisées dans la suite SAP SuccessFactors HCM.

Groupes d'autorisations

L'écran Gérer les groupes d'autorisations dans le Centre d'administration s'affiche.

Dans le framework des autorisations basées sur les rôles de SAP SuccessFactors, les groupes d’autorisations servent à définir des groupes d’employés appartenant au même groupe d’autorisations. Par exemple, vous pouvez créer un groupe d'autorisations intitulé Responsables de la rémunération aux États-Unis pour inclure tous les responsables basés aux États-Unis ayant accès aux informations de rémunération. De même, vous pouvez créer des groupes d'autorisations qui définissent la population cible accessible à un groupe d'utilisateurs ou à un utilisateur autorisé. Par exemple, un groupe d'employés aux États-Unis que le groupe Responsables de la rémunération aux États-Unis supervise.

Les groupes d'autorisations vous permettent également de regrouper les employés qui répondent à une condition prédéfinie. Vous pouvez créer cette condition à partir d'un paramètre unique tel que RH pour un service RH. Vous pouvez aussi utiliser plusieurs conditions. Par exemple, vous pouvez créer un groupe RH aux États-Unis avec les conditions de service et de site pour créer un groupe qui comprend uniquement les employés RH aux États-Unis. Vous pouvez ajouter d'autres paramètres pour affiner le groupe. Par exemple, pour limiter le groupe RH aux États-Unis de sorte qu'il inclut uniquement les employés RH aux États-Unis ayant accès au service financier, vous créez le groupe Service financier RH aux États-Unis.

Remarque

SAP SuccessFactors permet aux administrateurs de gérer les modifications des paramètres de sécurité des autorisations basées sur les rôles, comme l’affectation d’utilisateurs à des rôles et la création de groupes d’autorisations, via une interface de programmation d’applications (API).

Regardez la vidéo Création de groupes d'autorisations pour une explication détaillée.

Création d'un groupe dynamique

La page Choisir les membres du groupe s'affiche avec une liste déroulante de catégorie développée.

Création d'un groupe dynamique

Pour créer un groupe dynamique, accédez à Gérer les groupes d'autorisations et sélectionnez Créer. Dans la zone Nom du groupe, saisissez un nom pour le groupe dynamique. Sélectionnez les membres du groupe dans le menu déroulant Groupe de personnes. Vous pouvez inclure jusqu'à quatre groupes de personnes dans le même groupe si nécessaire. Sélectionnez ensuite les personnes à exclure du groupe. Lorsque vous avez terminé, cliquez sur Terminé.

Quelles zones sont disponibles ?

Les zones qui peuvent être utilisées lors de la définition des groupes d’autorisations sont les zones standard répertoriées ci-dessous, ainsi que les zones SIRH lorsque Employee Central est activé. Les zones standard disponibles sont limitées à la liste ci-dessous.

Les zones standard autorisées comme filtres dans les groupes d'autorisations sont les suivantes :

Zones standard autorisées comme filtres dans les groupes d'autorisations

force de référence

citoyenneté

ville

pays

custom01

custom02

custom03

custom04

custom05

custom06

custom07

custom08

custom09

custom10

custom11

custom12

custom13

custom14

custom15

dateOfBirth

dateOfPosition

service

secteur d'activité

ethnicité

Canal source externe (disponible uniquement si Formation est activée)

FutureLeader

sexe

Date d’embauche

impactOfLoss

code emploi

Position clé

emplacement

Marié

minorité

nationalité

newToPosition

raisonnForLeaving

riskOfLoss

état

Vue équipe

Fuseau horaire

titre

Nom d'utilisateur

Code postal

niv. job

Modification du groupe d'autorisations

La liste des rôles d’autorisation dans le Centre d’administration s’affiche.

Vous pouvez modifier les paramètres d'un groupe d'autorisations à tout moment. La liste suivante inclut des modifications supplémentaires :

  • Nom du groupe d'autorisations

  • Conditions qui déterminent les membres du groupe d'autorisations

  • Inclusion de membres dans le groupe d'autorisations

  • Exclusion de membres du groupe d'autorisations

Colonne ID dans Gérer les groupes d'autorisations

Les administrateurs des autorisations basées sur les rôles voient une nouvelle colonne, Identifiant, sur la page d’administration Gérer les groupes d’autorisations.

