
El modelo de seguridad en SAP
La seguridad es requerida, entre otros, para: i) proteger datos que afecten la estrategia de la compañía; ii) evitar fraudes en la contabilidad, cobros y pagos; iii) La obligación legal de la protección de datos de terceros.
â–º
Los componentes del esquema de seguridad son usuario; roles; perfiles; autorizaciones; objetos de autorización y campos.
â–º
Usuarios: para tener acceso al sistema un empleado debe tener un código de usuario SAP, al cual se le asigna roles y perfiles de acuerdo con su función de negocio.
â–º
Roles: es un nombre que se le confiere al conjunto de perfiles que le son asignados a un usuario, para ejecutar las funciones de negocio. En este sentido, un rol puede ser asignado a múltiples usuarios y un usuario, puede tener múltiples roles. En este contexto, los cambios sobre un rol tiene efecto en todos los usuarios.
â–º
La transacción PFCG permite realizar la gestión de los roles. Esta transacción solo puede ser utilizada por los BASIS o un grupo especifico de ellos.
La transacción SU01 permite ver los roles asignados a nuestro usuario.
El rol Z_SAP_ALL_SIN_TRX_BASIS-DU3, es un rol asignado a todos los usuarios del sistema de desarrollo que da acceso a todas las funcionalidades del sistema, excepto las de administración y seguridad del sistema.
â–º
Perfiles: es una lista detallada de las posibles acciones que puede realizar un usuario en el sistema. El sistema crea automáticamente perfiles que activan las autorizaciones de uso en el sistema. Los perfiles pueden crearse manualmente o asignarse los preexistentes. El Perfil SAP_ALL contiene todas las autorizaciones. Para mantener los perfiles se utiliza la transacción RZ10.
â–º
Autorizaciones: consiste en una asignación de valores a los campos de un objeto autorización. Cada autorización incorpora permisos para un elemento del sistema.
â–º
Objetos de autorización: son objetos que se utilizan para validar la autorización de un usuario del sistema a acceder a una: transacción, tarea, o funcionalidad. A través de la transacción SU21, se pueden crear objetos de autorización tipo Z. Los objetos de autorización representan lo que queremos proteger y se componen de campos. Estos objetos de autorización es el elemento mínimo para proporcionar permiso para ejecutar una tarea. Cada tarea a la que tiene acceso un usuario se encuentra definida en un campo de autorización y el campo se encuentra en un objeto de autorización y este, en un rol.