✒️SAP BASIS / Mantenimiento de autorizaciones de usuario con roles y perfiles Por Fernando Escola

Selector Alummnos / Empresas

SAP BASIS Mantenimiento de autorizaciones de usuario con roles y perfiles

SAP BASIS Mantenimiento de autorizaciones de usuario con roles y perfiles

Mantenimiento de autorizaciones de usuario con roles y perfiles

El concepto de autorizaciones en SAP (PFCG)

1. Requisitos para el Inicio de Sesión

Para ingresar a un sistema SAP, no basta con tener una cuenta; se deben cumplir tres condiciones fundamentales:

  • Registro Maestro: El usuario debe estar creado en ese cliente específico.

  • Credenciales: Es necesario contar con el nombre de usuario y la contraseña.

  • Tipo de Usuario: El perfil del usuario debe estar autorizado para el método de acceso intentado.

    • Nota: Los usuarios de tipo "comunicación" o "sistema" no están habilitados para usar la interfaz gráfica (SAP GUI), ya que están destinados a tareas automatizadas, no a la interacción humana.

2. Verificación al Ejecutar Aplicaciones

Una vez dentro del sistema, cada vez que un usuario intenta abrir una aplicación, el sistema ejecuta una verificación de autorización inmediata:

  • Si el usuario no tiene permisos: El acceso es bloqueado y el sistema muestra un mensaje de error informando que la acción no está permitida.

  • Si el usuario tiene permisos: Se abre la pantalla inicial de la aplicación, permitiendo al usuario realizar consultas, ingresar datos o ejecutar acciones según la naturaleza de la herramienta.

3. Autorizaciones Avanzadas (Nivel Interno)

Además de los permisos generales para acceder a una aplicación, existen verificaciones adicionales dentro de las mismas. Esto es especialmente importante cuando se interactúa con datos sensibles o se ejecutan acciones críticas, garantizando que solo los usuarios estrictamente autorizados puedan visualizar o modificar información específica.


Objetos de autorización y chequeo de autorización

El sistema de autorizaciones en SAP ABAP tiene como objetivo principal controlar qué acciones puede realizar cada usuario y a qué datos puede acceder, garantizando así la seguridad del sistema.

Para lograr esto, se utilizan tres elementos clave que se gestionan desde el registro maestro de usuario:

  • Roles: Agrupan los permisos necesarios para realizar tareas específicas dentro del sistema.

  • Perfiles de autorización: Se incluyen dentro de los roles y definen con precisión los objetos y valores permitidos (por ejemplo, qué transacciones específicas puede ejecutar el usuario o qué datos tiene permitido visualizar o modificar).

En conclusión, comprender la relación entre estos roles, perfiles y el registro de usuario es un requisito indispensable antes de configurar o personalizar cualquier política de seguridad, ya que esto permite asegurar que cada persona cumpla únicamente con sus responsabilidades asignadas.

¿Qué son los objetos de autorización?

Son las herramientas estándar de SAP diseñadas para proteger el acceso a los datos y las acciones dentro del sistema. Para facilitar su administración, estos objetos se organizan en "clases".

¿Cómo funcionan?
  • Condiciones estrictas: Cada objeto puede contener hasta 10 "campos de autorización". Para que el sistema otorgue un permiso, deben cumplirse todas las condiciones definidas en estos campos (es decir, la autorización actúa como una llave que debe encajar perfectamente en la cerradura del objeto).

  • Ejemplo técnico: El objeto S_USER_GRP controla quién puede gestionar usuarios. Utiliza dos campos clave:

    • ACTVT (Actividad): Define la acción (crear, modificar, visualizar, borrar).

    • CLASS (Grupo): Define sobre qué grupo de usuarios se aplica la acción.

Flexibilidad y Personalización
  • Múltiples escenarios: A partir de un solo objeto de autorización, se pueden generar múltiples autorizaciones distintas, cada una con valores diferentes, permitiendo una gran precisión en el control (por ejemplo, una autorización para gestionar solo el grupo "SUPER" y otra distinta para visualizar solo ciertos grupos).

  • Adaptación: Aunque SAP entrega objetos predefinidos, lo habitual es que cada empresa los personalice para adaptarlos a sus necesidades específicas de seguridad y de negocio.

1. El Búfer de Usuario

El sistema SAP almacena el contexto de las autorizaciones de cada usuario en un "búfer" dentro de la memoria principal del servidor.

  • Transacción SU56: Se utiliza para consultar las autorizaciones que están activas para un usuario en su sesión actual.

  • Actualización: Si se asignan nuevas autorizaciones a un usuario, es posible que este deba cerrar sesión y volver a ingresar para que los cambios se reflejen correctamente en el búfer.