Les ID sont des numéros de série générés par le système en fonction de l'heure de création des groupes d'autorisations.

Vous disposez d'identifiants uniques pour différencier les groupes d'autorisations.

La colonne ID de la page Gérer les groupes d’autorisations du Centre d’administration s’affiche.

Fusion des groupes d'autorisations

La fusion des groupes d'autorisations s'affiche.

Lorsque l'entreprise subit des changements organisationnels qui modifient les exigences d'accès pour certains systèmes ou groupes dans SAP SuccessFactors, il devient nécessaire de modifier les groupes d'autorisations. Par exemple, si l'entreprise fusionne deux services, Finances États-Unis et Finances Canada, dans un nouveau service Finances Amérique du Nord, un administrateur peut remplacer le groupe d'autorisations Finances États-Unis par Finances Amérique du Nord en incluant les employés sous Finances Canada dans le groupe Finances États-Unis.

Modification d'un groupe dynamique

Pour modifier un groupe dynamique, sélectionnez une action dans le menu déroulant Agir du groupe à modifier. Modifiez le groupe en sélectionnant et/ou en excluant les nouveaux membres du groupe. Il est également possible de copier, supprimer, afficher la synthèse ou afficher l'historique des modifications pour le groupe. Lorsque vous avez terminé d'apporter des modifications, cliquez sur Terminé.

Groupes d'autorisations statiques

Les groupes d'autorisations statiques stockent une liste statique d'utilisateurs, plutôt qu''une liste basée sur des critères dynamiques. La modification des informations sur l'utilisateur n'actualise pas les membres du groupe. Vous pouvez utiliser des groupes statiques comme groupes d’accès ou groupes cibles basés sur les rôles

Actuellement, vous pouvez effectuer les opérations suivantes avec les groupes d'autorisations statiques :

  • Afficher, ajouter et supprimer des membres de groupes d'autorisations statiques.

  • Importer des groupes d'autorisations statiques via un fichier CSV. Il peut s'agir d'une importation complète ou d'une importation avec remplacement.

Le groupe d’autorisations statique doit être créé par importation de fichier dans Centre d’administrationGérer les groupes d’autorisationsImporter les groupes statiques.

Les membres peuvent être ajoutés ou supprimés en modifiant le groupe via l'interface utilisateur.

Rôles d'autorisation

Les autorisations basées sur les rôles utilisent des rôles d’autorisation pour regrouper un ensemble d’autorisations. Après avoir regroupé les autorisations dans un rôle, vous pouvez affecter le rôle à un groupe d'utilisateurs, en leur accordant l'accès à certaines tâches et fonctionnalités de votre système.

Les rôles d'autorisation sont constitués d'un ensemble d'autorisations qui donnent des droits d'accès à un employé ou à un groupe d'employés. En tant que tel, un employé ou un groupe auquel un rôle d'autorisation a été accordé peut accéder à certains aspects de l'application SAP SuccessFactors ou à certains aspects des données des employés. Grâce à cet accès, ils peuvent exécuter des fonctions dans l'application pour d'autres groupes d'employés.

Les autorisations basées sur les rôles vous permettent d’accorder un rôle à un employé, un responsable, un groupe ou tous les employés de l’entreprise. Les rôles peuvent fournir des autorisations très granulaires, comme illustré dans cet exemple :

Exemple : il peut y avoir des rôles tels que « Responsable de la rémunération et des avantages RH », « Responsable RH pour les ventes » et « Responsable de la formation et du développement RH ». Bien que tous les trois soient des responsables RH, leurs rôles sont clairement distincts : l'un gère la rémunération et les avantages, l'autre dirige l'équipe commerciale et le troisième s'occupe de la formation et du développement.

Lorsque vos rôles d’autorisation se composent d’une ou de plusieurs autorisations qui nécessitent une population cible, vous devez indiquer une cible pour terminer la création du rôle. Les rôles qui nécessitent une population cible contiendront une autorisation qui donne droit à un groupe d’effectuer des actions ou d’afficher des informations pour d’autres employés.

