Chat now with support
Chat mit Support

Identity Manager 9.1 - Administrationshandbuch für die Anbindung einer SAP R/3-Umgebung

Verwalten einer SAP R/3-Umgebung Einrichten der Synchronisation mit einer SAP R/3-Umgebung
Benutzer und Berechtigungen für die Synchronisation mit einer SAP R/3-Umgebung Einspielen des One Identity Manager Business Application Programing Interface Einrichten des Synchronisationsservers Erstellen eines Synchronisationsprojektes für die initiale Synchronisation eines SAP Mandanten Besonderheiten bei der Synchronisation mit dem Zentralsystem einer ZBV Synchronisationsergebnisse anzeigen Anpassen einer Synchronisationskonfiguration Beschleunigung der Synchronisation durch Revisionsfilterung Einschränken der Synchronisationsobjekte über Benutzerrechte Nachbehandlung ausstehender Objekte Provisionierung von Mitgliedschaften konfigurieren Einzelobjektsynchronisation konfigurieren Beschleunigung der Provisionierung und Einzelobjektsynchronisation Unterstützung bei der Analyse von Synchronisationsproblemen Deaktivieren der Synchronisation Einzelobjekte synchronisieren Datenfehler bei der Synchronisation ignorieren Verarbeitung zielsystemspezifischer Prozesse pausieren (Offline-Modus)
Basisdaten für die Verwaltung einer SAP R/3-Umgebung Basisdaten zur Benutzerverwaltung SAP Systeme SAP Mandanten SAP Benutzerkonten SAP Gruppen, SAP Rollen und SAP Profile SAP Produkte Bereitstellen der Daten für die Systemvermessung Berichte über SAP Objekte Auflösen einer Zentralen Benutzerverwaltung Beheben von Fehlern beim Anbinden einer SAP R/3-Umgebung Konfigurationsparameter für die Verwaltung einer SAP R/3-Umgebung Standardprojektvorlagen für die Synchronisation einer SAP R/3-Umgebung Referenzierte SAP R/3-Tabellen und BAPI-Aufrufe Beispiel für eine Schemaerweiterungsdatei

Zentrale Benutzerverwaltung im One Identity Manager

Werden Benutzerkonten in der SAP R/3-Umgebung über die Zentrale Benutzerverwaltung (ZBVGeschlossen) administriert, kann den Benutzerkonten im One Identity Manager der Zugriff auf die Tochtersysteme gewährt und entzogen werden. Dafür werden die Mandanten im One Identity Manager als Zentralsystem oder Tochtersystem gekennzeichnet. Die Benutzerkonten werden im Zentralsystem verwaltet. Für jedes Benutzerkonto legen Sie fest, in welchen Mandanten es Zugriffsberechtigungen erhalten darf (Tabelle SAPUserMandant). Einem Benutzerkonto können nur SAP Rollen oder Profile aus diesen Mandanten zugewiesen werden. Über Zugriffsberechtigungen im Zentralsystem verfügt ein Benutzerkonto nur, wenn auch das Zentralsystem in der Tabelle SAPUserMandant explizit zugewiesen ist.

HINWEIS: Im One Identity Manager werden nur die SAP Gruppen aus dem Zentralsystem abgebildet. SAP Gruppen werden nicht über die Zentrale Benutzerverwaltung administriert.

Um die automatische Personenzuordnung für die Benutzerkonten einer Zentralen Benutzerverwaltung (ZBV) zu nutzen, weisen Sie dem Zentralsystem der ZBV eine Kontendefinition mit der Benutzerkontentabelle SAPUser zu.

Die Zugriffsberechtigungen für Zentral- und Tochtersysteme werden durch die Synchronisation in die One Identity Manager-Datenbank eingelesen. Im One Identity Manager kann die Zugriffsberechtigung sowohl über IT Shop-Bestellungen und indirekte Zuweisung als auch über Direktzuweisung gewährt werden.

Um einer Person den Zugriff auf einen Mandanten durch indirekte Zuweisung oder Bestellung zu gewähren

  1. Erstellen Sie eine Kontendefinition zum Erzeugen von Benutzerkonten im Zentralsystem.

    Wählen Sie im Eingabefeld Benutzerkontentabelle die Tabelle SAPUser. Weitere Informationen finden Sie unter Stammdaten einer Kontendefinition.

