✒️SAP BASIS / Mantenimiento de autorizaciones de usuario con roles y perfiles Por Fernando Escola
SAP BASIS Mantenimiento de autorizaciones de usuario con roles y perfiles

Mantenimiento de autorizaciones de usuario con roles y perfiles
El concepto de autorizaciones en SAP (PFCG)
1. Requisitos para el Inicio de SesiónPara ingresar a un sistema SAP, no basta con tener una cuenta; se deben cumplir tres condiciones fundamentales:
-
Registro Maestro: El usuario debe estar creado en ese cliente específico.
-
Credenciales: Es necesario contar con el nombre de usuario y la contraseña.
-
Tipo de Usuario: El perfil del usuario debe estar autorizado para el método de acceso intentado.
-
Nota: Los usuarios de tipo "comunicación" o "sistema" no están habilitados para usar la interfaz gráfica (SAP GUI), ya que están destinados a tareas automatizadas, no a la interacción humana.
-
Una vez dentro del sistema, cada vez que un usuario intenta abrir una aplicación, el sistema ejecuta una verificación de autorización inmediata:
-
Si el usuario no tiene permisos: El acceso es bloqueado y el sistema muestra un mensaje de error informando que la acción no está permitida.
-
Si el usuario tiene permisos: Se abre la pantalla inicial de la aplicación, permitiendo al usuario realizar consultas, ingresar datos o ejecutar acciones según la naturaleza de la herramienta.
Además de los permisos generales para acceder a una aplicación, existen verificaciones adicionales dentro de las mismas. Esto es especialmente importante cuando se interactúa con datos sensibles o se ejecutan acciones críticas, garantizando que solo los usuarios estrictamente autorizados puedan visualizar o modificar información específica.
Objetos de autorización y chequeo de autorización
El sistema de autorizaciones en SAP ABAP tiene como objetivo principal controlar qué acciones puede realizar cada usuario y a qué datos puede acceder, garantizando así la seguridad del sistema.
Para lograr esto, se utilizan tres elementos clave que se gestionan desde el registro maestro de usuario:
-
Roles: Agrupan los permisos necesarios para realizar tareas específicas dentro del sistema.
-
Perfiles de autorización: Se incluyen dentro de los roles y definen con precisión los objetos y valores permitidos (por ejemplo, qué transacciones específicas puede ejecutar el usuario o qué datos tiene permitido visualizar o modificar).
En conclusión, comprender la relación entre estos roles, perfiles y el registro de usuario es un requisito indispensable antes de configurar o personalizar cualquier política de seguridad, ya que esto permite asegurar que cada persona cumpla únicamente con sus responsabilidades asignadas.
¿Qué son los objetos de autorización?Son las herramientas estándar de SAP diseñadas para proteger el acceso a los datos y las acciones dentro del sistema. Para facilitar su administración, estos objetos se organizan en "clases".
¿Cómo funcionan?-
Condiciones estrictas: Cada objeto puede contener hasta 10 "campos de autorización". Para que el sistema otorgue un permiso, deben cumplirse todas las condiciones definidas en estos campos (es decir, la autorización actúa como una llave que debe encajar perfectamente en la cerradura del objeto).
-
Ejemplo técnico: El objeto S_USER_GRP controla quién puede gestionar usuarios. Utiliza dos campos clave:
-
ACTVT (Actividad): Define la acción (crear, modificar, visualizar, borrar).
-
CLASS (Grupo): Define sobre qué grupo de usuarios se aplica la acción.
-
-
Múltiples escenarios: A partir de un solo objeto de autorización, se pueden generar múltiples autorizaciones distintas, cada una con valores diferentes, permitiendo una gran precisión en el control (por ejemplo, una autorización para gestionar solo el grupo "SUPER" y otra distinta para visualizar solo ciertos grupos).
-
Adaptación: Aunque SAP entrega objetos predefinidos, lo habitual es que cada empresa los personalice para adaptarlos a sus necesidades específicas de seguridad y de negocio.
El sistema SAP almacena el contexto de las autorizaciones de cada usuario en un "búfer" dentro de la memoria principal del servidor.
-
Transacción SU56: Se utiliza para consultar las autorizaciones que están activas para un usuario en su sesión actual.
-
Actualización: Si se asignan nuevas autorizaciones a un usuario, es posible que este deba cerrar sesión y volver a ingresar para que los cambios se reflejen correctamente en el búfer.
Cuando un usuario interactúa con el sistema (por ejemplo, al guardar o procesar datos), el sistema realiza controles adicionales más allá del inicio de sesión:
-
Comando AUTHORITY-CHECK: Es la herramienta que utilizan los programadores ABAP en el código fuente para proteger datos sensibles o acciones críticas.