Exemple : un responsable peut avoir un rôle dans lequel une autorisation lui permet de modifier le salaire de tous ses subordonnés directs. Dans cet exemple, les subordonnés directs du responsable représentent la population cible requise pour le rôle d’autorisation.

Les clients peuvent avoir autant de rôles d’autorisation que l’entreprise le requiert .Les descriptions des autorisations fournissent des conseils plus utiles lors de la configuration des autorisations basées sur les rôles. Les administrateurs bénéficient de descriptions d'autorisations plus claires et orientées action qui réduisent l'ambiguïté lors de la configuration et des audits des rôles.

Identifiants uniques pour les rôles d'autorisation et les affectations de rôles

Tout comme pour les groupes d'autorisations, vous pouvez différencier les rôles d'autorisation et les affectations de rôles par leurs ID. Les ID sont des numéros de série générés par le système en fonction de l'heure de création des rôles d'autorisation et des affectations de rôles. Ils sont plus précis que les noms dans la différenciation des rôles d'autorisation et des affectations de rôles.

Les identifiants uniques pour les rôles d'autorisation et les affectations de rôles sont affichés sur la page Gérer les autorisations des rôles.

Nombre maximal d'affectations de rôles à activer ou désactiver en masse

En tant qu'administrateur des autorisations basées sur les rôles, vous pouvez activer et désactiver plusieurs affectations de rôles dans l'onglet Affectations d'un rôle d'autorisation. Vous pouvez activer ou désactiver jusqu'à 30 affectations de rôles à la fois.

Les boutons Activer et Désactiver sont mis en surbrillance dans la zone Affectations.

Création de rôles d’autorisation

Les informations de base sont affichées dans la page Créer un rôle.

Cette section décrit les rôles d'autorisation SAP SuccessFactors et comment les utiliser :

  • Créer des rôles d’autorisation

  • Modifier, copier et supprimer des rôles d'autorisation

  • Afficher les autorisations utilisateur

Dans SAP SuccessFactors, les rôles d'autorisation contrôlent les droits d'accès qui permettent à un employé ou à un groupe d'employés d'exécuter certaines fonctions. Ils contrôlent également qui peut afficher les données appartenant à d'autres employés.

Voici certains points à prendre en compte avant d'accorder des rôles d'autorisation :

  • Les différents rôles dans l'entreprise

  • Les employés affectés à chaque rôle

  • Les données auxquelles les employés peuvent accéder

Une fois tous ces points pris en compte, la création de rôles d'autorisation est assez simple. Il est important de limiter le nombre de groupes d'autorisations et de rôles que vous créez. Si trop de rôles sont créés, il existe un risque de chevauchement d'autorisations et d'accès incohérent au sein des groupes. Cela complique la modification et la suppression des autorisations au fur et à mesure que les besoins évoluent, car les rôles se chevauchant nécessitent des recherches pour vérifier que tous ont bien été modifiés ou supprimés en accord avec les nouvelles exigences.

Octroi de rôles d’autorisation

Population cible : selon les autorisations incluses dans le rôle, vous devrez peut-être également définir la population cible. Toutes les autorisations ne nécessitent pas la définition d’une population cible. Par exemple, si l'autorisation inclut uniquement l'accès à une application (telle que l'autorisation d'accès à la formation), il n'est pas nécessaire d'ajouter un groupe cible. Pour certaines autorisations, dans l'écran Paramètres d'autorisation, une population cible doit être définie. Elle est identifiée par l'icône « t » en regard du nom de l'autorisation avec le texte suivant affiché :

t = la cible doit être définie

Relations : les groupes d'accès peuvent être définis à l'aide de relations (par exemple, relation responsable-employé) Ces relations peuvent être hiérarchiques ou non hiérarchiques.

Lorsqu’un rôle d’autorisation est affecté à tout le monde ou à un groupe dynamique, vous disposez des options suivantes pour la population cible :

  • Tout le monde
  • Population cible :

    - Service de l'utilisateur autorisé

    - Division de l'utilisateur autorisé

    - Site de l'utilisateur autorisé

    - Responsable de l'utilisateur autorisé

    - Collègues de l'utilisateur autorisé

    - Utilisateur autorisé (soi-même)

  • Vous pouvez sélectionner un groupe d'autorisations.

