
Los roles y perfiles juegan un papel muy importante en un proyecto de implementación y mantenimiento de SAP, por lo que un consultor debe reconocer los aspectos característicos sobre los objetos de autorización, la funcionalidad de los roles, la configuración de perfiles y la asignación de elementos.
CONTROL DE ACCESO
SAP tiene dos controles principales:
1. Control de acceso al sistema: Supone un ID de usuario para acceder dentro del sistema (debe identificarse él mismo) + configuración de control de acceso al sistema (debe constar usuario y contraseña).
La transacción SU01 permite:
- ver los datos del usuario
- resetear la contraseña del mismo: una vez el usuario entre al sistema con la nueva contraseña que le hemos proporcionado, SAP pedirá al usuario que introduzca una nueva que quedará vinculada a la master data del mismo
- bloquear / desbloquear un usuario: SAP muestra el estatus actual antes de modificarlo. Un usuario puede estar bloqueado por el responsable del sistema o por diversos intentos fallidos de inicio de sesión.
- dar fecha de inicio y fin de validez del usuario
- roles y autorizaciones del usuario
SU01
2. Control de acceso basado en roles: el usuario debe tener un permiso explícito para acceder a ciertas funciones e información, así se evita accesos no autorizados y proteger el negocio. SAP usa chequeos de autorización para ello en transacciones y reportes, de manera que, al ejecutar un programa, SAP revisa si el usuario tiene las autorizaciones para ello.
AUTORIZACIONES
Son necesarias para cumplir con las expectativas de la seguridad, es decir,
- proteger la información (externa e interna) sensible del negocio como leyes, acuerdos, regulaciones, ley de datos personales, …
- ver la relación costo-beneficio al invertir en seguridad contra las amenazas (una perfecta seguridad es conseguida con una relación de asignación interdimensional de autorizaciones) y saber el impacto o valor de la información que se puede perder.
- no obstrucción del proceso de negocio mediante la asignación de autorizaciones estructurada (no todo debe ir con autorizaciones) por parte del administrado y tener un número pequeño de roles
Las autorizaciones se asignan en perfiles en forma de roles, que se encuentran en la master data del usuario.
ROLES
Rol: grupo de actividades o transacciones ejecutados dentro del escenario de negocio. Un rol posee las transacciones y los objetos de autorización e información de negocio a la que puede acceder el usuario. Sólo los administradores de sistema (normalmente son los consultores Basis) pueden modificar los roles.
Las transacciones se asignan a un rol de un área determinada, que a su vez forman parte de un perfil, que se asigna a un usuario. De hecho, al asignar un rol, se crea automáticamente el perfil asociado en el usuario. Los roles se pueden visualizar desde la transacción SU01 y en la pestaña de Autorizaciones podemos ver el perfil que se asignará automáticamente, su texto y su estatus. En la opción Visualizar datos de autorización podemos ver los objetos de autorización del rol.
SUIM: verificar las asignaciones de roles y perfiles a transacciones y objetos así como visualizar otras transacciones asignadas a un rol o perfil o usuario en concreto