
Modelo de seguridad SAP
El modelo de seguridad en SAP garantiza el control de acceso a datos y operaciones mediante la asignación de permisos a los usuarios, asegurando la protección de información sensible y cumpliendo con requisitos legales. Este modelo se estructura en varios componentes:
1. Usuarios: Cada persona que necesita acceder a SAP debe tener un código de usuario único. Los usuarios se asocian con roles y perfiles que definen sus permisos en función de sus responsabilidades laborales.
En SAP existen cinco tipos principales de usuarios:
- Usuario de diálogo: Es el tipo más común, usado por los usuarios finales que interactúan con el sistema a través del SAP GUI. Se aplican restricciones de inicio de sesión y de logins múltiples.
- Usuario del sistema: No interactivo, no permite loguearse con el SAP GUI. Se utiliza para procesamiento por lotes, workflows y procesos ALE, con logins múltiples permitidos.
- Usuario de comunicación: Usado para la comunicación RFC entre sistemas, normalmente en interfaces con otros sistemas SAP. No permite logueo interactivo.
- Usuario de servicio: Permite acceso anónimo, no requiere cambio de contraseña por el usuario. Se recomienda que sus autorizaciones sean mínimas.
- Usuario de referencia: Se usa para transferir autorizaciones a otros usuarios, sin permitir inicio de sesión de diálogo.
2. Roles: Un rol es un conjunto de permisos o perfiles que se asigna a los usuarios para que puedan ejecutar ciertas tareas en SAP. Un rol puede aplicarse a varios usuarios y un usuario puede tener múltiples roles. La transacción PFCG es utilizada para gestionar roles.
En SAP existen 3 tipos de roles:
-
Roles simples: Son roles básicos que contienen las autorizaciones para realizar tareas específicas.
-
Roles compuestos: Están formados por un conjunto de roles simples, lo que permite agrupar varios roles para una mejor organización. Por ejemplo, un rol compuesto para un administrador de nómina que incluye roles simples de administración de personal y nómina.
-
Roles derivados: Estos roles heredan autorizaciones de otros roles, donde se habla de "roles padres" y "roles hijos".
3. Perfiles: Los perfiles contienen las autorizaciones específicas de lo que un usuario puede o no hacer en el sistema. Los perfiles se generan automáticamente cuando se crean roles, pero también se pueden crear manualmente. Algunos perfiles, como SAP_ALL, otorgan acceso completo, lo cual es un riesgo significativo para la seguridad si no se maneja adecuadamente.
4. Autorizaciones: Son los permisos que se asignan para permitir acciones específicas dentro del sistema. Por ejemplo, una autorización podría permitir a un usuario acceder a una transacción particular, como FB01 (para contabilización de documentos). Estas autorizaciones se gestionan a través de objetos de autorización.
5. Objetos de autorización: Son los elementos que permiten validar si un usuario tiene permiso para realizar una acción específica, como acceder a una transacción o visualizar datos confidenciales. Ejemplos comunes incluyen S_TCODE, que controla el acceso a transacciones, S_TABU_DIS, que protege el acceso a tablas de datos y F_BKPF_BUK que protege la contabilización de documentos por sociedad financiera.
Los objetos de autorización están compuestos por campos que definen lo que se protege y qué acciones están permitidas. Estos objetos se integran en los roles y perfiles, determinando el acceso de cada usuario en SAP.
Este modelo de seguridad flexible permite que SAP controle minuciosamente quién puede acceder a qué datos y ejecutar qué operaciones, asegurando la confidencialidad y la integridad de la información empresarial.
Se pueden crear objetos de autorización Z a través de la transacción SU21 además de los uq existen en el sistema SAP.