
Los roles y perfiles
1 | Los Roles y Perfiles
¿Por qué y para qué requerimos autorizaciones?:
Requerimos las autorizaciones para poder cumplir con las expectativas de la seguridad, éstas nos permiten:
Legislación del país, puede incluir la protección para a ley de datos personales, datos sobre acuerdos de proveedores y clientes, puede ser externa o interna a la organización.
Permite ver la Relación Costo beneficio: hay una gran cantidad de amenazas, de la cual una organización debe protegerse. Una perfecta seguridad es conseguida con una relación de asignación interdimensional de autorizaciones. Sin embargo, los beneficios de conseguirlo se encuentran en relación con los costos incurridos. En algunas ocasiones es más barato reemplazar una perdida que proteger una información a alto costo. Por eso una compañía debe darse cuenta lo que realmente es un aporte de beneficio en materia de seguridad de la información.
No obstrucción del proceso de negocio: Es desventajoso si todo el proceso de negocio está controlado con autorizaciones de tal manera que todas conducen a continuos mensajes de error. Una situación en este sentido no permite un favorable funcionamiento o proceso de la compañía. La asignación de autorizaciones debería ser confeccionada en forma estructurada de forma que tal el administrador pueda usar un núm. pequeños de roles.
2 | SAP posee dos controles principales:
Control de acceso al sistema: Para que SAP funcione, requiere que: el usuario tenga un único ID de usuario con el que él mismo pueda identificarse dentro del sistema. Los usuarios deben identificarse a sí mismos en el sistema, mediante configuración de control de acceso al sistema (tales como reglas para contraseñas). Este mismo usuario debe constar con una contraseña que puede tener diversas características determinadas por la configuración del control de acceso al sistema (reglas para contraseñas).
Control de Acceso: Permiten proteger la información del negocio y funciones ante accesos no autorizados, para esto utiliza: Permisos de accesos para funciones e información debe ser permitida explícitamente usando autorizaciones. Mediante chequeos de autorización para: transacciones/ reportes, ejecución de programas. Para esto, el sistema SAP utiliza chequeos de autorización para transacciones y reportes, por lo tanto, cada ejecución de un programa realiza la comprobación sobre los efectos y transacciones, para los cuales el usuario ha sido autorizado. (La autorización se asigna utilizando perfiles en forma de roles, los cuales son ingresados en el dato maestro del usuario).
Tanto los roles y perfiles son aspectos significativos en un proyecto de implementación y mantenimiento de como consultor es fundamental reconocer los aspectos característicos sobre los objetos de autorización, la funcionalidad de los roles, la configuración de perfiles y la asignación de los elementos.
3 | Usuarios, Perfiles, Roles y Transacciones:
Transacciones: las transacciones son asignadas a roles.
Roles: son asignados a perfiles.
Perfiles: los perfiles son asignados a usuarios.
Los usuarios o empleados ejecutan las transacciones que pertenecen a escenarios de negocio determinados, para esto se asignan las funciones de roles.
Un rol es un grupo de actividades o transacciones ejecutadas dentro de los escenarios de negocio.
El rol, además de poseer las transacciones, posee los objetos de autorización o información de negocio a la que puede acceder al usuario.
Un escenario de negocio puede necesitar una gran amplia necesidad de roles por ese motivo son asignados los roles a diferentes perfiles.
Ejemplo:
1- Modificación a cargo del grupo Basis: Control de modificación de contraseña (blanqueo de clave de acceso), se utiliza cuando el usuario se ha olvidado de la misma.
Transacción SU01 > ID de usuario > Modificar >Solapa Datos Logon > Clave inicial - confirmar clave de accesos / Grabar
Una vez que se ingresa Ingresamos al Logon de SAP con usuario al sistema con la nueva contraseña queda asociada al maestro de usuario.
2- Bloqueo o desbloqueo del maestro del usuario
Transacción SU01 > (icono de candado)
El estatus actual del maestro de usuario puede variar dependiendo de algún evento.
· Bloqueo por reiterados intentos fallidos del usuario y/o contraseña
· Bloqueado por responsable de sistema
· Se puede bloquear y desbloquear procediendo de la misma manera
3- Control de accesos: Autorización para transacciones y objetos
Ej. (Acceso a VA01 no permitido)
Para la autorización ingresamos: Transacción SU01 > ID de usuario > Modificar >Solapa Roles
Se ingresa en el campo Rol: [ zservicioalcliente ] - que posee las transacciones y objetos deseados, (el administrador del grupo de basic tiene conocimiento sobre los elementos que posee dicho rol).
