✒️SAP BASIS / Evaluar usuarios y autorizaciones Por Fernando Escola
SAP BASIS Evaluar usuarios y autorizaciones

Evaluar usuarios y autorizaciones
Opciones para localizar la información
Sistema de Información de Usuarios (SUIM)El sistema SUIM es una herramienta central en SAP diseñada para la auditoría y la gestión de la seguridad.
Acceso y Funcionalidad
-
Cómo acceder: Puedes ingresar directamente mediante la transacción SUIM o desde la transacción de mantenimiento de usuarios (SU01) siguiendo la ruta Info -> Sistema de Información.
-
Propósito: Proporciona un conjunto integral de reportes para evaluar el estado actual de usuarios, roles, perfiles y objetos de autorización.
Consultas frecuentes que permite resolver Esta herramienta facilita la obtención de información clave para la administración de sistemas, permitiendo responder preguntas como:
-
¿Qué usuarios están bloqueados (ya sea por el administrador o por intentos fallidos de inicio de sesión)?
-
¿Cuándo fue la última vez que un usuario específico accedió al sistema?
-
¿Qué cambios se han registrado en el perfil de autorizaciones de un usuario?
-
¿En qué roles se encuentra contenida una transacción específica?
-
¿Qué usuarios tienen asignadas autorizaciones clasificadas como críticas?
Para garantizar un entorno seguro, se aconseja adoptar las siguientes buenas prácticas:
-
Monitoreo recurrente: Define un procedimiento de revisión periódica de los reportes generados por SUIM.
-
Listas de verificación: Implementa checklists para asegurar que el plan de autorizaciones se mantenga alineado con los estándares de seguridad.
-
Enfoque en lo crítico: Identifica específicamente qué autorizaciones son críticas para tu entorno y verifica frecuentemente qué usuarios las tienen asignadas en sus perfiles.
Registro de los chequeos de autorización
1. Transacción SU53: El Análisis de Fallas PuntualesEsta herramienta es la primera línea de defensa cuando un usuario recibe un error de "falta de autorización".
-
Función Principal: Permite visualizar exactamente qué objeto de autorización y qué valores específicos fallaron durante la ejecución de una transacción o acción.
-
Requisito de Acceso: Para que un usuario (o administrador) pueda ver los detalles técnicos del error, debe tener asignado el objeto de autorización S_USER_AUT.
-
Restricción: Si el usuario no posee dicho objeto, el sistema bloqueará la información con el mensaje: "No está autorizado para visualizar los valores de autorización".
-
Uso Administrativo: Los administradores del sistema pueden utilizar la SU53 para investigar las carencias de otros usuarios. Si el administrador también cuenta con el objeto S_USER_AUT, podrá ver los valores que el usuario afectado posee actualmente frente a los que el sistema requería.
A diferencia de la SU53, que se utiliza después de que ocurrió un error, las funciones de "Trace" (trazado) permiten registrar las verificaciones de autorización en tiempo real, ya sea en la sesión propia o en las sesiones de otros usuarios.
-
STAUTHTRACE: Es la herramienta de trazado de autorizaciones por excelencia. Permite capturar de forma detallada las verificaciones de seguridad que realiza el sistema durante la ejecución de tareas.
-
ST01 (Trace del Sistema): Es una alternativa para la verificación de autorizaciones dentro del trazado general del sistema.
El documento hace una distinción importante sobre el funcionamiento de la transacción ST01:
-
Dependencia del Servidor: Esta herramienta solo es efectiva si se ejecuta en el mismo servidor de aplicaciones donde el usuario está realizando la acción que se desea auditar. Si el usuario trabaja en un servidor distinto al que está siendo monitoreado por el administrador en la ST01, el trazado no funcionará correctamente o no capturará la actividad esperada.
El documento propone una metodología proactiva para identificar qué autorizaciones son necesarias para un proceso, en lugar de simplemente esperar a que surja un error:
-
Ejecución con Usuario Privilegiado: Se recomienda activar el trace del sistema y ejecutar la acción o proceso utilizando un usuario que ya posea todos los permisos necesarios.
-
Captura Completa: Al no tener restricciones (ya que el usuario tiene acceso total), el sistema registra absolutamente todas las verificaciones de autorización que ocurren en segundo plano para esa tarea.
-
Análisis Posterior: Una vez capturado el registro (log), los administradores pueden utilizarlo para:
-
Identificar: Qué objetos y campos se verifican realmente en cada acción.
-
Detectar: Qué autorizaciones faltan o podrían causar problemas en un usuario estándar.
-
Ajustar: Definir los valores específicos para configurar perfiles o roles de manera precisa, asegurando que el usuario tenga acceso exacto a lo que necesita.
-
Este método es considerado una herramienta potente para la gestión de seguridad, ya que permite un diagnóstico profundo y técnico sin depender de pruebas de ensayo y error con usuarios restringidos.
-
Nota técnica importante: El documento hace referencia a la Nota SAP 1631929, que sirve como guía para utilizar estas evaluaciones de traza específicamente para el mantenimiento de menús y autorizaciones de forma eficiente.
 
 
 
Sobre el autor
Publicación académica de Fernando Escola, en su ámbito de estudios para la Carrera Consultor SAP BASIS S/4HANA.
Fernando Escola
Profesión: Especialista en Infraestructura It - Argentina - Legajo: SJ78C
✒️Autor de: 58 Publicaciones Académicas
🎓Egresado del módulo:
Disponibilidad Laboral: FullTime
Presentación:
Soy un profesional de tecnología con más de 25 años de experiencia en infraestructura it, soporte técnico y administración de entornos corporativos. a lo largo de mi carrera trabajé brindando soporte
Certificación Académica de Fernando Escola
























