
El modelo de seguridad
El modelo de seguridad de SAP está basado en los siguientes componentes:
1.- Usuarios: para que un empleado de la empresa tenga acceso a los datos de gestión debe disponer de un código de usuario en SAP. Este usuario tendrá asignados los roles y perfiles necesarios para poder realizar las tareas que exige su función o puesto de trabajo.
2.. Roles: un rol es el nombre que se le confiere al conjunto de perfiles que le son asignados al usuario para el ejercicio de sus funciones.
Un rol puede ser asignado a varios usuarios.
Los usuarios pueden tener más de un rol, esto es útil para algunas actividades como la impresión que serán permitidas para la mayoría de los usuarios.
La transacción para el mantenimiento de los roles es la PFCG. Esta transacción es utilizada únicamente por los encargados de mantener la seguridad en el sistema SAP, que pueden los administradores del sistema SAP.
Si accedemos a la transacción SU01 y visualizamos los datos de nuestro usuario de SAP vamos a ver los roles asignados en la pestaña roles
En el ambiente de desarrollo existe el rol Z_SAP_ALL_SIN_TRX_BASIS-DU3 el cual es asignado a todos los usuarios del sistema de desarrollo y brinda acceso a todas las funcionalidades del sistema, con excepción de las transacciones propias de la administración del sistema y de la seguridad.
3.- Perfiles: es la descripción detallada de las posibles acciones que puede realizar un usuario en el sistema. Por cada rol puede existir uno o más.
Existen perfiles que vienen en la instalación del sistema SAP que pueden ser asignados a los usuarios finales y que muchas veces contienen autorizaciones sumamente amplias, como es el caso del perfil SAP_ALL que contiene todas las autorizaciones del sistema.
Asignar a un usuario el perfil SAP_ALL constituye un riesgo muy grande en la a la seguridad de sistema SAP.
A través de la transacción estándar RZ10 se realiza el Mantenimiento de los perfiles, por los encargados de seguridad de SAP.
Accediendo a la transacción SU01, visualizamos los datos de nuestro usuario de SAP vamos a ver los perfiles asignados en la pestaña perfiles.
En el ambiente de desarrollo, para el usuario de SAP i0604226, se encuentran asignados entre otros los perfiles T-D3930073, T-D3900731, T-D393007311, los cuales forman parte del rol Z_SAP_ALL_SIN_TRX_BASIS-DU3.
4.- Autorizaciones: una autorización consiste en una asignación de valores a los campos de un objeto de autorización. Cada autorización incorpora permisos para un elemento del sistema.
5.- Objetos de autorización: son objetos que se utilizan para validar la autorización de un usuario del sistema a acceder a una determinada transacción, dato, tarea o funcionalidad.
Existen objetos de autorización estándar del sistema SAP y también se pueden crear objetos de autorización Z a través de la transacción SU21.
Los siguientes son algunos ejemplos de objetos de autorización:
S_TCODE: protege el código de transacción y contiene un sólo campo que es la transacción. Es el más importante de todos los objetos porque todas las operaciones que se hacen en SAP empiezan por el acceso a una transacción.
S_TABU_DIS: protege el contenido de tablas de customizing. Contiene dos campos que son el grupo de autorizaciones de la tabla (DICBERCLS) a la que se quiere acceder y la actividad (ACTVT) que se quiere ejecutar (crear, modificar o borrar).
F_BKPF_BUK: protege la contabilización de documentos por sociedad financiera. Se compone de dos campos; la sociedad (BUKRS) a cuyos documentos contables queremos acceder y la actividad (ACTVT) que se quiere hacer.
Los objetos se autorización son utilizados en los programas ABAP, entre otros objetos, para validar el acceso a las funcionalidades.