    Diese Kontendefinition wird benötigt, um ein Benutzerkonto im Zentralsystem zu erzeugen, falls die Person noch kein Benutzerkonto besitzt.

  2. Erstellen Sie eine Kontendefinition für den Mandanten, für den der Zugriff gewährt werden soll. Es gelten folgende Besonderheiten:

    Tabelle 40: Stammdaten einer Kontendefinition für den Zugriff auf Mandanten
    Eigenschaft Beschreibung
    Benutzerkontentabelle Wählen Sie aus der Auswahlliste SAPUserMandant.

    Zielsystem

    Mandant, für den der Zugriff gewährt werden soll.

    Vorausgesetzte Kontendefinition

    Wählen Sie aus der Auswahlliste die Kontendefinition zum Erzeugen von Benutzerkonten im Zentralsystem. Damit wird ein Benutzerkonto im Zentralsystem erzeugt, falls die Person noch kein Benutzerkonto hat.

    Automatisierungsgrad (initial)

    Wählen Sie aus der Auswahlliste Unmanaged.

    Leistungsposition

    Leistungsposition, über welche die Kontendefinition im IT Shop bestellt wird. Weisen Sie eine vorhandene Leistungsposition zu oder legen Sie eine neue Leistungsposition an.

    IT Shop

    Aktivieren Sie die Option, wenn der Zugriff auf das Tochtersystem im Web Portal bestellt werden darf.

    Verwendung nur im IT Shop

    Aktivieren Sie die Option, wenn der Zugriff auf das Tochtersystem ausschließlich im Web Portal bestellt werden soll. Eine indirekte Zuweisung über Geschäftsrollen oder Organisationen ist nicht möglich. Der Zugriff eines Benutzerkontos auf das Tochtersystem kann aber noch direkt gewährt werden.

    Es wird je eine Kontendefinition für jedes Tochtersystem und für das Zentralsystem benötigt, in denen der Zugriff gewährt werden soll.

  3. Weisen Sie die Kontendefinition für den Mandanten an eine hierarchische Rolle oder ein IT Shop Regal zu.

  4. Nehmen Sie die Person als Mitglied in die hierarchische Rolle oder als Kunde in den IT Shop auf.

Um einem Benutzerkonto den Zugriff auf einen Mandanten direkt zu gewähren

Dem Benutzerkonto können nun die SAP Rollen und Profile aus diesen Mandanten zugewiesen werden.

Detaillierte Informationen zum Thema
Verwandte Themen

Erfassen der Stammdaten für SAP Benutzerkonten

Ein Benutzerkonto kann im One Identity Manager mit einer Person verbunden sein. Ebenso können Sie die Benutzerkonten getrennt von Personen verwalten.

HINWEIS: Um Benutzerkonten für die Personen eines Unternehmens einzurichten, wird der Einsatz von Kontendefinitionen empfohlen. Einige der nachfolgend beschriebenen Stammdaten werden dabei über Bildungsregeln aus den Personenstammdaten gebildet.

HINWEIS: Sollen Personen ihre Benutzerkonten über Kontendefinitionen erhalten, müssen die Personen ein zentrales Benutzerkonto besitzen und über die Zuordnung zu einer primären Abteilung, einem primären Standort oder einer primären Kostenstelle ihre IT Betriebsdaten erhalten.Sollen Personen ihre Benutzerkonten über Kontendefinitionen erhalten, müssen die Personen ein zentrales SAP Benutzerkonto besitzen und über die Zuordnung zu einer primären Abteilung, einem primären Standort oder einer primären Kostenstelle ihre IT Betriebsdaten erhalten.

