✒️SAP BASIS / El concepto de autorización Por Giannina Pinanez
SAP BASIS El concepto de autorización

Las autorizaciones de los usuarios son creadas usando roles y perfiles. Los administradores crean los roles y el sistema provee el soporte para la creación de las autorizaciones asociadas.
1. Los objetos de autorización y los chequeos de autorización
Comprender el concepto de autorización SAP requiere el conocimiento del rol y perfil de autorización en el registro maestro de un usuario.
Los objetos de autorización permiten verificaciones complejas que involucran múltiples condiciones que permiten a un usuario realizar una acción. Las condiciones son especificadas en los campos de autorización para el objeto de autorización y son evaluados estos campos mediante la condición lógica AND para la verificación. O sea, se deben cumplir todas las condiciones para que la verificación sea exitosa.
El objeto de autorización S_USER_GRP protege el registro maestro de usuario justamente. Un objeto de autorización puede incluir hasta diez campos de autorización.
Transacción SU56
La transacción SU56 es utilizada para monitorear el número de objetos que están en buffer referentes a los roles de autorización y perfiles de usuario.
Todo aquello que no está explícitamente permitido está prohibido.
2. El mantenimiento de roles: menú y autorizaciones
El mantenimiento de Roles (transacción PFCG, previamente también llamada Profile Generator o Actividades de Grupo) simplifica la creación de autorizaciones y sus respectivas asignaciones a los usuarios.
Transacción PFCG
La transacción PFCG es una de las más utilizadas en cuanto a seguridad del sistema dado que mediante la misma se crean los roles con las autorizaciones que luego serán asignada a los usuarios.
Un rol puede ser asignado a varios usuarios. Los cambios a un rol por lo tanto tienen efecto sobre todos estos usuarios. Los usuarios pueden ser asignados a más de un rol.
El menú de un usuario se compone del menú de rol y contiene las entradas (transacciones, URL, reporte, etc) que son asignadas al usuario a través de los roles.
Puedes acceder al mantenimiento de roles con la transacción PFCG o mediante el menú de la pantalla inicial del sistema en Tools ---> Administración ---> User Maintenance ---> Role Administration ---> Roles. Ingresa el nombre del rol y presiona el botón Create o Change. Selecciona la solapa Menú.
En la pantalla que ingresamos podremos ver y modificar el contenido de las autorizaciones, o sea los valores propuestos para los campos de los objetos de autorización.
El significado de los indicadores es el siguiente:
- Luz verde: el objeto de autorización tiene un valor propuesto para cada uno de los campos.
- Luz amarilla: el objeto de autorización necesita mantenimiento manual al menos para uno de los campos.
- Luz roja: los niveles organizacionales no están definidos.
La falta de un valor propuesto por PFCG para alguno de los campos del objeto de autorización puede ser por ejemplo en los casos de acceso a archivos externos donde no se puede determinar si el acceso será de lectura o de lectura/escritura.
¿Qué son los Niveles Organizacionales?
Son campos determinados por SAP en el concepto de Autorización que se refieren a la estructura de la compañía. Estos campos aparecen en la mayoría de las autorizaciones.
Por lo tanto dentro de un rol estos campos pueden aparecer muchas veces. El botón Organizational levels... en la transacción PFCG facilita su mantenimiento.
3. Los usuarios y roles
La asignación de usuarios a roles se realiza mediante la transacción PFCG (mantenimiento de roles) o en la transacción de mantenimiento de usuario SU01. Selecciona la solapa User y los ID de usuarios a los que se les asignará el rol.
Los usuarios pueden recibir más de un rol, esto es útil para algunas actividades (como impresión) que serán permitidas para la mayoría de los usuarios.
La asignación de roles a los usuarios no otorga automáticamente las correspondientes autorizaciones a los usuarios. Para asignar las autorizaciones, es necesario realizar una comparación de registros de usuarios mediante la cual los perfiles de los roles son insertados en el registro maestro de usuario.
También puedes activar una comparación de registros maestros de usuarios periódicamente si seleccionas Utilities ---> Mass comparison. Selecciona la opción Schedule o Check job for nullo reconciliatiton. El sistema luego muestra una ventana de búsqueda para el job de background PFCG_TIME_DEPENDENCY. Si no encuentra el job, tenemos la opción de crear uno. El valor por defecto es que todos los registros maestros usuarios serán comparados una vez por día.
 
 
 
Sobre el autor
Publicación académica de Giannina Pinanez, en su ámbito de estudios para la Carrera Consultor SAP BASIS NetWeaver Nivel Inicial.
Giannina Pinanez
Profesión: Analista de Soporte - Paraguay - Legajo: OF64D
✒️Autor de: 34 Publicaciones Académicas
🎓Egresado de los módulos:
- Carrera Consultor SAP BASIS NetWeaver Nivel Avanzado
- Carrera Consultor SAP BASIS NetWeaver Nivel Inicial
Disponibilidad Laboral: FullTime
























