Antes de implantar o Joule em uma estrutura da SAP, os consultores de implementação devem verificar o gerenciamento de identidade e acesso de prontidão. Uma experiência unificada do Joule depende de uma base consistente de gerenciamento de identidade e acesso, não apenas da "ativação" de um assistente.
Em um alto nível, o modelo IAM da SAP para SaaS é criado em torno de três pilares – Autenticação e Single Sign-On,Ciclo de vida da identidade e autorização com o SAP Cloud Identity Services atuando como a interface central para padronizá-los em todas as soluções SAP.
SAP IAM como base para o Joule

Componentes da arquitetura central (visão de disponibilidade)
1) SAP Cloud Identity Services (interface IAM central)
O SAP Cloud Identity Services fornece a base IAM para estruturas SAP Cloud. Eles incluem:
- Identity Authentication (autenticação e SSO)
- Identity Provisioning (gerenciamento do ciclo de vida de identidades)
- Diretório de identidades (arquivo de usuário central)
- Administração de autorizações (políticas/serviços de autorização)
A arquitetura de referência IAM da SAP enfatiza que o SAP Cloud Identity Services serve como a interface IAM designada para integrações SAP SaaS e que os protocolos SSO padrão, como SAML2 e OIDC, são usados em estruturas do mundo real.
Nota específica do Joule: embora o SSO empresarial possa usar SAML2 e/ou OIDC, a configuração de confiança usada para a integração do Joule é o OpenID Connect (OIDC) e a confiança baseada em SAML não é suportada para a configuração de confiança do Joule.
2) SAP BTP (camada de plataforma para integração e integração do Joule)
O Joule é integrado e configurado por meio do SAP BTP como parte do processo de integração descrito em Integração do Joule com SAP. Isso inclui a configuração da relação de confiança, a execução do acelerador do Joule e o gerenciamento da integração por meio da estrutura de sistemas BTP e formações do.
3) SAP Build Work Zone (camada de federação de conteúdo e navegação)
Para cenários de navegação, o Joule usa o serviço de navegação do SAP Build Work Zone para resolver destinos de navegação baseados em intenção e consumir conteúdo exposto das soluções SAP.
4) Soluções SAP (business systems que fornecem conteúdo e autorizações)
O Joule está integrado às soluções SAP e deve ser integrado aos produtos da SAP que suportam o Joule. Os produtos da SAP de destino já devem estar integrados ao Identity Authentication porque o Joule aproveita a configuração IAS do produto SAP para logon do usuário.
Requisitos de disponibilidade de gerenciamento de acesso (o que verificar)
1) Estratégia de locatário de identidade unificada (crítica para Joule unificado)
Para habilitar uma experiência Joule unificada em todos os produtos da SAP, certifique-se de que:
- Todos os produtos da SAP integrados ao Joule devem usar o mesmo locatário do SAP Cloud Identity Services.
- A mesma identidade (ID de usuário global) deve estar presente em todos os produtos no escopo.
Isso está alinhado com as mensagens do serviço de prontidão, enfatizando uma infraestrutura consistente e unificada de Cloud Identity Services como pré-requisito para o Joule unificado.
2) Ciclo de vida e replicação de identidade (manter usuários e grupos consistentes)
A arquitetura de referência do IAM da SAP destaca que os dados do usuário são armazenados entre provedores de serviços e que a replicação é essencial, com a SAP usando padrões como SCIM2 para replicar usuários e grupos e manter um ciclo de vida de identidade consistente.
Na integração do Joule, o Identity Provisioning está posicionado como o serviço que trata da disponibilização de identidades e das respectivas autorizações em aplicações integradas (por exemplo, disponibilização para Identity Authentication e SAP Build Work Zone).
3) ID de usuário global/alinhamento de atributo (correlação de identidade)
Configure atributos de usuário a partir do diretório de identidades e mapeie user_uuid para ID de usuário global (como listado na tabela de atributos). Isso permite uma identidade única em todos os produtos para implementações Joule unificadas.
4) Confiança e prontidão para SSO (onde a estrutura deve ser precisa)
Estas são as etapas de configuração de confiança:
- Configure a relação de confiança com o locatário do Identity Authentication (IAS) a partir da subconta BTP
- Certifique-se de que o domínio do locatário do IAS corresponda à configuração de confiança do produto SAP para que o SSO funcione
- Configurar domínios confiáveis (IAS + BTP)
Isso está alinhado com o foco da arquitetura de referência do IAM em interfaces de autenticação padronizadas e padrões de integração consistentes para o SAP SaaS.
Como funciona a integração do Joule (alto nível)
Um processo de integração estruturado foi desenvolvido para facilitar a integração do Joule com as soluções SAP. Em resumo:
- Confirmar pré-requisitos (licenças, direitos, integração de produto com IAS).
- Configure a relação de confiança para IAS e configure atributos de usuário a partir do diretório de identidades.
- Execute o acelerador Joule para provisionar o Joule e criar uma formação do Joule, incluindo sistemas de integração selecionados.
- Configurar domínios confiáveis (IAS e BTP).
Principais considerações (o que os consultores devem enfatizar)
- IAM é a dependência real: o Joule depende de uma interface de identidade confiável e consistentemente disponível em todas as soluções SAP (Cloud Identity Services), alinhada com a arquitetura de referência IAM da SAP.
- Claridade do protocolo: as estruturas podem usar SAML2 e OIDC para SSO de forma ampla, mas a integração do Joule requer uma configuração de confiança baseada em OIDC, como descrito no guia de integração.
- Princípio do locatário unificado: o Joule unificado requer o mesmo locatário do Cloud Identity Services e um ID de usuário global consistente em todos os produtos no escopo.
- A navegação requer conteúdo + Work Zone: para cenários de navegação, o conteúdo deve ser exposto pelo produto SAP e consumido por meio do serviço de navegação do SAP Build Work Zone.
Síntese
- A arquitetura de referência do IAM da SAP define três pilares de IAM (Autenticação/SSO, Ciclo de vida da identidade, Autorização) e posiciona o SAP Cloud Identity Services como a interface central para o SAP SaaS IAM.
- A prontidão do Joule e as experiências unificadas do Joule dependem de uma configuração consistente do Cloud Identity Services, incluindo o uso unificado do locatário e o ID de usuário global consistente em todos os produtos.
- A integração do Joule segue um processo padronizado baseado em BTP (confiança, atributos, acelerador, domínios confiáveis e integração da solução), documentado em Integração do Joule com a SAP.
Referências chave
- Arquitetura de referência do SAP IAM: [Integração do SAP IAM com o SAP Cloud Identity Services]
- Síntese e escopo do SAP Cloud Identity Services: [SAP Cloud Identity Services no SAP Help Portal]