-
Resultados:
-
Código de retorno 0: El usuario tiene permiso; la acción se procesa.
-
Código distinto de 0: El usuario no tiene permiso; el sistema bloquea la acción y muestra un mensaje de error.
-
"Todo lo que no está expresamente permitido, está automáticamente prohibido". No existen autorizaciones para prohibir acciones específicas, sino que el acceso es restrictivo por defecto; si no tienes el permiso explícito, el sistema deniega el acceso.
Mantenimiento de roles
Transacción PFCG: Mantenimiento de RolesLa transacción PFCG (anteriormente conocida como "Generador de Perfiles") es la herramienta fundamental para automatizar y gestionar el proceso de autorizaciones en SAP.
Funcionamiento principal:
-
Agrupación lógica: Permite seleccionar transacciones relacionadas con un proceso de negocio específico (por ejemplo, funciones de compras) y agruparlas bajo un mismo rol.
-
Automatización: Una vez definidas las transacciones, el sistema genera automáticamente las autorizaciones necesarias para los objetos involucrados. Esto elimina la necesidad de definirlas una por una, ahorrando tiempo y reduciendo errores.
Relación entre roles y usuarios:
-
Impacto: Un rol puede asignarse a múltiples usuarios. Por ello, cualquier cambio realizado en un rol (añadir/quitar transacciones o modificar permisos) repercute directamente en todos los usuarios que lo tengan asignado.
-
Flexibilidad: Un usuario puede tener varios roles asignados simultáneamente para cubrir todas las áreas o funciones que requiera su puesto de trabajo.
Conclusión: Este enfoque permite una administración de autorizaciones centralizada, estructurada y coherente, lo que resulta en un sistema de seguridad mucho más eficiente y controlado.
Diseño del menú
Gestión del Menú de Usuario en la Transacción PFCGLa pestaña Menú dentro de la transacción PFCG permite definir la estructura visual y las herramientas a las que tendrá acceso el usuario final al iniciar sesión.
Principales capacidades de configuración:
-
Inserción de funciones: Es posible agregar diversos tipos de elementos al árbol de funciones:
-
Aplicaciones ejecutables: Transacciones SAP, Web Dynpro y elementos de SAP Fiori.
-
Reportes: Se pueden integrar directamente; si el sistema detecta que no tienen un código de transacción, los genera automáticamente.
-
Recursos externos: Enlaces a direcciones web (URLs) o rutas locales a archivos (documentos, hojas de cálculo, etc.), así como reportes de Business Warehouse o correos.
-
-
Soporte SAP Fiori: Desde aquí se crean las autorizaciones para Catálogos, Grupos y Espacios (específicamente desde S/4HANA 2020), configurando todo lo necesario para el Fiori Launchpad.
-
Organización del Menú: La estructura se maneja como un árbol. Puedes crear, renombrar, mover o eliminar carpetas y subcarpetas. Además, la interfaz permite utilizar la función arrastrar y soltar (drag and drop) para organizar visualmente el menú según las necesidades del área o puesto de trabajo.
-
Ingresa a la pestaña Autorizaciones dentro del rol.
-
Selecciona el modo de Visualizar o Modificar según corresponda.
-
Revisa exhaustivamente el alcance y contenido de las autorizaciones.
Nota importante: Para los Niveles Organizacionales (ej. código de compañía o centro), no edites los campos directamente. Debes utilizar obligatoriamente el botón "Niveles organizacionales..." para mantener la integridad de los datos.
Sistema de Semáforo (Estado de Autorizaciones)SAP utiliza un código de colores para indicar qué acciones se requieren:
-
🟢 Verde: SAP ha propuesto valores. Puedes aceptarlos o modificarlos.
-
🟡 Amarillo: Requiere configuración manual obligatoria, ya que SAP no ofrece un valor por defecto (ej. asignación de grupos de usuarios).
-
🔴 Rojo: Indica un nivel organizacional pendiente. Es indispensable usar el botón de "Niveles organizacionales" para validar el acceso.
Una vez que todas las autorizaciones han sido ajustadas correctamente, debes presionar el botón Generar para crear finalmente el perfil de autorización.
Usuarios y Roles
Asignación de Roles en SAPEl objetivo de vincular roles con usuarios es otorgarles las autorizaciones necesarias para operar. Esto se puede realizar mediante dos transacciones principales, dependiendo de si prefieres gestionar desde la perspectiva del rol o del usuario:
-
Transacción PFCG (Mantenimiento de roles):
-
Accede a la edición del rol.
