✒️SAP BASIS / Mantenimiento de autorizaciones de usuario con roles y perfiles Por Mayra Herrera Naranjo

Selector Alummnos / Empresas

SAP BASIS Mantenimiento de autorizaciones de usuario con roles y perfiles

SAP BASIS Mantenimiento de autorizaciones de usuario con roles y perfiles

Los usuarios pueden iniciar sesión en un cliente de un sistema SAP si cumplen ciertos requisitos fundamentales. Deben tener un registro maestro de usuario creado en ese cliente, nombre de usuario y contraseña, tipo de usuario que debe estar autorizado para el tipo de inicio de sesión.

Los usuarios de tipo comunicación o sistema no están autorizados para iniciar sesión, estan diseñados para tareas automatizadas o de comunicación entre sistemas, no para interacciones humanas. Una vez iniciado sesión en el sistema comienza el trabajo productivo accediendo a diversas aplicaciones dentro del sistema, y el sistema realizando una verificación de autorización.

La verificación de autorización asegura que el usuario tenga los permisos necesarios para acceder a la funcionalidad solicitada. Si no esta autorizado el sistema bloquea el acceso y muestra un mensaje de error. Si se tiene autorización el sistema muestra la pantalla inicial, en esta pantalla el usuario puede ingresar datos, consultar información o ejecutar acciones específicas.

Dentro de una aplicación también pueden existir verificaciones adicionales de autorización y más cuando se trabaja con datos sensibles o se realizan acciones críticas, garantizando que solo usuarios con permisos puedan visualizar o modificar la información.

El sistema de autorizaciones ABAP esta diseñado para controlar que acciones puede realizar cada usuario y con que datos puede trabajar. Las autorizaciones se gestionan a través de roles, que agrupan diferentes permisos. Cada rol puede incluir uno o más perfiles de autorización, los cuales definen los objetos y valores autorizados. Un perfil de autorización es un conjunto técnico de permisos que definen lo que un usuario puede hacer dentro del sistema, estos roles y perfiles se asignan a los usuarios a través de su registro maestro de usuario y garantizan la seguridad del sistema y cumplimiento de responsabilidades a cada persona.

En un istema ABAP las acciones y el acceso a los datos están protegidos por objetos de autorización y están proporcionados por SAP. Estos objetos se agrupan en clases de objetos que permiten tener una mejor visión general de las áreas que rpotegen. Un objeto de autorización permite realizar verificaciones complejas de permisos, estas condiciones están definidas en campos de autorización que forman parte del objeto, cada objeto de autorización y sus campos tienen un nombre técnico y descripción compresible.

Un objeto de autorización puede tener hasta diez campos de autorización. Una autorización específica siempre esta asociado a un solo objeto de autorización e incluye valores concretos para sus campos. La autorización es una llave que encaja en una cerradura específica. A partir de un solo objeto de autorización se pueden generar múltiples autorizaciones con valores diferentes. La mayoría de las autorizaciones se personalizan específicamente.

Las autorizaciones son cargadas en el contexto del usuario, este contexto se guarda en el buffer de usuario en la memoria principal del servidor de aplicaciones, usando la tramsacción SU56. Cuando se intenta realizar una transacción el sistema verifica para comprobar si el usuario tiene las autorizaciones necesarias en su contexto. Si se asignan nuevas autorizaciones esto se documenta en la Nota SAP 552904-Pérdida de autorizaciones después de generar perfiles y con el sistema de parámetro auth/new_buffering que regulan como se actualiza los búferes de autorización. Cuando el usuario completa un paso de diálogo los datos ingresados se envían al dispatcher que los pasa a un proceso de diálogo para su procesamiento

Se realizan más verificaciones de autorización en tiempo de ejecución utilizando AUTHORITY_CHECK, son para proteger datos sensibles y acciones críticas y son programados por desarrolladores. Si el usuario tiene todas las autorizaciones necesarias, el código de retorno será 0, si falta una autorización el código de retorno será distinto de 0, no se procesa los datos ni las acciones y muestra un mensaje de error. Todas las autorizaciones son permisos SAP aplica un concepto de autorización positiva donde se otorgan únicamente los accesos necesarios y todo lo demás queda restringido por defecto.

El mantenimiento de roles (PFCG) facilita y automatiza el proceso de creación de autorizaciones y su asignación a los usuarios en el sistema SAP. Dentro de la PFCG se seleccionan las tramsacciones del sistema que están relacionadas entre sí desde la perspectiva del negocio o de los procesos de la empresa. Una vez seleccionadas, el sistema genera de forma autómatica las autorizaciones necesarias con los valores de campo adecuados para los objetos de autorización que se verifica en dichas tramsacciones. Un rol puede ser asignado a varios usuarios diferentes, un usuario puede teener asignados múltiples roles.

