
Para evaluar usuarios y autorizaciones en SAP uso principalmente el sistema de información de usuarios, transacción SUIM. Ahí tengo un montón de reportes para ver usuarios, roles, perfiles, objetos de autorización, transacciones, cambios, comparaciones, etc. Desde SUIM puedo sacar cosas como: qué usuarios están bloqueados, cuándo fue el último logon, qué cambios se hicieron en las autorizaciones de un usuario, en qué roles está una transacción determinada o qué usuarios tienen autorizaciones críticas asignadas. La idea es usar SUIM como herramienta de monitoreo periódico de la seguridad del sistema.
Si necesito algo más detallado, uso el trace de autorizaciones del sistema: STAUTHTRACE (o la parte de autorizaciones del trace clásico ST01). Con ese trace puedo registrar todas las verificaciones de autorización que se disparan cuando un usuario hace una acción, incluyendo los valores de cada campo del objeto. Es especialmente útil cuando una sola acción dispara muchas verificaciones distintas: el trace me permite verlas todas juntas y detectar todas las autorizaciones que faltan.