Il existe également une option pour « Exclure l’accès aux utilisateurs autorisés pour refuser l’accès à soi-même ». Il s'agit d'une option intéressante pour certaines organisations lorsque nous parlons du potentiel, par exemple. Un groupe de responsables RH doit être en mesure de voir les informations relative au potentiel de tout le monde sur son site, mais pas la note du potentiel qu'il a lui-même reçue.

La population cible pour tout le monde ou pour un groupe d'autorisations spécifique est affichée.

Attribution de rôles à des groupes

Après la création de vos rôles, vous devez affecter le rôle à un groupe d'employés, pour veiller que les employés ont accès aux autorisations dont ils ont besoin pour exécuter leurs tâches.

Étapes suivantes :

Si nécessaire, affectez une population cible à votre rôle.

Utilisation de relations pour accorder des rôles d'autorisation

Il existe des relations qui peuvent être spécifiées via les zones des employés et gérées à l'aide d'outils, comme les données des employés.

Types de relations généraux : les relations hiérarchiques sont caractérisées par une ligne hiérarchique entre l'utilisateur autorisé et l'utilisateur cible. Il s'agit des relations entre les employés et leurs responsables, et les employés et leurs responsables adjoints ou responsables alternatifs. En revanche, les relations non hiérarchiques sont des relations à un niveau. Il s’agit notamment de la relation d’un employé avec le responsable RH, le responsable matriciel et le responsable personnalisé. Bien que chaque employé ne puisse avoir qu’un seul Responsable, Responsable adjoint et Responsable RH, il peut avoir plusieurs Responsables matriciels et Responsables personnalisés.

Modification des rôles d'autorisation

La page Gérer les autorisations des rôles s'affiche avec le lien Modifier mis en surbrillance.

Les éléments suivants peuvent être modifiés après la création d'un rôle d'autorisation :

  • Nom du rôle

  • Description du rôle

  • Autorisations affectées au rôle

  • Groupe de personnes auxquelles le rôle a été affecté

  • Populations cibles accessibles au groupe d’utilisateurs autorisé, le cas échéant

Copie des rôles d'autorisation

Le lien Copier est mis en surbrillance sur la page Gérer les autorisations des rôles dans le Centre d’administration.

En tant qu'administrateur des autorisations basées sur les rôles, vous pouvez copier des rôles d'autorisation. Cela peut s'avérer nécessaire si l'entreprise a des rôles complexes et qu'un nouveau rôle similaire est requis. Ensuite, un temps considérable est gagné en copiant et en modifiant un rôle existant, au lieu d'en créer un nouveau à partir de zéro. Pour ce faire, copiez la définition de rôle, puis ajoutez ou supprimez des autorisations selon les besoins du rôle. Lorsque vous copiez un rôle, seules les autorisations sont copiées. Vous devez affecter manuellement des groupes d’autorisations, des populations cibles ou des relations à ce nouveau rôle.

Remarque

Étant donné qu'un employé peut faire partie de plusieurs groupes d'autorisations simultanément, vous devez agir avec prudence lorsque vous copiez des rôles. Si des autorisations sont ignorées ou si l'ajout ou la suppression d'une autorisation est omis(e), le nouveau rôle ne se comportera pas comme prévu.

Suppression des rôles d'autorisation

La boîte de dialogue de confirmation vous demandant de confirmer si vous voulez supprimer le rôle d'autorisation s'affiche.

Au fur et à mesure que l'entreprise se développe, certains rôles d'autorisation ne sont plus requis. Pour s'assurer qu'un rôle obsolète ne soit pas utilisé accidentellement, il est parfois préférable de le supprimer. Examinez attentivement les autorisations que vous envisagez de supprimer et posez-vous les questions suivantes :

  • Quelqu'un utilise-t-il encore ce rôle ?

  • Le rôle peut-il être modifié au lieu d'être supprimé ?