2. Verificación en Tiempo de Ejecución (ABAP)

Cuando un usuario interactúa con el sistema (por ejemplo, al guardar o procesar datos), el sistema realiza controles adicionales más allá del inicio de sesión:

  • Comando AUTHORITY-CHECK: Es la herramienta que utilizan los programadores ABAP en el código fuente para proteger datos sensibles o acciones críticas.

  • Resultados:

    • Código de retorno 0: El usuario tiene permiso; la acción se procesa.

    • Código distinto de 0: El usuario no tiene permiso; el sistema bloquea la acción y muestra un mensaje de error.

3. Principio Fundamental de Seguridad

"Todo lo que no está expresamente permitido, está automáticamente prohibido". No existen autorizaciones para prohibir acciones específicas, sino que el acceso es restrictivo por defecto; si no tienes el permiso explícito, el sistema deniega el acceso.

Mantenimiento de roles

Transacción PFCG: Mantenimiento de Roles

La transacción PFCG (anteriormente conocida como "Generador de Perfiles") es la herramienta fundamental para automatizar y gestionar el proceso de autorizaciones en SAP.

Funcionamiento principal:

  • Agrupación lógica: Permite seleccionar transacciones relacionadas con un proceso de negocio específico (por ejemplo, funciones de compras) y agruparlas bajo un mismo rol.

  • Automatización: Una vez definidas las transacciones, el sistema genera automáticamente las autorizaciones necesarias para los objetos involucrados. Esto elimina la necesidad de definirlas una por una, ahorrando tiempo y reduciendo errores.

Relación entre roles y usuarios:

  • Impacto: Un rol puede asignarse a múltiples usuarios. Por ello, cualquier cambio realizado en un rol (añadir/quitar transacciones o modificar permisos) repercute directamente en todos los usuarios que lo tengan asignado.

  • Flexibilidad: Un usuario puede tener varios roles asignados simultáneamente para cubrir todas las áreas o funciones que requiera su puesto de trabajo.

Conclusión: Este enfoque permite una administración de autorizaciones centralizada, estructurada y coherente, lo que resulta en un sistema de seguridad mucho más eficiente y controlado.



Diseño del menú

Gestión del Menú de Usuario en la Transacción PFCG

La pestaña Menú dentro de la transacción PFCG permite definir la estructura visual y las herramientas a las que tendrá acceso el usuario final al iniciar sesión.

Principales capacidades de configuración:

  • Inserción de funciones: Es posible agregar diversos tipos de elementos al árbol de funciones:

    • Aplicaciones ejecutables: Transacciones SAP, Web Dynpro y elementos de SAP Fiori.

    • Reportes: Se pueden integrar directamente; si el sistema detecta que no tienen un código de transacción, los genera automáticamente.

    • Recursos externos: Enlaces a direcciones web (URLs) o rutas locales a archivos (documentos, hojas de cálculo, etc.), así como reportes de Business Warehouse o correos.

  • Soporte SAP Fiori: Desde aquí se crean las autorizaciones para Catálogos, Grupos y Espacios (específicamente desde S/4HANA 2020), configurando todo lo necesario para el Fiori Launchpad.

  • Organización del Menú: La estructura se maneja como un árbol. Puedes crear, renombrar, mover o eliminar carpetas y subcarpetas. Además, la interfaz permite utilizar la función arrastrar y soltar (drag and drop) para organizar visualmente el menú según las necesidades del área o puesto de trabajo.

Procedimiento en PFCG
  1. Ingresa a la pestaña Autorizaciones dentro del rol.

  2. Selecciona el modo de Visualizar o Modificar según corresponda.

  3. Revisa exhaustivamente el alcance y contenido de las autorizaciones.

Nota importante: Para los Niveles Organizacionales (ej. código de compañía o centro), no edites los campos directamente. Debes utilizar obligatoriamente el botón "Niveles organizacionales..." para mantener la integridad de los datos.

Sistema de Semáforo (Estado de Autorizaciones)

SAP utiliza un código de colores para indicar qué acciones se requieren:

  • 🟢 Verde: SAP ha propuesto valores. Puedes aceptarlos o modificarlos.

  • 🟡 Amarillo: Requiere configuración manual obligatoria, ya que SAP no ofrece un valor por defecto (ej. asignación de grupos de usuarios).

  • 🔴 Rojo: Indica un nivel organizacional pendiente. Es indispensable usar el botón de "Niveles organizacionales" para validar el acceso.

Una vez que todas las autorizaciones han sido ajustadas correctamente, debes presionar el botón Generar para crear finalmente el perfil de autorización.