Um ein Benutzerkonto zu erstellen

  1. Wählen Sie im Manager die Kategorie SAP R/3 > Benutzerkonten.

  2. Klicken Sie in der Ergebnisliste .

  3. Auf dem Stammdatenformular bearbeiten Sie die Stammdaten des Benutzerkontos.

  4. Speichern Sie die Änderungen.

Um die Stammdaten eines Benutzerkontos zu bearbeiten

  1. Wählen Sie im Manager die Kategorie SAP R/3 > Benutzerkonten.

  2. Wählen Sie in der Ergebnisliste das Benutzerkonto.

  3. Wählen Sie die Aufgabe Stammdaten bearbeiten.

  4. Bearbeiten Sie die Stammdaten des Benutzerkontos.

  5. Speichern Sie die Änderungen.

Um ein Benutzerkonto für eine Person manuell zuzuweisen

  1. Wählen Sie im Manager die Kategorie Personen > Personen.

  2. Wählen Sie in der Ergebnisliste die Person.

  3. Wählen Sie die Aufgabe SAP Benutzerkonten zuweisen.

  4. Weisen Sie ein Benutzerkonto zu.

  5. Speichern Sie die Änderungen.
Detaillierte Informationen zum Thema

Allgemeine Stammdaten eines SAP Benutzerkontos

Hinweis: Werden Benutzerkonten im SAP System über eine Zentrale Benutzerverwaltung administriert, können Sie Benutzerkonten nur in Mandanten, die als Zentralsystem gekennzeichnet sind, anlegen.

Die allgemeinen Stammdaten eines Benutzerkontos erfassen Sie auf dem Tabreiter Adresse.

Tabelle 41: Adressdaten eines SAP Benutzerkontos
Eigenschaft Beschreibung
Person Person, die das Benutzerkonto verwendet. Wurde das Benutzerkonto über eine Kontendefinition erzeugt, ist die Person bereits eingetragen. Wenn Sie das Benutzerkonto manuell erstellen, können Sie die Person aus der Auswahlliste wählen.Wenn Sie die automatische Personenzuordnung nutzen, wird beim Speichern des Benutzerkontos eine zugehörige Person gesucht und in das Benutzerkonto übernommen.

Für ein Benutzerkonto mit einer Identität vom Typ Organisatorische Identität, Persönliche Administratoridentität, Zusatzidentität, Gruppenidentität oder Dienstidentität können Sie eine neue Person erstellen. Klicken Sie dafür neben dem Eingabefeld und erfassen Sie die erforderlichen Personenstammdaten. Die Pflichteingaben sind abhängig vom gewählten Identitätstyp.

Keine Verbindung mit einer Person erforderlich

Gibt an, ob dem Benutzerkonto absichtlich keine Person zugeordnet ist. Die Option wird automatisch aktiviert, wenn ein Benutzerkonto in der Ausschlussliste für die automatische Personenzuordnung enthalten ist oder eine entsprechende Attestierung erfolgt ist. Sie können die Option manuell setzen. Aktivieren Sie die Option, falls das Benutzerkonto mit keiner Person verbunden werden muss (beispielsweise, wenn mehrere Personen das Benutzerkonto verwenden).

Wenn durch die Attestierung diese Benutzerkonten genehmigt werden, werden diese Benutzerkonten künftig nicht mehr zur Attestierung vorgelegt. Im Web Portal können Benutzerkonten, die nicht mit einer Person verbunden sind, nach verschiedenen Kriterien gefiltert werden.

Nicht mit einer Person verbunden

Zeigt an, warum für das Benutzerkonto die Option Keine Verbindung mit einer Person erforderlich aktiviert ist. Mögliche Werte sind:

  • durch Administrator: Die Option wurde manuell durch den Administrator aktiviert.

  • durch Attestierung: Das Benutzerkonto wurde attestiert.

  • durch Ausschlusskriterium: Das Benutzerkonto wird aufgrund eines Ausschlusskriteriums nicht mit einer Person verbunden. Das Benutzerkonto ist beispielsweise in der Ausschlussliste für die automatische Personenzuordnung enthalten (Konfigurationsparameter PersonExcludeList).

Kontendefinition

Kontendefinition, über die das Benutzerkonto erstellt wurde.

Die Kontendefinition wird benutzt, um die Stammdaten des Benutzerkontos automatisch zu befüllen und um einen Automatisierungsgrad für das Benutzerkonto festzulegen. Der One Identity Manager ermittelt die IT Betriebsdaten der zugeordneten Person und trägt sie in die entsprechenden Eingabefelder des Benutzerkontos ein.

HINWEIS: Die Kontendefinition darf nach dem Speichern des Benutzerkontos nicht geändert werden.

HINWEIS: Über die Aufgabe Entferne Kontendefinition am Benutzerkonto können Sie das Benutzerkonto wieder in den Zustand Linked zurücksetzen. Dabei wird die Kontendefinition vom Benutzerkonto und von der Person entfernt. Das Benutzerkonto bleibt über diese Aufgabe erhalten, wird aber nicht mehr über die Kontendefinition verwaltet. Die Aufgabe entfernt nur Kontendefinitionen, die direkt zugewiesen sind (XOrigin=1).

