SAP Berechtigungen Berechtigungskonzept

Direkt zum Seiteninhalt
Berechtigungskonzept
Berechtigungen in SAP-Systemen: worauf Admins achten sollten
Betrifft die Änderung durch den Sicherheitshinweis den normalen Programmablauf, sollten Sie Anwendungstests einplanen. Werden nur Ausnahmebehandlungen angepasst, können Sie den Test weglassen oder stark einschränken.

Ob ein Benutzer berechtigt ist, wird aus Performancegründen vom SAP-Kernel im Berechtigungspuffer geprüft. Es werden jedoch nur Profile und keine Rollen in den Berechtigungspuffer geladen. Durch den Aufruf der Transaktion SU56 gelangen Sie zur Analyse des Berechtigungspuffers, wobei Ihnen zunächst der Berechtigungspuffer Ihres eigenen Benutzers angezeigt wird. Über den Menüpfad Berechtigungswerte "Anderer Benutzer/Berechtigungsobjekt" (Taste (F5)) erscheint ein Pop-up-Fenster zum Wechseln des Benutzers oder des Berechtigungsobjekts. Hier können Sie im entsprechenden Feld den Benutzer auswählen, den Sie analysieren möchten. Über den Menüpfad Berechtigungswerte > Benutzerpuffer zurücksetzen können Sie den Berechtigungspuffer des angezeigten Benutzers neu laden.
Anmeldesperren sicher einrichten
Wenn Sie Ihre SAP-Systemlandschaft über die Zentrale Benutzerverwaltung (ZBV) verwalten, müssen Sie den SAP-Hinweis 1663177 sowohl in das ZBV-System als in alle angeschlossenen Tochtersysteme einspielen. Beachten Sie in diesem Fall auch, dass die Standardbenutzergruppe in den Tochtersystemen zugeordnet wird, wenn bei der Anlage des Benutzers aus der ZBV keine Benutzergruppe verteilt wurde. Zusätzlich erhalten Sie in der Transaktion SCUL eine Fehlermeldung, die besagt, dass dem Benutzer (über die ZBV-Zentrale) eine Benutzergruppe zugeordnet werden muss. Dieses Verhalten ist unabhängig von den Einstellungen der Verteilungsparameter für die Benutzergruppe in der Transaktion SCUM. Sollten Sie die Verteilungsparameter für die Benutzergruppe auf Global oder Rückverteilung eingestellt haben, weist das entsprechende Tochtersystem die Änderungen an Benutzern, die im Zentralsystem über keine Benutzergruppe verfügen, ab, und Sie erhalten eine Fehlermeldung in der Transaktion SCUL.

Nun muss die Struktur »mit Leben« gefüllt werden. Dazu müssen Sie als Erstes sinnvolle Unterordner in der kundeneigenen Struktur anlegen. Wie schon erwähnt, sind diese meist an die SAP-Module angelehnt. Achten Sie darauf, dass Sie Ihr Customizing für zusätzlich eingespielte Add-ons ebenfalls entsprechend ablegen, damit später die Arbeit von Supportorganisationen erleichtert wird. Rufen Sie die Transaktion SOBJ auf. Dort legen Sie Customizing-Objekte an, die später in Ihrer IMG-Struktur wiederverwendet werden. Es bietet sich an, das Objekt genau wie die dazugehörige Tabelle zu benennen. Dies vereinfacht die spätere Pflege in der IMG-Struktur. Hier entscheiden Sie auch, ob und wie die Tabellen möglicherweise im produktiven System gepflegt werden können. Dazu wählen Sie die entsprechenden Einträge in den Feldern Kategorie und Transport und markieren die Option Laufende Einstellung. Dies wiederholen Sie für alle kundeneigenen Customizing-Tabellen, die noch benötigt werden.

Im Go-Live ist die Zuweisung notwendiger Berechtigungen besonders zeitkritisch. Die Anwendung "Shortcut for SAP systems" hält dafür Funktionen bereit, so dass der Go-Live nicht wegen fehlender Berechtigungen ins Stocken gerät.

Um diese Anforderung umzusetzen, können Sie das BAdI BADI_IDENTITY_UPDATE nutzen.

Mit Hilfe des Tools wissen die Anwender immer, zu welchem Zweck ein bestimmter Benutzer eine bestimmte Berechtigung bekommen hat.
SAP Corner
Zurück zum Seiteninhalt