
Modelo de Seguridad en SAP
1. Usuarios
- Todo empleado necesita un **usuario SAP** para acceder al sistema.
- Tipos de usuarios:
1. **Diálogo:** acceso normal vía SAP GUI. Verifica login, contraseñas y restricciones.
2. **Sistema:** no interactivo, para procesos por lotes, workflow, ALE. Contraseña solo cambia admin.
3. **Comunicación:** para RFC e interfaces SAP. No permite login de usuario final.
4. **Servicio:** acceso anónimo, contraseñas administradas por admin. Uso limitado y riesgoso.
5. **Referencia:** traspasa autorizaciones a otros usuarios. No permite login.
2. Roles
- Conjunto de **perfiles asignados a usuarios** según funciones.
- Pueden asignarse varios roles a un usuario y un rol a varios usuarios.
- Tipos:
- **Simples:** contiene autorizaciones directas.
- **Compuestos:** reúne varios roles simples (ej: admin nómina = rol simple de personal + rol simple de nómina).
- **Derivados:** heredan autorizaciones de roles “padre” a “hijo”.
- Mantener roles en transacción **PFCG**.
3. Perfiles
- Describen **acciones detalladas** que puede ejecutar un usuario.
- Creación automática por SAP o manual.
- Perfil **SAP-ALL**: acceso total, muy riesgoso si se asigna a un usuario.
- Transacción para mantenimiento: **RZ10**.
4. Autorizaciones
- Asignación de valores a los campos de un **objeto de autorización**.
- Permite ejecutar solo lo autorizado por el objeto.
- Ejemplo: objeto **SE-TCOD** con valor FB01 permite contabilizar documentos.
5. Objetos de Autorización
- Validan el acceso de un usuario a transacciones, datos o funciones.
- Pueden ser estándar o Z (creados con **SU-21**).
- Compuestos por **campos**, que definen las tareas específicas.
- Ejemplos:
- **S-TCOD:** protege código de transacción.
- **S-TABU-DIS:** protege contenido de tablas de Customizing.
- **F-VKPF-VUK:** protege contabilización por sociedad financiera.
6. Seguridad a Nivel Campo
- Se logra con **objetos de autorización**.
- Si se ingresa un valor no permitido, SAP emite **mensaje de error** y bloquea la operación.
7. Ejemplo práctico
- Usuario con perfil **SAP-ALL**: acceso total, puede ejecutar SU-01 y BFSG sin restricciones.
- Usuario de prueba con rol **DEMO**: acceso limitado, recibe mensaje de **falta de autorización** al intentar SU-01 o BFSG.