Benennung spezieller Prinzipien

Objectives

After completing this lesson, you will be able to:
  • Eine Reihe von besonderen Prinzipien auflisten
  • den Notfallbenutzer aktivieren

Standard-Principles

Im Rahmen der Installation eines AS Java werden bestimmte Principles für spezielle Zwecke angelegt, andere werden später durch den Administrator angelegt. In diesem Abschnitt lernen Sie einige dieser „Standard-Principles" kennen. Teilweise hängen die Default-IDs dieser Principles von der benutzten Datenquelle ab.

Standard-Benutzer

Die folgende Tabelle stellt wichtige Standard-Benutzer vor:

Standard-Benutzer

UserDatenquelle
DatenbankLDAP ServerABAP-System
Add-In (ABAP+Java)Remote
AdministrationsbenutzerAdministratorAdministratorJ2EE_ADMINJ2EE_ADM_<SID>
GastbenutzerGuestGuestJ2EE_GUESTJ2EE_GST_<SID>
Kommunikationsbenutzer zur DatenquelleSAP<SID>DBfrei wählbarSAPJSFSAPJSF_<SID>

Der Administrationsbenutzer hat unbeschränkte Rechte auf dem AS Java, daher sollten Sie diesen Account nur sehr restriktiv vergeben und ein möglichst sicheres Passwort vergeben.

Wenn Sie einen Mandanten eines ABAP-Systems als Datenquelle verwenden, befinden sich die aufgelisteten Benutzerstammsätze auf diesem ABAP-Mandanten (und können in SU01 angezeigt werden): Im Falle eines Remote-ABAP-Systems wird die SID des AS-Java-Systems in den Benutzernamen aufgenommen. Dadurch kann zwischen den Benutzern unterschieden werden, falls mehrere AS-Java-Systeme mit einem einzelnen ABAP-Client verbunden sind.

Der Gastbenutzer wird – unter anderem – für den anonymen Zugang zum AS Java benutzt, beispielsweise für den Aufbau des Anmeldeformulars im Web-Browser. Typischerweise ist dieser Benutzer gesperrt. Löschen Sie diesen Benutzer nicht.

Neben den oben aufgeführten Benutzern in einem reinen AS-Java-System existieren auch applikationsspezifische Standardbenutzer. Je nach installiertem Produkt müssen Sie sich also noch um weitere Standardbenutzer kümmern.

Standard-Gruppen

Die folgende Tabelle stellt wichtige Standard-Gruppen vor:

Standard-Gruppen

GruppeDatenquelle
DatenbankLDAP ServerABAP-System
AdministratorenAdministratorenAdministratorenSAP_J2EE_ADMIN
GuestsGuestsGuestsSAP_J2EE_GUEST
alle BenutzerJederJederJeder
Authenticated UsersAuthenticated UsersAuthenticated UsersAuthenticated Users
Anonymous UsersAnonymous UsersAnonymous UsersAnonymous Users

Alle Benutzer, die Sie der Administratorengruppe zuweisen, erlangen weitgehende Systemberechtigungen (und zwar über die dieser Gruppe zugewiesene Administratorenrolle (siehe nächsten Abschnitt)). Initial ist hier der Standard-Administrationsbenutzer eingetragen.

Der Gastgruppe sind initial der Standard-Gastbenutzer und die Standard-Gastrolle zugeordnet.

Darüber hinaus verfügt die UME über einen eingebauten Gruppenadapter, der für die folgenden drei speziellen Gruppen verantwortlich ist:

  • Alle: Alle (!) Benutzer ist immer Mitglied dieser Gruppe. Wenn Sie dieser Gruppe Rollen/Aktionen zuweisen, hat jeder Benutzer (auch die in Zukunft angelegten) die entsprechenden Berechtigungen.

  • Authentifizierte Benutzer: Sie ordnen alle Benutzer zu, die sich - auf welche Weise auch immer - in dieser Gruppe am AS Java anmelden müssen.

  • Anonyme Benutzer: Sie ordnen alle Benutzer, die sich anonym anmelden können, dieser Gruppe zu (konfiguriert über die UME-Eigenschaft ume.login.guest_user.uniqueids).