-
Ve a la pestaña Usuarios.
-
Ingresa los IDs de los usuarios que deseas asignar al rol.
-
-
Transacción SU01 (Mantenimiento de usuarios):
-
Accede al ID del usuario.
-
Ve a la pestaña Roles.
-
Asigna los roles correspondientes directamente a ese usuario.
-
Gestión de Fechas de Validez
En ambas transacciones, el sistema aplica automáticamente valores por defecto al realizar una asignación:
-
Fecha de inicio: Fecha actual.
-
Fecha de fin: 31/12/9999 (esto otorga acceso de forma indefinida).
Nota: Puedes modificar manualmente tanto la fecha de inicio como la de fin si necesitas limitar el periodo durante el cual un usuario tiene acceso a través de un rol específico.
Flexibilidad en los RolesEn SAP, un mismo usuario puede tener varios roles vinculados simultáneamente. Esto permite combinar responsabilidades específicas (por ejemplo, tareas de compras) con tareas generales (imprimir, consultar reportes o gestionar su perfil) sin necesidad de duplicar configuraciones para cada caso.
¡Punto Crítico: La Comparación de Usuario!Es fundamental entender que asignar un rol no otorga permisos de inmediato. La asignación por sí sola no es suficiente para que el usuario pueda ejecutar las funciones.
Para que los permisos realmente entren en vigor, es obligatorio realizar el proceso llamado Comparación de usuario (User Comparison). Este paso actualiza el registro maestro del usuario, copiando los permisos definidos en el rol.
Para que el proceso funcione, el sistema debe validar tres aspectos:
-
Que los roles estén correctamente asignados al usuario.
-
Que los perfiles de autorización del rol estén generados.
-
Que se ejecute la "Comparación de usuario" para incluir esos perfiles en el registro maestro.
¿Dónde se ejecuta?
-
Transacción PFCG: Dentro de la pestaña Usuarios, mediante el botón "Comparar usuario".
-
Transacción SU01: Al momento de guardar los cambios, mediante el botón correspondiente.
Realizar este procedimiento garantiza que el usuario tenga sus accesos funcionales activos y válidos.
La comparación de usuarios es un proceso fundamental para mantener las autorizaciones de un usuario sincronizadas con sus roles asignados. El sistema ajusta automáticamente los perfiles de autorización cada vez que se agrega un rol, se elimina o este llega a su fecha de vencimiento.
¿Cómo realizar la comparación?Tienes dos formas de ejecutarla dependiendo de tus necesidades:
-
Para un solo rol:
-
Accede a la transacción PFCG.
-
Entra al rol y ve a la pestaña Usuarios.
-
Haz clic en Comparar usuario.
-
Selecciona la opción Comparación completa.
-
-
Para múltiples roles (Masiva):
-
Utiliza la transacción PFUD (o ve a Utilidades > Comparación masiva desde la PFCG).
-
Puedes elegir roles específicos o utilizar el símbolo asterisco (*) para actualizar todas las asignaciones de una sola vez.
-
Esta función es ideal para entornos que gestionan grandes volúmenes de usuarios y roles.
-
Acceso: Se puede ejecutar directamente mediante la transacción PFUD o desde la ruta PFCG > Utilidades > Comparación masiva.
-
Flexibilidad: Permite actualizar roles específicos o usar el carácter asterisco (*) para realizar la comparación de todas las asignaciones existentes de una sola vez.
SAP permite programar el proceso para que se ejecute diariamente de forma automática:
-
Proceso: En PFCG, dirígete a Utilidades > Comparación masiva > Programar o verificar job para conciliación completa.
-
Job: El sistema utiliza el proceso en segundo plano denominado PFCG_TIME_DEPENDENCY. Si no está configurado, puedes crearlo en ese momento.
-
Beneficio: Garantiza que los accesos estén siempre actualizados y en cumplimiento con las políticas de seguridad, sin necesidad de ejecutar la tarea manualmente cada día.
 
 
 
Sobre el autor
Publicación académica de Fernando Escola, en su ámbito de estudios para la Carrera Consultor SAP BASIS S/4HANA.
Fernando Escola
Profesión: Especialista en Infraestructura It - Argentina - Legajo: SJ78C
✒️Autor de: 58 Publicaciones Académicas
🎓Egresado del módulo:
Disponibilidad Laboral: FullTime
Presentación:
Soy un profesional de tecnología con más de 25 años de experiencia en infraestructura it, soporte técnico y administración de entornos corporativos. a lo largo de mi carrera trabajé brindando soporte
Certificación Académica de Fernando Escola
























