
- EL MODELO DE SEGURIDAD EN SAP
El modelo de seguridad en SAP está basado en un esquema de control de acceso que garantiza que los usuarios puedan ejecutar solo aquellas acciones para las que estén autorizados. Los principales componentes del modelo son:
1. USUARIOS
- Para que una persona acceda al sistema SAP y a sus datos de gestión, debe contar con un usuario (código de acceso individual).
a. Cada usuario tiene asignados uno o más roles que definen sus permisos y límites dentro del sistema.
b. El acceso a funcionalidades específicas se otorga mediante la asignación de roles y perfiles adecuados, de acuerdo con el puesto o función que cumple el usuario en la organización.
2. ROLES
- Un rol es un conjunto de autorizaciones agrupadas que permiten a un usuario ejecutar tareas relacionadas con su trabajo.
a. Un rol puede ser asignado a varios usuarios.
b. Un usuario puede tener más de un rol (por ejemplo, un rol adicional para impresión).
c. La transacción estándar para el mantenimiento y creación de roles es PFCG, utilizada exclusivamente por administradores o responsables de seguridad SAP.
En la transacción SU01, es posible visualizar los roles asignados a un usuario en la pestaña "Roles".
3. PERFILES
- Un perfil contiene las autorizaciones técnicas específicas (a nivel de objetos de autorización) que se agrupan dentro de un rol.
a. Un rol puede tener uno o más perfiles.
b. Existen perfiles estándar que se incluyen en la instalación de SAP. Algunos, como SAP_ALL, contienen todas las autorizaciones del sistema, y su uso representa un riesgo alto para la seguridad.
c. El mantenimiento de perfiles se realiza mediante la transacción RZ10.
d. En SU01, la pestaña "Perfiles" muestra los perfiles asignados a un usuario.
# Ejemplo práctico:
- El usuario i0604226 tiene asignados, entre otros, los perfiles T-D3930073, T-D3900731 y T-D393007311, que forman parte del rol Z_SAP_ALL_SIN_TRX_BASIS-DU3.
4. AUTORIZACIONES
Una autorización representa la asignación de valores a los campos de un objeto de autorización, permitiendo realizar determinadas actividades sobre un recurso (por ejemplo: visualizar, modificar, crear o eliminar datos).
5. OBJETOS DE AUTORIZACIÓN
Los objetos de autorización son elementos que agrupan varios campos de control (como sociedad, actividad, grupo de tablas, etc.), y se utilizan para validar si un usuario está habilitado a realizar una determinada acción.
a. Existen objetos estándar provistos por SAP.
b. También pueden crearse objetos personalizados (Z) mediante la transacción SU21.
c. Los objetos se utilizan dentro de los programas ABAP, rutinas de validación y en múltiples niveles del sistema.
# Ejemplos comunes:
- S_TCODE
a. Controla el acceso a transacciones. Solo tiene un campo: el código de transacción.
b. Es uno de los objetos más importantes, ya que casi toda operación en SAP inicia con una transacción.
- S_TABU_DIS
a.Protege el acceso a contenido de tablas de Customizing.
b. Campos:
* DICBERCLS: grupo de autorización de tablas.
* ACTVT: actividad (leer, modificar, borrar).
- F_BKPF_BUK
a. Controla el acceso a documentos contables por sociedad financiera.
b. Campos:
* BUKRS: sociedad.
* ACTVT: actividad a realizar (por ejemplo, contabilizar).