Remarque

Si des utilisateurs utilisent encore ce rôle ou s'il est préférable de le modifier, ne le supprimez pas.

Paramètres d'autorisation

Les autorisations Accès aux informations sur l’entreprise et Recherche d’utilisateurs sont mises en surbrillance dans la section Ajouter des autorisations du Centre d’administration.

Les sections Accès aux informations sur l’entreprise et Recherche d’utilisateurs - Rôle contiennent les autorisations Accès aux informations sur l’entreprise et Recherche d’utilisateurs - Population cible. L’autorisation Accès aux informations sur l’entreprise contrôle l’accès à la page Informations sur l’entreprise. L’autorisation Recherche d’utilisateurs - Population cible fournit une population cible pour toutes les recherches d’utilisateurs qui n'intègrent pas de contrôle d’autorisation distinct. Elle contrôle également l'accès à la fonctionnalité de recherche de personnes universelle.

Les fonctionnalités de recherche suivantes ne sont pas affichées si l'utilisateur ne dispose pas de l'autorisation Recherche d'utilisateurs :

  • Fonctionnalité de recherche globale de personnes dans l'interface utilisateur de navigation supérieure

  • Optionsproxy

  • OptionsGroupes

Affectations de rôles : rechercher, trier et filtrer

Un rôle d'autorisation peut avoir de nombreuses affectations de rôles. Un administrateur des autorisations basées sur les rôles peut utiliser les fonctions de recherche, de tri ou de filtre pour affiner la recherche d'affectation de rôles dans les autorisations basées sur les rôles.

Le résultat d'une recherche d'affectation de rôle est affiché dans l'onglet Affectations du Centre d'administration.

Pour plus d'informations, voir Recherche, tri et filtrage des affectations de rôles.

Historique des modifications des rôles d'autorisation

Historique des modifications des rôles d'autorisation

En tant qu’administrateur des autorisations basées sur les rôles, vous pouvez afficher et comparer l’historique des modifications d’un rôle d’autorisation et de ses affectations à l’aide des autorisations basées sur les rôles. Vous pouvez également comparer deux versions d'un rôle d'autorisation pour vérifier quelles autorisations sont ajoutées ou supprimées.

L' historique des modifications des rôles d'autorisation s'affiche.

Un enregistrement de modification de rôle d'autorisation est créé lorsque vous ajoutez ou supprimez des autorisations ou des affectations de rôle d'un rôle d'autorisation. Cependant, seules les modifications d'autorisation sont mises en surbrillance lorsque vous comparez deux versions. Lors du suivi des enregistrements d'historique d'un rôle d'autorisation, vous pouvez afficher toutes les affectations associées au rôle dans chaque enregistrement. Vous pouvez également afficher les affectations qui ont été ajoutées ou supprimées lors de la comparaison de deux enregistrements d'historique.

Outil de dépannage des autorisations basées sur les rôles

Outil de correction des erreurs des autorisations basées sur les rôles

Vous pouvez utiliser la correction des erreurs basées sur les rôles pour mieux prévenir, diagnostiquer et résoudre les problèmes liés aux autorisations basées sur les rôles. Les options suivantes sont disponibles :

  • La recherche de rôles et d'autorisations utilisateur vous permet de rechercher et de comparer des rôles d'autorisation et des autorisations utilisateur. Vous pouvez rechercher les rôles et autorisations d'un seul utilisateur. Vous pouvez également rechercher et comparer les rôles et les droits d'accès de deux utilisateurs.

    Remarque

    Le système prend en charge la recherche d'employés, d'apprenants externes et d'employés nouvellement accueillis. Il prend également en charge les autorisations MDF.
  • La recherche de population cible vous permet de rechercher les populations cibles auxquelles un utilisateur de l’employé peut accéder ou qu’il peut gérer en fonction d’autorisations spécifiques.
  • Comparer les rôles vous permet de rechercher les autorisations d'un rôle ou de comparer les autorisations de deux rôles.
  • Recherche de groupe d'utilisateurs affiche les groupes d'autorisations auxquels l'utilisateur appartient. Il comprend les informations suivantes : ID de groupe, nom de groupe, type d'utilisateur et type de groupe. Il permet aux administrateurs de rechercher et d'afficher les détails des groupes d'autorisations auxquels un utilisateur appartient, y compris l'ID de groupe, le nom de groupe, le type d'utilisateur et si le groupe est dynamique ou statique. Seuls les groupes d'autorisations sont renvoyés dans la table Résultats. Les groupes de rémunération ne sont pas pris en charge.

