在 SAP BTP ABAP 环境中管理用户与权限

学习目标

  • 描述 ABAP 环境中的用户和权限

ABAP 环境中的用户和权限

Note

在本课中,我们重点介绍通过 ABAP 环境管理 UI 手动分配权限。预置方法和联合方法不在本学习路径中进一步说明。由于 SAP BTP ABAP 环境的身份访问管理(IAM)与 SAP S/4HANA Cloud Public Edition 中的身份访问管理有很多共同之处,我们在此仅作初步介绍和概览。如果您想更详细地了解身份访问管理,请查看相应的学习路径:

在 SAP S/4HANA Cloud Public Edition 中管理用户身份与访问除此之外,您还可以查阅官方文档:SAP BTP ABAP 环境中的身份与访问管理

SAP BTP ABAP 环境中的身份访问管理对于通过管理谁有权访问什么来保护应用程序和数据至关重要。通过与身份提供者集成、定义角色和权限,组织可以确保强大的安全性和简化的访问管理。持续监控、定期审计以及遵循最佳实践对于维持有效的 IAM 战略至关重要。

通过理解和实施这些 IAM 原则,您可以确保 SAP BTP ABAP 环境保持安全、合规并与组织目标保持一致。作为 ABAP 环境的管理员,您需要使用相应的管理工具。该管理工具的一部分就是身份访问管理,其中包含维护用户和角色所需的所有应用程序,以及通过跟踪获取更多洞察。

ABAP 环境中使用的用户和权限概念与 SAP BTP 账户级别或 Cloud Foundry 中的角色和角色集合概念完全解耦且相互独立。ABAP 环境运行在 Cloud Foundry 环境之上。因此,管理员或开发人员可能还需要在 Cloud Foundry 内拥有正确的权限,以创建 ABAP 环境或其他服务,这些服务会被 ABAP 环境中运行的应用程序所使用。

ABAP 环境中的用户和权限管理基于身份访问管理。它由多个对象组成,例如业务用户、技术用户、业务角色、业务目录等。

ABAP 环境中的用户管理独立于 SAP BTP 固有的平台用户和业务用户概念运行。尽管 ABAP 环境中存在业务用户,但其使用方式有显著差异。在此上下文中,不同类别的用户被指定用于不同的用途,每类用户都具有独特的能力。

技术用户

技术用户与本地或远程流程相关联,对于系统预置和支持等云管理活动至关重要。这些用户可以属于软件或服务提供者,也可以属于客户。

通信用户

通信用户是一种专门的技术用户,分配用于入站通信目的的通信系统。可以为其分配密码或 X.509 证书等凭据。ABAP 环境中的管理员使用 SAP Fiori 快速启动板中的“维护通信用户”应用程序在本地创建这些用户,因为它们不会在系统之间传输。技术用户的凭据可能因系统而异。

支持用户

支持用户代表一类专门用于临时访问的技术用户。这些用户专门供 SAP 员工使用,他们在客户发起支持工单时使用这些用户访问系统。它们也可以由合作伙伴使用,这些合作伙伴是 ABAP 环境中运行的 SaaS 解决方案的供应商。

业务用户

业务用户是指直接与系统交互的个人。创建这些用户是为了授予人员出于运营目的对系统的访问权限。

在 ABAP 环境中,用户主数据存储在本地;与 SAP BTP 中的其他环境类似,ABAP 环境也可以利用身份提供者进行用户管理。

维护用户和用户组也是管理员的任务。IAM 提供了多个应用程序来完成这项工作。要创建或维护业务用户,您可以使用维护业务用户应用程序。要显示技术用户,您可以使用显示技术用户应用程序。此外还提供用于维护业务用户组的应用程序。

业务角色模板

SAP BTP ABAP 环境中的业务角色模板是与常见工作职能或业务需求相匹配的预定义角色集。这些模板为创建可分配给用户的自定义角色提供了基础,从而简化角色管理流程并确保整个组织内访问权限的一致性。业务角色模板本身不能直接分配给用户。每当您创建角色以向用户授予权限时,都值得检查是否已存在合适的业务角色模板。

业务角色

业务角色定义一组应用程序以及执行特定工作职能所需的必要权限,例如仓库管理员、销售经理、开发人员或系统管理员的职能。业务角色涵盖用户作为其工作职责的一部分需要执行的所有任务。

如前所述,在用户级别上,技术员工(如开发人员或管理员)与与软件交互的最终用户之间没有固有的区分。这种区分仅通过分配业务角色来实现,业务角色附带适用于各种特性和功能的相应权限。