Automatisierungsgrad Automatisierungsgrad des Benutzerkontos. Wählen Sie einen Automatisierungsgrad aus der Auswahlliste. Den Automatisierungsgrad können Sie nur festlegen, wenn Sie auch eine Kontendefinition eingetragen haben. In der Auswahlliste werden alle Automatisierungsgrade der gewählten Kontendefinition angeboten.
Mandant

Mandant, in dem das Benutzerkonto angelegt werden soll. Zentralsystem, wenn die Benutzerkonten über eine ZBVGeschlossen administriert werden. Den Mandanten können Sie nur bearbeiten, wenn Sie ein neues Benutzerkonto anlegen.

Benutzerkonto Bezeichnung des Benutzerkontos. Haben Sie eine Kontendefinition zugeordnet, wird dieses Eingabefeld abhängig vom Automatisierungsgrad automatisch ausgefüllt.
Hinweis:Bestehende Benutzerkonten können nicht umbenannt werden.

Benutzertyp

Typ des Benutzers. Zulässige Werte sind:

  • Benutzer mit klassischer Adresse

  • Technischer Benutzer

  • Benutzer mit BP-Person

  • Benutzer mit BP-Org und klassischer Adresse

  • Benutzer mit Arbeitsplatzadresse

Vorname Vorname des Benutzers. Haben Sie eine Kontendefinition zugeordnet, wird dieses Eingabefeld abhängig vom Automatisierungsgrad automatisch ausgefüllt.

Zweiter Vorname

Zweiter Vorname des Benutzers. Haben Sie eine Kontendefinition zugeordnet, wird dieses Eingabefeld abhängig vom Automatisierungsgrad automatisch ausgefüllt.

Nachname Nachname des Benutzers. Haben Sie eine Kontendefinition zugeordnet, wird dieses Eingabefeld abhängig vom Automatisierungsgrad automatisch ausgefüllt.

Zweiter Nachname

Zweiter Nachname des Benutzers.

Geburtsname

Geburtsname des Benutzers.

Namenszusatz

Namenszusatz des Benutzers.

Zweiter Namenszusatz

Zweiter Namenszusatz des Benutzers.

Anrede Anrede in der Anmeldesprache des zugehörigen Mandanten. Wenn Sie eine Kontendefinition zugeordnet haben, wird die Anrede abhängig vom Automatisierungsgrad über eine Bildungsregel ermittelt. Die Anrede ist abhängig vom Geschlecht der zugeordneten Person.
Akademischer Titel Zusätzliche Information zum Benutzerkonto.
Alias Alternative Kennung des Benutzerkontos, der zur Anmeldung bei bestimmten Internettransaktionen verwendet wird.
Nickname Zusätzliche Information zum Benutzerkonto.
Format für Namensaufbereitung Format und Land für die Namensaufbereitung. Das Format für die Namensaufbereitung und das Land für die Namensaufbereitung bestimmen die Aufbereitungsregeln für die Zusammensetzung eines vollständigen Personennamens in der SAP R/3-Umgebung. Das Namensaufbereitungsformat legt fest, in welcher Reihenfolge welche Namensteile gesammelt werden sollen, um den Namen einer Person in einer ausführlichen Langform darzustellen. Das Land dient zur eindeutigen Identifizierung einer Aufbereitungsregel.
Land für Namensaufbereitung
ISO 639 - Sprache Standardsprache des Benutzerkontos nach ISO 639.

Suchbegriff 1

Suchbegriff.

Suchbegriff 2

Weiterer Suchbegriff.

Personennummer SAP-interner Schlüssel zur Identifikation einer Person.
Kommunikationsart Eindeutige Kennung der Kommunikationsart.
Firma Firma, der das Benutzerkonto zugeordnet ist.

Bei Neuanlage eines Benutzerkontos wird die Firma des zugeordneten Mandanten zugeordnet. Ist dem Mandanten keine Firma zugeordnet, so wird innerhalb dieses Mandanten die Firma mit der kleinsten Adressnummer ermittelt und dem Benutzerkonto zugeordnet.

Hinweis:Firma ist ein Pflichtfeld! Änderungen an Benutzerkonten, denen im SAP R/3-System keine Firma zugeordnet ist, können bei der Synchronisation im One Identity Manager nicht gespeichert werden.