    Remarque

    Seuls les groupes d'autorisations sont renvoyés dans la table Résultats. Les groupes de rémunération ne sont pas pris en charge. Les types d’utilisateurs pris en charge sont les employés, les personnes à intégrer, les anciens employés et les apprenants externes.

    Instructions de comptabilisation

    Pour rechercher des détails sur un groupe d'autorisations, utilisez l'ID de groupe de la table des résultats. Recherchez ensuite le groupe dans Gérer les groupes d'autorisations.

Remarque

L’outil d’administration de recherche de rôles utilisateur a atteint la fin de la maintenance le 14 novembre 2025 et sera supprimé le 15 mai 2026.

Rapports ABR

Utilisez les rapports de type Tableau pour comprendre une configuration des autorisations basées sur les rôles. Le rapport est disponible via Recherche d’actionsRapports d’audit de changement.

Rapports d’audit de changement avec autorisations basées sur les rôles sélectionnées

Enfin, vous devez d'abord activer la note de frais via Recherche d'actionsGérer la configuration d'audit.

Gérer la configuration de l’audit avec l’audit de changement sélectionné.

Les rapports permettent de résoudre les problèmes et de comprendre les autorisations qui ont été configurées. Les rapports de table ABR sont un agrégat de toutes les données basées sur les rôles dans votre système. Vous pouvez accéder à ces informations et les partager à l'aide des formats de sortie suivants : PDF, Excel, PPT et CSV. Les états suivants sont disponibles :

  • Rapport RBP de l’utilisateur au rôle
  • Rapport d’autorisation basée sur les rôles pour l’utilisateur
  • Rapport ABR de l’utilisateur au groupe
  • Rapport sur les rôles d’autorisation
  • Rapports de définition de groupe dynamique

Pour plus d'informations, reportez-vous à ce guide d'implémentation.

Pour identifier qui a déclenché des modifications dans la mise en correspondance des rôles utilisateur, vérifiez ces quatre rapports d’audit de changement :

  • Rapport de données personnelles : affiche qui a modifié les données personnelles, par exemple la mise à jour des informations dans les profils des personnes.
  • Rapport de changement du groupe d’autorisations basées sur les rôles : indique qui a modifié les définitions de groupe d’autorisations basées sur les rôles, comme la mise à jour des pools de personnes.
  • Rapport de changement de rôle ABR : indique qui a modifié les définitions de rôle ABR, comme la mise à jour des affectations de rôles.
  • Rapport sur le changement d’appartenance au groupe statique avec autorisations basées sur les rôles : indique qui a modifié les appartenances aux groupes statiques basées sur les rôles, comme l’ajout ou la suppression d’utilisateurs des groupes.

Meilleures pratiques générales pour les autorisations basées sur les rôles

Lors de la planification de la configuration des autorisations basées sur les rôles pour le client, il est essentiel de garder à l'esprit l'impact sur les performances du système et le travail de gestion. En outre, il est essentiel de convenir d'un processus de gouvernance pour les modifications ultérieures. Nous vous recommandons d'effectuer les actions suivantes :

Processus de gouvernance

Commencer par les rôles les plus génériques

Nous vous recommandons de commencer par le rôle le plus générique tel que « Rôle Tous les employés » et d'élargir la portée au maximum pour inclure toutes les autorisations qui doivent être accordées à tous. Par exemple, dans ce rôle, incluez toutes les zones visibles publiquement dans le profil de l'employé.

Éviter la redondance

Pour les rôles supplémentaires, travaillez au cas par cas et incluez seulement les autorisations supplémentaires uniques que le rôle doit avoir au-delà des autres rôles. Cette pratique contribuera à réduire le nombre de rôles dans le système, ce qui facilitera la gestion du système et améliorera ses performances.