Daher gilt: Authentifizierte Benutzer + Anonyme Benutzer = Jeder.

Zusätzlich zu diesen Standardgruppen gibt es auch abhängig vom installierten Produkt applikationsspezifische Gruppen.

Anhang: Standardrollen

Die folgende Tabelle stellt wichtige Standard-Rollen vor:

Anhang: Standardrollen

RolleBedeutung
Administratorstellt (über Aktionen) weitgehende Java-Berechtigungen für Adminstratoren bereit
Jederenthält einige grundlegende Endanwenderberechtigungen.

Den beiden Rollen sind im Standard keine Benutzer direkt zugewiesen, die Rolle Administrator ist aber mit der Gruppe Administrators verknüpft. Die Rolle Everyone ist der Gruppe Everyone, also allen Benutzern zugewiesen.

Notfallbenutzer

*Sie müssen einen Notfallbenutzer für die UME aktivieren, wenn die Benutzerverwaltung falsch konfiguriert wurde und sich niemand an einer Anwendung anmelden kann oder alle Administrationsbenutzer gesperrt sind. Diese Notfallbenutzer heißt SAP* und kann sich an jeder Applikation und an den Konfigurationswerkzeugen anmelden. Der Benutzer SAP* hat volle Administrationsberechtigungen und aus Sicherheitsgründen kein Standardpasswort. Das Passwort setzen Sie in Verbindung mit der Aktivierung des Notfallbenutzers.

Hinweis

Für Systeme, bei denen die UME mit der Datenquelle ABAP (erfolgreich) läuft ist der Notfallbenutzer in der Regel nicht von Bedeutung, da man sich immer im ABAP einen Benutzer anlegen kann und ihm Java-Administrationsrechte geben kann.

Software only available in English

Gehen Sie wie folgt vor, um mit dem SAP*-Benutzer eine Korrektur vorzunehmen:

  1. Aktivieren Sie den SAP*-Benutzer.

    1. Stoppen Sie den Java-Cluster.

    2. Öffnen Sie den Configuration Editor Mode im Config Tool.

    3. Navigieren Sie zu cluster_configsystemcustom_globalcfgservicescom.sap.security.core.ume.servicePropertysheet properties..

    4. Wechseln Sie in den Änderungsmodus.

    5. Setzen Sie ume.superadmin.activated auf Wert true.

      Setzen Sie ume.superadmin.password auf ein beliebiges Passwort.

    6. Starten die den Java-Cluster.

  2. Ändern Sie die Konfiguration.

    1. Melden Sie sich mit dem Benutzer SAP* und dem soeben gesetzten Kennwort an.

      Notiz

      Während der Benutzer SAP* aktiv ist, werden alle anderen Benutzer deaktiviert.

    2. Beheben Sie das Problem, z.B. entsperren Sie den Administrationsbenutzer.

  3. Deaktivieren Sie den SAP*-Benutzer.

    1. Stoppen Sie den Java-Cluster.

    2. Öffnen Sie den Configuration Editor Mode im Config Tool.

    3. Navigieren Sie zu cluster_configsystemcustom_globalcfgservicescom.sap.security.core.ume.servicePropertysheet properties.

    4. Wechseln Sie in den Änderungsmodus.

    5. Setzen Sie ume.superadmin.activated auf Wert false.

    6. Starten die den Java-Cluster.

Weiterführende Informationen

  • Online-Dokumentation für SAP NetWeaver 7.5, Pfad

    http://help.sap.com/nw75 im Bereich Application HelpSAP NetWeaver Library: Function-Oriented ViewSecurityIdentity ManagementUser Management of the SAP NetWeaver AS JavaReference Documentation for User Management

  • Online-Dokumentation für SAP NetWeaver 7.5, Pfad

    http://help.sap.com/nw75 im Bereich Application HelpSAP NetWeaver Library: Function-Oriented ViewSecurityIdentity ManagementUser Management of the SAP NetWeaver AS JavaTroubleshootingActivating the Emergency User