El menu de usuario esta compuesto por una o varias entradas que se asignan al usuario a través de los roles asignados. Para editar el menú de un rol en el PFCG se debe ingresar el nombre del rol y seleccionar el ícono de crear o modificar y se va a menú, dentro puedes seleccionar y modificar las funciones que fromarán parte del menú del usuario para ese rol. Algunas funciones son:

  • Insertar aplicaciones ejecutables, se pueden agregar en la estructura de árbol y eliminar entradas existentes
  • Reporte, integrar reportes directamente en el menú
  • Dirección web o archivo (insertar nodo), agregar direcciones de internet o enlaces de archivo, en archivos se usan rutas de almacenamiento, o reportes SAP Bsuiness Warehouse, sistemas de correo externos o recursos del Knowledge Warehouse
  • Autorizaciones para aplicaciones SAP Fiori

Se pueden modificar la estructura del menú creando, moviendo, eliminando o renombrando carpetas y subcarpetas, también permite usar la función arrastrar y soltar.

El mantenimiento de roles crea automáticamente las autorizaciones asociadas a las transacciones que han sido incluidas en el árbol del menú del rol. Sin embargo, es fundamental revisar y ajustar manualmente los valores de autorización, es responsabilidad del administrador del sistema en colaboración con el departamento funcional o de negocio. Cuando se utilizan niveles organizacionales la configuración no se hace directamente en el campo, sino a través del botón Niveles organizacionales. Los pasos son:

  1. Ingresar a la pestaña actualizaciones dentro de PFCG, elegir visualizar datos de autorización o modificar datos de autorización, revisar el alcance y contenido de autorizaciones generadas

El sistema utiliza un sistema de colores tipo semáforo para indicar el estado de autorización:

  • Verde: SAP ha proporcionado una propuesta de valor por cada campo de autorización
  • Amarillo: La autorización debe completarse amnualmente, SAP no propone un valor por defecto
  • Rojo: Existe un nivel organizacional sin mantener

Luego presionar el botón generar para crear el perfil de autorización. El nombre del perfil no se puede cambiar después de su creación. Las autorizaciones se agrupan dentro de los perfiles y estos perfiles deben ser asignados al registro maestro del usuario mediante el proceso comparación de usuarios.

La asignación de usuarios se pueden realizar desde dos tramsacciones:

  • Trnsacción PFCG: mantenimiento de roles
  • Transacción SU01: mantenimiento de usuarios

El objetivo es vincular el rol con uno o varios usuarios, Ingresar el nombre de rol y accede a su edición, ir a la pestaña usuarios, ingresar los IDs de los usuarios, al agregar un usuario el sistema asigna automáticamente la fecha de inicio de validez y se coloca la fecha 31/12/9999 como fecha de finalización. Ambas fechas pueden ser cambiadas manualmente, este mecanismo flexible permite controlar el acceso por tiempo limitado.

Asignar un rol a un usuario no otorga de inmediato las autorizaciones contenidas en ese rol. La asignación por sí sola no es suficiente, para que las autorizaciones entren en vigot, se debe realizar el paso Comparación de usuario. Este proceso actualiza el registro maestro del usuario con el perfil de autorización generado por el rol. Este proceso consiste en validar que los roles estén correctamente asignados al usuario, confirmar que los perfiles de autorización del rol estén generados, ejecutar la comparación para que el sistema incluya perfiles en el registro del usuario.

Hacer esto asegura que el usuario tenga los accesos funcionales activos y válidos según los roles asignados, La comparación de usuarios es un proceso fundamental en SAP que determina su deben añadirse o eliminarse, la comparación incorpora automáticamente los perfiles de autorización correspondientes al registro maestro del usuario

  • Si se agrega un rol a un usuario, la comparación incorpora automáticamente los perfiles de autorización correspondientes al registro maestro del usuario
  • Si se elimina un rol, ya sea manualmmente o por vencimiento de tiempo, los perfiles relacionados se eliminan

SAP permite programar la comparación de usuarios para que se ejecuta automaticamente todos los días y hacer una comparación masiva. Esto garantiza que los accesos en SAP estén controlados, actualizados y en cumplimiento con políticas de seguridad.


 

Escanear / Compartir

 

 


Sobre el autor

Publicación académica de Mayra Herrera Naranjo, en su ámbito de estudios para la Carrera Consultor SAP BASIS S/4HANA.

SAP Senior

Mayra Herrera Naranjo

Profesión: Business Analyst|data Governance - Mexico - Legajo: AF71S

✒️Autor de: 42 Publicaciones Académicas

🎓Egresado del módulo:

Disponibilidad Laboral: FullTime

Presentación:

Mi objetivo es aprender sap para desarrollarme como consultora funcional, dominar el sistema y utilizar sus herramientas para optimizar procesos y potenciar la toma de decisiones basada en datos.