Remarque

Il est important de garder à l'esprit que les autorisations plus fortes l'emportent toujours.

Éviter tout chevauchement entre les rôles

Un utilisateur ne doit pas obtenir la même autorisation de différents rôles. Si les utilisateurs endossent plusieurs rôles et obtiennent les mêmes autorisations de différents rôles, cela ralentit le temps de réponse du système pour ces utilisateurs.

Limiter le nombre de groupes et de rôles

En général, limitez le plus possible le nombre de groupes et de rôles. Cela réduira le travail de gestion et facilitera le dépannage en cas de problème. N'oubliez pas que vous pouvez accorder un rôle à plusieurs groupes. Vous n'avez donc pas besoin de dupliquer les rôles si vous souhaitez juste les affecter à différents groupes.

Du point de vue des performances, nous recommandons un maximum de 1 000 groupes d'autorisations dynamiques. Les groupes dynamiques sont basés sur des règles, contrairement aux groupes statiques qui comportent des utilisateurs nommés. Nous ne tenons pas compte de ces groupes statiques dans notre recommandation de 1 000 groupes d'autorisations dynamiques au maximum. Notez qu'il ne s'agit pas d'une limite stricte, mais d'une recommandation. Le système vous autorise à dépasser 1 000 groupes dynamiques, mais dépasser les 1 000 groupes dynamiques réduira les performances du système.

Conventions d'appellation

Convenez d'une convention d'appellation pour les groupes et les rôles. Cela facilite considérablement la gestion, en particulier pour les implémentations importantes. Pour les groupes, vous pouvez, par exemple, utiliser les préfixes « Accordé : » et « Cible : ».

Noms de groupes, noms de rôles et descriptions de rôles significatifs

Des noms de groupes et rôles et les descriptions de rôles qui s'avèrent significatifs aident les clients à identifier les groupes et rôles appropriés par la suite lors de la gestion et de la correction des erreurs. Les descriptions de rôles doivent indiquer clairement l'objectif du rôle en question et ne pas se contenter de répéter le nom du rôle. En outre, informez les clients qu'ils gèrent une modification de connexion à la zone de description du rôle. Elle doit inclure la modification, la date et la personne ayant approuvé la modification. La fonction « Afficher l'historique de modification » fournit également ces informations, mais il est beaucoup plus rapide de simplement jeter un œil à la zone de description.

Gouvernance

Il est essentiel que les clients définissent une gouvernance sur les autorisations basées sur les rôles dès que possible dans le cadre du projet. Ils doivent définir la manière dont les modifications apportées aux autorisations basées sur les rôles seront gérées à l'avenir : qui doit être en mesure d'apporter des modifications ? Comment demander une modification ? Qui doit l'examiner et doit être impliqué dans la décision d'apporter ou non la modification ? Ces questions sont particulièrement importantes dans les grandes entreprises où les services ont tendance à être séparés les uns des autres. Si un service demande une modification, cela peut également avoir un impact sur d'autres services, de sorte que toutes les parties doivent en convenir.

Certains clients peuvent également vouloir introduire le concept de séparation des tâches pour l'administration des autorisations basées sur les rôles. La procédure à suivre est décrite dans le chapitre Condition spéciale : séparation des tâches dans l'administration des autorisations basées sur les rôles.

Exécuter l’outil de vérification des autorisations basées sur les rôles

La section Outil de vérification des autorisations basées sur les rôles dans ce guide fournit des informations sur l’exécution des vérifications des autorisations basées sur les rôles et sur le maintien des bonnes performances système. Cet outil fournit un rapport mettant en évidence tous les risques potentiels pour les options de configuration spécifiques des autorisations basées sur les rôles.

Remarque

Notifications par e-mail : en tant qu’administrateur des autorisations basées sur les rôles, vous pouvez activer la notification par e-mail pour les modifications apportées aux groupes d’autorisations volumineux. Un modèle d’e-mail Notification d’autorisation basée sur le rôle - Modification de groupe est disponible sous Centre d’administrationParamètresdes modèles de notification par e-mail . Pour plus d’informations sur les notifications par e-mail, consultez : Configurer les notifications par e-mail | SAP Help Portal  

Utiliser les autorisations basées sur les rôles

Scénario de gestion

Les administrateurs de sécurité doivent savoir comment créer et gérer des groupes d'autorisations et des rôles d'autorisation.