Ordnen Sie diesen Benutzerkonten im SAP R/3-System nach Möglichkeit eine Standardfirma zu.

Risikoindex (berechnet)

Maximalwert der Risikoindexwerte aller zugeordneten Gruppen, Rollen und Profile. Die Eigenschaft ist nur sichtbar, wenn der Konfigurationsparameter QER | CalculateRiskIndex aktiviert ist. Ausführliche Informationen finden Sie im One Identity Manager Administrationshandbuch für Risikobewertungen.

Kategorie Kategorien für die Vererbung von Gruppen, Rollen und Profilen an das Benutzerkonto. Gruppen, Rollen und Profilen können selektiv an die Benutzerkonten vererbt werden. Dazu werden die Gruppen, Rollen und Profilen und die Benutzerkonten in Kategorien eingeteilt. Wählen Sie aus der Auswahlliste eine oder mehrere Kategorien.

Identität

Typ der Identität des Benutzerkontos. Zulässige Werte sind:

  • Primäre Identität: Standardbenutzerkonto einer Person.

  • Organisatorische Identität: Sekundäres Benutzerkonto, welches für unterschiedliche Rollen in der Organisation verwendet wird, beispielsweise bei Teilverträgen mit anderen Unternehmensbereichen.

  • Persönliche Administratoridentität: Benutzerkonto mit administrativen Berechtigungen, welches von einer Person genutzt wird.

  • Zusatzidentität: Benutzerkonto, das für einen spezifischen Zweck benutzt wird, beispielsweise zu Trainingszwecken.

  • Gruppenidentität: Benutzerkonto mit administrativen Berechtigungen, welches von mehreren Personen genutzt wird. Weisen Sie alle Personen zu, die das Benutzerkonto nutzen.

  • Dienstidentität: Dienstkonto.

Privilegiertes Benutzerkonto Gibt an, ob es sich um ein privilegiertes Benutzerkonto handelt.

Gruppen erbbar

Gibt an, ob das Benutzerkonto Gruppen über die verbundene Person erben darf. Ist die Option aktiviert, werden Gruppen über hierarchische Rollen, in denen die Person Mitglied ist, oder über IT Shop Bestellungen an das Benutzerkonto vererbt.

  • Wenn Sie eine Person mit Benutzerkonto beispielsweise in eine Abteilung aufnehmen und Sie dieser Abteilung Gruppen zugewiesen haben, dann erbt das Benutzerkonto diese Gruppen.

  • Wenn eine Person eine Gruppenmitgliedschaft im IT Shop bestellt hat und diese Bestellung genehmigt und zugewiesen ist, dann erbt das Benutzerkonto der Person diese Gruppe nur, wenn die Option aktiviert ist.

Profile erbbar

Gibt an, ob das Benutzerkonto Profile über die verbundene Person erben darf. Ist die Option aktiviert, werden Profile über hierarchische Rollen, in denen die Person Mitglied ist, oder über IT Shop Bestellungen an das Benutzerkonto vererbt.

Rollen erbbar

Gibt an, ob das Benutzerkonto SAP Rollen über die verbundene Person erben darf. Ist die Option aktiviert, werden die Rollen über hierarchische Rollen, in denen die Person Mitglied ist, oder über IT Shop Bestellungen an das Benutzerkonto vererbt.

Verwandte Themen

Arbeitsplatzdaten eines SAP Benutzerkontos

Auf dem Tabreiter Arbeitsplatz werden die Arbeitsplatzdaten eines Benutzerkontos angezeigt.

Tabelle 42: Adressdaten eines SAP Benutzerkontos
Eigenschaft Beschreibung
Funktion Zusätzliche Information zum Benutzerkonto. Wird beim Drucken von Adressen berücksichtigt.
Abteilung Zusätzliche Information zum Benutzerkonto. Wird beim Drucken von Adressen berücksichtigt.
Raum im Gebäude Zusätzliche Information zum Benutzerkonto.
Etage Zusätzliche Information zum Benutzerkonto.
Gebäude (Nummer oder Kürzel) Zusätzliche Information zum Benutzerkonto.
Verwandte Themen
Verwandte Dokumente

The document was helpful.

Bewertung auswählen

I easily found the information I needed.

Bewertung auswählen