在实践中,管理员或开发人员除了技术权限之外,可能还拥有最终用户权限。这种分配通过灵活的业务角色概念得以实现,确保每个用户在 SAP BTP 环境中拥有高效、安全地履行职责所需的准确访问权限。

业务角色分配给业务用户。单个用户可以分配多个业务角色。当然,一个角色也可以分配给不同的用户。

您已经了解了业务角色模板、业务角色和业务用户,现在让我们关注 IAM 这一权限概念中的其余对象。

业务目录

ABAP 环境将业务功能组织为语义上有意义的业务目录,每个目录代表更大业务流程中的特定任务或子流程。这些目录是构建工作和分配权限的最细粒度单元。通过使用业务目录,您可以授予对单个应用程序、一组应用程序或应用程序中特定功能的访问权限。某些业务目录带有限制,允许您微调用户与应用程序的交互方式。例如,您可以指定用户具有只读访问权限还是完全写入权限。业务目录只能由 SAP 以及拥有相应开发工具的您的开发人员进行维护。

限制

在角色级别,为所包含的业务目录建立限制值以实施访问控制。这些限制实现了职责与责任的分离,确保每个业务用户仅访问必要的资源。这是通过向限制字段添加特定权限值来实现的。每个业务目录都描述了可供维护的访问类别,并概述了适用的字段限制。因此,业务角色整合了从所分配目录中派生出的权限。

快速启动板空间

快速启动板空间定义快速启动板界面的组织结构。通过将特定的快速启动板空间分配给不同的业务角色,您可以确保与相应业务角色关联的所有用户都能访问相关的快速启动板空间。借助快速启动板的管理工具,管理员可以根据需要调整或创建快速启动板及其空间。

如果您想详细了解快速启动板空间,请查看这个关于 SAP Fiori 的学习路径:

学习 SAP Fiori 基础知识

应用程序与应用程序数据

应用程序是指用户在组织内访问和交互的各种软件应用程序。在这里,指的是在 ABAP 环境中部署和运行的应用程序。业务目录授予对应用程序及其应用程序数据的访问权限。应用程序数据通常指 IAM 系统中管理的用户相关信息、业务数据或访问策略。

要创建或调整业务角色,请使用维护业务角色应用程序。您可以选择从头开始创建新的业务角色,或基于业务角色模板创建。当您基于业务角色模板创建时,首先需要选择模板,然后调整业务角色 ID、描述,以及是否也要重用预定义的快速启动板空间。选择确定后,您将被转到业务角色维护的详细屏幕。

维护业务角色时,您可以维护:

  • 常规角色详细信息: 常规信息,例如 ID、描述、长文本等。

  • 业务目录: 应属于业务角色的业务目录。您也可以在此处维护限制。

  • 快速启动板空间: 将显示给分配了此业务角色的最终用户的快速启动板空间。

  • 业务用户: 为其分配该业务角色的业务用户。

定义完所有角色详细信息并将用户分配给角色后,选择保存以保存角色。您可以随时通过同一应用程序更改该角色。

Caution

您的系统会定期升级以提供新功能和改进。这些更改可能包括应用程序、业务目录和业务角色模板的变更或弃用。要在升级后调整业务角色,请使用 升级后管理业务角色更改 应用程序。更多信息,请查看文档:升级后管理变更与弃用

SAP BTP ABAP 环境 IAM 框架中的“关键指标”应用程序是一个强大工具,用于监控和管理用户访问与安全指标。通过提供对用户活动、角色分配和合规指标的洞察,该应用程序使管理员能够做出明智的决策、增强安全性并确保合规。定期使用“关键指标”应用程序有助于维护稳健高效的 IAM 系统,在支持组织目标的同时保护关键资产。概览中显示:

  • 用户指标

  • 角色和权限指标

  • 用户活动

  • 以及更多

在 ABAP 环境中管理业务角色

您希望在 SAP BTP ABAP 环境中检查并创建业务角色。

任务 1:检查现有业务角色和业务角色模板

ExerciseStart Exercise(SAP 官方交互式练习)

结果

您已检查了 ABAP 环境中现有的业务角色和业务角色模板。

任务 2:基于业务角色模板创建新的业务角色

ExerciseStart Exercise(SAP 官方交互式练习)

结果

您已基于业务角色模板创建了一个新的业务角色。在实际场景中,您可以更改该角色,并添加或移除其他元素,例如业务目录、快速启动板空间或对业务用户的分配。

本课其余配图

IAM_Overview

ABAP_Levels

ABAP_Users

IAM_Users

IAM_BusinessRoles

IAM_Objects

IAM_BusinessRoles_Create

IAM_BusinessRoles_Create2

IAM_Insights