Étapes

  1. Créez un groupe d'autorisations pour le service des ressources humaines.

    1. Utilisez la Recherche d'actions et accédez à Gérer les groupes d'autorisations.

    2. Cliquez sur Créer.

    3. Saisissez un nouveau nom de groupe : Accordé : Ressources humaines.

    4. Dans Sélectionner les membres du groupe, sous Réserve de personnes, sélectionnez la catégorie Service.

    5. Dans la zone de recherche par mot-clé, cliquez sur la loupe pour afficher la liste des services.

    6. Sélectionnez Ressources humaines.

    7. Cliquez sur Terminer pour enregistrer le service sélectionné pour ce groupe.

    8. Sous Membres de groupe actifs, cliquez sur le bouton Mettre à jour.

    9. Cliquez sur le nombre pour afficher les membres de ce groupe.

    10. Cliquez sur Fermer.

    11. Cliquez sur Terminé pour enregistrer votre groupe.

  2. Créez un rôle d'autorisation et affectez-le à un groupe d'autorisations, partie 1 sur 2.

    1. Utilisez la Recherche d'actions pour accéder à Gérer les autorisations des rôles.

    2. Cliquez sur Créer.

    3. Sous 1. Nom et description dans la zone Nom du rôle, saisissez Autorisation utilisateur générale RH. Dans la zone Description, saisissez Affectations pour rôle de gestion des ressources humaines pour la classe de plate-forme.

    4. Cliquez sur Suivant.

    5. Sous 2 Ajouter des permissions, recherchez dans Permissions des utilisateurs et cliquez sur Permissions utilisateur générales. Cochez la case Sélectionner tout pour sélectionner toutes les permissions dans la catégorie Permissions utilisateur générales.

    6. Cliquez sur Sauvegarder.

  3. Créez un rôle d'autorisation et affectez-le à un groupe d'autorisations, partie 2 sur 2.

    1. Dans la case à cocher Réussite, cliquez sur Oui.

    2. Sous 1 Informations de base, saisissez dans la zone Nom :Affectation de rôle pour les ressources humaines pour la classe de plate-forme.

    3. Activez Durée effective et définissez la Date de début sur la date du jour et la Date de fin sur la date du lendemain.

    4. Cliquez sur Suivant.

    5. Sous 2 Accorder l'accès Pour sélectionner À partir des groupes et cliquez sur Sélectionner des groupes.

    6. Sélectionnez Ressources humaines autorisées. Après l'avoir sélectionnée, confirmez qu'elle apparaît sous Éléments sélectionnés.

    7. Cliquez sur Sélectionner.

    8. Cliquez sur Suivant.

    9. Sous 3 : Définir une population cible, sélectionnez Tout le monde.

    10. Cliquez sur Suivant.

    11. Cliquez sur Sauvegarder.

Résultat

Vous avez créé un groupe d’autorisations, un rôle d’autorisation et mappé le groupe au rôle. 

Résumé de la leçon

  • Les autorisations basées sur les rôles permettent aux entreprises de définir des rôles et d’affecter des autorisations granulaires en fonction des besoins spécifiques des utilisateurs ou des groupes.

  • Les groupes d’autorisations dynamiques et statiques organisent les utilisateurs et les populations cibles en fonction de conditions ou d’adhésions fixes.

  • Les rôles d'autorisation regroupent des droits d'accès spécifiques, ce qui permet une affectation efficace à des utilisateurs individuels ou à des groupes d'utilisateurs.

  • Les meilleures pratiques à mettre en œuvre sont les suivantes : éviter la redondance, limiter les rôles/groupes, utiliser des conventions d’appellation pertinentes et établir une gouvernance pour la gestion des paramètres d’autorisations basées sur les rôles.

  • Utilisez les outils d’autorisations basées sur les rôles tels que Dépannage, Outil de vérification et Reporting pour optimiser, gérer et résoudre les problèmes d’autorisations basées sur les rôles.