Usuarios y Roles

Asignación de Roles en SAP

El objetivo de vincular roles con usuarios es otorgarles las autorizaciones necesarias para operar. Esto se puede realizar mediante dos transacciones principales, dependiendo de si prefieres gestionar desde la perspectiva del rol o del usuario:

  • Transacción PFCG (Mantenimiento de roles):

    1. Accede a la edición del rol.

    2. Ve a la pestaña Usuarios.

    3. Ingresa los IDs de los usuarios que deseas asignar al rol.

  • Transacción SU01 (Mantenimiento de usuarios):

    1. Accede al ID del usuario.

    2. Ve a la pestaña Roles.

    3. Asigna los roles correspondientes directamente a ese usuario.


Gestión de Fechas de Validez

En ambas transacciones, el sistema aplica automáticamente valores por defecto al realizar una asignación:

  • Fecha de inicio: Fecha actual.

  • Fecha de fin: 31/12/9999 (esto otorga acceso de forma indefinida).

Nota: Puedes modificar manualmente tanto la fecha de inicio como la de fin si necesitas limitar el periodo durante el cual un usuario tiene acceso a través de un rol específico.

Flexibilidad en los Roles

En SAP, un mismo usuario puede tener varios roles vinculados simultáneamente. Esto permite combinar responsabilidades específicas (por ejemplo, tareas de compras) con tareas generales (imprimir, consultar reportes o gestionar su perfil) sin necesidad de duplicar configuraciones para cada caso.

¡Punto Crítico: La Comparación de Usuario!

Es fundamental entender que asignar un rol no otorga permisos de inmediato. La asignación por sí sola no es suficiente para que el usuario pueda ejecutar las funciones.

Para que los permisos realmente entren en vigor, es obligatorio realizar el proceso llamado Comparación de usuario (User Comparison). Este paso actualiza el registro maestro del usuario, copiando los permisos definidos en el rol.


¿Cómo realizar la comparación?

Para que el proceso funcione, el sistema debe validar tres aspectos:

  1. Que los roles estén correctamente asignados al usuario.

  2. Que los perfiles de autorización del rol estén generados.

  3. Que se ejecute la "Comparación de usuario" para incluir esos perfiles en el registro maestro.

¿Dónde se ejecuta?

  • Transacción PFCG: Dentro de la pestaña Usuarios, mediante el botón "Comparar usuario".

  • Transacción SU01: Al momento de guardar los cambios, mediante el botón correspondiente.

Realizar este procedimiento garantiza que el usuario tenga sus accesos funcionales activos y válidos.

La comparación de usuarios es un proceso fundamental para mantener las autorizaciones de un usuario sincronizadas con sus roles asignados. El sistema ajusta automáticamente los perfiles de autorización cada vez que se agrega un rol, se elimina o este llega a su fecha de vencimiento.

¿Cómo realizar la comparación?

Tienes dos formas de ejecutarla dependiendo de tus necesidades:

  • Para un solo rol:

    • Accede a la transacción PFCG.

    • Entra al rol y ve a la pestaña Usuarios.

    • Haz clic en Comparar usuario.

    • Selecciona la opción Comparación completa.

  • Para múltiples roles (Masiva):

    • Utiliza la transacción PFUD (o ve a Utilidades > Comparación masiva desde la PFCG).

    • Puedes elegir roles específicos o utilizar el símbolo asterisco (*) para actualizar todas las asignaciones de una sola vez.

1. Comparación Masiva (Transacción PFUD)

Esta función es ideal para entornos que gestionan grandes volúmenes de usuarios y roles.

  • Acceso: Se puede ejecutar directamente mediante la transacción PFUD o desde la ruta PFCG > Utilidades > Comparación masiva.

  • Flexibilidad: Permite actualizar roles específicos o usar el carácter asterisco (*) para realizar la comparación de todas las asignaciones existentes de una sola vez.


2. Automatización (Programación de Jobs)

SAP permite programar el proceso para que se ejecute diariamente de forma automática:

  • Proceso: En PFCG, dirígete a Utilidades > Comparación masiva > Programar o verificar job para conciliación completa.

  • Job: El sistema utiliza el proceso en segundo plano denominado PFCG_TIME_DEPENDENCY. Si no está configurado, puedes crearlo en ese momento.

  • Beneficio: Garantiza que los accesos estén siempre actualizados y en cumplimiento con las políticas de seguridad, sin necesidad de ejecutar la tarea manualmente cada día.


 

Escanear / Compartir

 

 


Sobre el autor

Publicación académica de Fernando Escola, en su ámbito de estudios para la Carrera Consultor SAP BASIS S/4HANA.

SAP Senior

Fernando Escola

Profesión: Especialista en Infraestructura It - Argentina - Legajo: SJ78C

✒️Autor de: 58 Publicaciones Académicas

🎓Egresado del módulo:

Disponibilidad Laboral: FullTime

Presentación:

Soy un profesional de tecnología con más de 25 años de experiencia en infraestructura it, soporte técnico y administración de entornos corporativos. a lo largo de mi carrera trabajé brindando soporte

Certificación Académica de Fernando Escola

✒️+Comunidad Académica CVOSOFT

Continúe aprendiendo sobre el tema "Mantenimiento de autorizaciones de usuario con roles y perfiles" de la mano de nuestros alumnos.