Una vez asignado el Rol podemos ver en la Solapa Perfiles que un Perfil [T-S=820009] se ha asignado automáticamente ya que el mismo se encuentra vinculado al Rol.
Para analizar las características del Rol volveremos a la solapa de roles, seleccionamos el Rol correspondiente y luego haremos click en <visualizar roles>, nos posicionamos en la <Solapa Autorizaciones>, en esta solapa podemos identificar en el apartado Información sobre perfil de autorizaciones, el Perfil que se asignara automáticamente este Rol, el Texto del perfil y el Status del mismo.
Para analizar los objetos que comprenden este perfil podemos hacer click en la opción <visualizar> Datos de autorización, podemos ver las autorizaciones que posee por ejemplo a organización de ventas está asociado.
Luego de haber analizado las autorizaciones del perfil grabamos para que las modificaciones surjan efecto.
Transacción SUIM: nos permite corroborar los roles, perfiles y transacciones que tiene usuarios específicos.
ROLES Y PERFILES
4 | Control de accesos
Realizaremos la comprobación del segundo control que posee SAP y que mencionamos al inicio de esta lección.
Control de accesos el mismo comprende la autorización para transacciones y objetos.
Ingresamos con una ID de usuario, limpiamos la transacción VA01 y notamos que nuestra ID usuario no se encuentra autorizado para esta transacción que refiere a la creación de pedidos.
El administrador del sistema ingresa al maestro del usuario y lo modifica. Selecciona la solapa de roles. Luego ingresa el rol que posee las transacciones y objetos de autorización deseados. El administrador del grupo de bases tiene el conocimiento sobre los elementos que posee dicho rol. Una vez asignado el rol, podemos ver en la solapa de perfiles que un perfil se ha asignado automáticamente, puesto que el mismo se encuentra vinculado al rol. Las características del rol volveremos a la sobrelapa de roles. Seleccionaremos correspondiente y luego haremos clic en visualizar rol. Nos posicionamos en la solapa de autorizaciones. En esta solapa podemos identificar en el apartado información sobre perfil de autorización, el perfil que se asignará automáticamente para este rol, el texto del perfil y el estatus de este.
Para analizar los objetos que comprenden este perfil, podemos cliquear en la opción. Visualizar datos de autorización. Por ejemplo, que las autorizaciones que comprenden este perfil en lo que respecta. A modificaciones de documentos de venta. El mismo está permitido solamente para la organización de ventas 7500. Luego de haber analizado los datos del rol y perfil asignado al maestro de usuario, podemos grabar para que las asignaciones de autorización que hemos realizado tomen efecto. Ingresamos con nuestro usuario y al tipear la transacción VA01. Podemos corroborar que se nos ha sido otorgado el acceso correspondiente. Hemos verificado de la autorización para las transacciones. La correcta asignación de los objetos, ingresaremos a la transacción. VA02. Perteneciente a la organización de ventas, 2300. Se puede corroborar de esta manera el perfecto funcionamiento del perfil y error que sólo permiten a este usuario el objeto de autorización de la organización de ventas 7500, como se mostró anteriormente en el rol. Para verificar las asignaciones de los roles y perfiles de transacciones y objetos. El administrador puede utilizar la transacción SUIM. Haremos una corroboración del rol que agregamos recientemente a nuestro maestro de usuario. Y se tiene autorización para la transacción VA01. Cliqueamos en roles por asignación de transacción. Ingresaremos. La transacción está asignada al rol, por ejemplo, véase 1. El rol de nuestro. Cliqueamos en asignaciones de transacciones donde corroboramos que se encuentran. Todas las transacciones que tiene asignado este rol. Y del mismo rol podemos ver qué perfiles tiene asignados presionando la opción de asignación de perfiles. También al regresar y seleccionar asignación de usuarios, podemos ver los maestros de usuarios que en su rol tienen asignado al dicho rol.
Los roles y perfil. Son especialmente configurados por consultores que se especializan en seguridad. Pero debemos ayudarlos como consultores funcionales para definir las transacciones y objetos correspondientes. SAP provee de roles y perfiles para la mayoría de las actividades que deben realizarse en los procesos de negocios y puestos de trabajos, es recomendable analizar la copia de estos roles y perfiles y generar las adaptaciones correspondientes a las unidades organizativas y objetos