SAP Berechtigungen Anmeldung am Anwendungsserver einschränken - SAP Corner

Direkt zum Seiteninhalt
Anmeldung am Anwendungsserver einschränken
Objekt S_BTCH_ADM (Batch-Administrationsberechtigung)
Dialogbenutzer sind für die Verwendung durch natürliche Personen gedacht, die sich über SAP GUI am SAP-System anmelden (Dialoganmeldung). Der Dialogbenutzer ist daher der am häufigsten genutzte Benutzertyp. Für ihn gelten die festgelegten Passwortregeln. Wird das Passwort vom Administrator gesetzt, erhält es den Status Initial und muss vom Benutzer bei der Anmeldung erneut gesetzt werden, um den Status Produktiv zu erhalten.

Servicebenutzer werden für den anonymen Zugriff durch mehrere Personen verwendet, z. B. für Webservices. Auch dieser Benutzertyp ist dialogfähig, d. h., dass er sich über SAP GUI am SAP-System anmelden kann. Mit einem Servicebenutzer sind immer Mehrfachanmeldungen möglich, und die Regeln für die Änderung von Passwörtern greifen nicht. Mit der Einführung der Sicherheitsrichtlinien hat sich dieses Verhalten geändert. Denn zuvor waren alle Passwortregeln für den Servicebenutzer ungültig, und nun greifen die Regeln für die Inhalte der Passwörter auch bei ihm (Details zu den Sicherheitsrichtlinien finden Sie in Tipp 5, »Sicherheitsrichtlinien für Benutzer definieren«). Das Passwort einen Servicebenutzers hat immer den Status Produktiv und kann nur durch den Benutzeradministrator geändert werden.
Berechtigungsprüfungen für Belege in FI erweitern
Sollten Sie ein älteres SAP-NetWeaver-Release als 7.00 installiert haben, stehen Ihnen nach der Implementierung des SAP-Hinweises 1731549 nur zwei mögliche Werte für den Customizing-Schalter BNAME_RESTRICT zur Verfügung. Der Schalter hat den Wert NO, und Sie können Ihn auf ALL umstellen, sodass der Schalter die gleiche Funktionalität wie in den höheren Releases annimmt.

Spielen Sie die SAP-Hinweise 1656965 und 1793961 in Ihr System ein. Mit diesen Hinweisen wird der Report RSUSR_LOCK_USERS ausgeliefert bzw. erweitert. Dieser Report unterstützt die automatisierte Selektion und Sperrung von inaktiven Benutzern. Dazu müssen Sie im Selektionsbild des Reports RSUSR_LOCK_USERS die Kriterien auswählen, nach denen Sie Benutzer sperren bzw. ungültig setzen möchten. Die Auswahl der Benutzer können Sie anhand verschiedener Kriterien bestimmen. Es empfiehlt sich hierbei besonders, den Zeitraum seit der letzten Anmeldung im Feld Tage seit letzter Anmeldung und den Passwortstatus im Feld Tage seit Kennwortänderung zu berücksichtigen. Sie haben die Möglichkeit, das Ergebnis der Selektion zu prüfen und sich die gefundenen Benutzer anzeigen zu lassen. Wählen Sie dazu im Bereich Auswahl der Aktion die Aktion Test der Selektion aus. Auch können Sie in diesem Bereich zwischen den Maßnahmen Sperren der Benutzer (Lokale Sperre) und Entsperren der Benutzer (Lokale Sperre) wählen. Das Ende der Gültigkeit eines Benutzers können Sie durch Anklicken der entsprechenden Optionen für »heute« oder »gestern« festlegen. Beachten Sie dabei, dass Sie die Gültigkeit nur für aktuell gültige Benutzer setzen können.

Für die Zuweisung vorhandener Rollen erfordern die regulären Berechtigungs-Workflows ein gewisses Minimum an Durchlaufzeiten, und nicht jeder Genehmiger steht zu jeder Zeit bei jedem Go-Live zur Verfügung. Mit "Shortcut for SAP systems" stehen Ihnen Möglichkeiten zur Verfügung, dringend benötigte Berechtigungen dennoch zuzuweisen und Ihren Go-Live zusätzlich abzusichern.

Im Artikel "SAP Basis Basic oder dank SU53 oder ST01 Trace fehlende Berechtigungen finden" ist darauf näher eingegangen worden.

Einige nützliche Tipps aus der Praxis zum Thema SAP Berechtigungen finden Sie auch auf der Seite www.sap-corner.de.


Dazu werden kundeneigene Customizing-Tabellen angelegt und Standardprogramme erweitert.
SAP Corner
Zurück zum Seiteninhalt