Certificación Académica de Mayra Herrera

✒️+Comunidad Académica CVOSOFT

Continúe aprendiendo sobre el tema "Mantenimiento de autorizaciones de usuario con roles y perfiles" de la mano de nuestros alumnos.

SAP Master

Un objeto de autorización permite realizar verificaciones complejas de permisos, basadas en múltiples condiciones. Estas condiciones están definidas en campos de autorización que forman parte del objeto, y deben cumplirse conjuntamente para que se conceda el permiso. Cada objeto de autorización y sus campos tienen un nombre técnico y una descripción comprensible. Un objeto de autorización puede tener hasta diez campos de autorización, lo que permite definir controles detallados y especificos sobre qué puede hacer un usuario.

Acceder a esta publicación

Creado y Compartido por: Oscar Orlando Ruiz Cano

*** CVOSOFT - Nuestros Alumnos - Nuestro Mayor Orgullo como Academia ***

SAP Senior

Los usuarios pueden iniciar sesión en un cliente de un sistema SAP si cumplen ciertos requisitos fundamentales. Deben tener un registro maestro de usuario creado en ese cliente, nombre de usuario y contraseña, tipo de usuario que debe estar autorizado para el tipo de inicio de sesión. Los usuarios de tipo comunicación o sistema no están autorizados para iniciar sesión, estan diseñados para tareas automatizadas o de comunicación entre sistemas, no para interacciones humanas. Una vez iniciado sesión en el sistema comienza el trabajo productivo accediendo a diversas aplicaciones dentro del sistema, y el sistema realizando una verificación de autorización. La verificación...

Acceder a esta publicación

Creado y Compartido por: Mayra Herrera Naranjo / Disponibilidad Laboral: FullTime + Carta Presentación

*** CVOSOFT - Nuestros Alumnos - Nuestro Mayor Orgullo como Academia ***

SAP Senior

Mantenimiento de autorizaciones de usuario con roles y perfiles El concepto de autorizaciones en SAP (PFCG) 1. Requisitos para el Inicio de Sesión Para ingresar a un sistema SAP, no basta con tener una cuenta; se deben cumplir tres condiciones fundamentales: Registro Maestro: El usuario debe estar creado en ese cliente específico. Credenciales: Es necesario contar con el nombre de usuario y la contraseña. Tipo de Usuario: El perfil del usuario debe estar autorizado para el método de acceso intentado. Nota: Los usuarios de tipo "comunicación" o "sistema" no están habilitados para usar la interfaz gráfica (SAP GUI),...

Acceder a esta publicación

Creado y Compartido por: Fernando Escola / Disponibilidad Laboral: FullTime + Carta Presentación

*** CVOSOFT - Nuestros Alumnos - Nuestro Mayor Orgullo como Academia ***

SAP SemiSenior

Mantenimiento de autorizaciones de usuario con roles y perfiles Fecha: 5/01/26 | Unidad 3 - Lección 2 La transacción PFCG [se utiliza para] crear y mantener roles en S/4HANA. Objetos de autorización y chequeos de autorización Cada rol puede incluir uno o más perfiles de autorización, los cuales definen con más detalle los objetos y valores autorizados. Roles: Término asociado a las autorizaciones brindadas al usuario a fin de que pueda efectuar exitosamente tareas dentro de SAP. Ejemplo: Capacidad de aprobar pedidos de compra, desbloquear facturas, ingresar en determinadas transacciones. Autorizaciones: Son un mecanismo de seguridad...

Acceder a esta publicación

Creado y Compartido por: Richard Uriel Melendez Aponte / Disponibilidad Laboral: PartTime + Carta Presentación

*** CVOSOFT - Nuestros Alumnos - Nuestro Mayor Orgullo como Academia ***

SAP Senior

En SAP, además de crear el usuario, hay que controlar qué puede hacer dentro del sistema. Ese control se hace con autorizaciones. Cada vez que un usuario intenta ejecutar una transacción o una función, el programa ABAP hace un chequeo de autorización: si el usuario tiene la autorización correcta, puede entrar o seguir con la acción; si no, el sistema le devuelve un mensaje de “falta autorización”. Todo lo que no está permitido de forma explícita queda automáticamente prohibido. Las autorizaciones no se manejan “una por una”, sino a través de objetos de autorización. Cada objeto agrupa campos que el sistema quiere controlar, por...

Acceder a esta publicación

Creado y Compartido por: Jorge Maximiliano Spadaro

 


 

👌Genial!, estos fueron los últimos artículos sobre más de 99.000 publicaciones académicas abiertas, libres y gratuitas compartidas con la comunidad, para acceder a ellas le dejamos el enlace a CVOPEN ACADEMY.

🔎Buscador de Publicaciones:

 


 

No sea Juan... Solo podrá llegar alto si realiza su formación con los mejores!