SAP Master

Un objeto de autorización permite realizar verificaciones complejas de permisos, basadas en múltiples condiciones. Estas condiciones están definidas en campos de autorización que forman parte del objeto, y deben cumplirse conjuntamente para que se conceda el permiso. Cada objeto de autorización y sus campos tienen un nombre técnico y una descripción comprensible. Un objeto de autorización puede tener hasta diez campos de autorización, lo que permite definir controles detallados y especificos sobre qué puede hacer un usuario.

Acceder a esta publicación

Creado y Compartido por: Oscar Orlando Ruiz Cano

*** CVOSOFT - Nuestros Alumnos - Nuestro Mayor Orgullo como Academia ***

SAP Senior

Los usuarios pueden iniciar sesión en un cliente de un sistema SAP si cumplen ciertos requisitos fundamentales. Deben tener un registro maestro de usuario creado en ese cliente, nombre de usuario y contraseña, tipo de usuario que debe estar autorizado para el tipo de inicio de sesión. Los usuarios de tipo comunicación o sistema no están autorizados para iniciar sesión, estan diseñados para tareas automatizadas o de comunicación entre sistemas, no para interacciones humanas. Una vez iniciado sesión en el sistema comienza el trabajo productivo accediendo a diversas aplicaciones dentro del sistema, y el sistema realizando una verificación de autorización. La verificación...

Acceder a esta publicación

Creado y Compartido por: Mayra Herrera Naranjo / Disponibilidad Laboral: FullTime + Carta Presentación

*** CVOSOFT - Nuestros Alumnos - Nuestro Mayor Orgullo como Academia ***

SAP Senior

Mantenimiento de autorizaciones de usuario con roles y perfiles El concepto de autorizaciones en SAP (PFCG) 1. Requisitos para el Inicio de Sesión Para ingresar a un sistema SAP, no basta con tener una cuenta; se deben cumplir tres condiciones fundamentales: Registro Maestro: El usuario debe estar creado en ese cliente específico. Credenciales: Es necesario contar con el nombre de usuario y la contraseña. Tipo de Usuario: El perfil del usuario debe estar autorizado para el método de acceso intentado. Nota: Los usuarios de tipo "comunicación" o "sistema" no están habilitados para usar la interfaz gráfica (SAP GUI),...

Acceder a esta publicación

Creado y Compartido por: Fernando Escola / Disponibilidad Laboral: FullTime + Carta Presentación

*** CVOSOFT - Nuestros Alumnos - Nuestro Mayor Orgullo como Academia ***

SAP SemiSenior

Mantenimiento de autorizaciones de usuario con roles y perfiles Fecha: 5/01/26 | Unidad 3 - Lección 2 La transacción PFCG [se utiliza para] crear y mantener roles en S/4HANA. Objetos de autorización y chequeos de autorización Cada rol puede incluir uno o más perfiles de autorización, los cuales definen con más detalle los objetos y valores autorizados. Roles: Término asociado a las autorizaciones brindadas al usuario a fin de que pueda efectuar exitosamente tareas dentro de SAP. Ejemplo: Capacidad de aprobar pedidos de compra, desbloquear facturas, ingresar en determinadas transacciones. Autorizaciones: Son un mecanismo de seguridad...

Acceder a esta publicación

Creado y Compartido por: Richard Uriel Melendez Aponte / Disponibilidad Laboral: PartTime + Carta Presentación

*** CVOSOFT - Nuestros Alumnos - Nuestro Mayor Orgullo como Academia ***

SAP Senior

En SAP, además de crear el usuario, hay que controlar qué puede hacer dentro del sistema. Ese control se hace con autorizaciones. Cada vez que un usuario intenta ejecutar una transacción o una función, el programa ABAP hace un chequeo de autorización: si el usuario tiene la autorización correcta, puede entrar o seguir con la acción; si no, el sistema le devuelve un mensaje de “falta autorización”. Todo lo que no está permitido de forma explícita queda automáticamente prohibido. Las autorizaciones no se manejan “una por una”, sino a través de objetos de autorización. Cada objeto agrupa campos que el sistema quiere controlar, por...

Acceder a esta publicación

Creado y Compartido por: Jorge Maximiliano Spadaro

 


 

👌Genial!, estos fueron los últimos artículos sobre más de 99.000 publicaciones académicas abiertas, libres y gratuitas compartidas con la comunidad, para acceder a ellas le dejamos el enlace a CVOPEN ACADEMY.

🔎Buscador de Publicaciones:

 


 

No sea Juan... Solo podrá llegar alto si realiza su formación con los mejores!