Berechtigungen für User-Interface-Clients
Security Audit Log konfigurieren
Beim Erstellen des Berechtigungskonzepts wird eine Namenskonvention für PFCG-Rollen definiert. Jeder Kunde hat hier eigene Vorlieben bzw. Vorgaben, an die man sich halten muss. Unseren Projekterfahrungen nach, bieten sich einige Namenskonventionen besonders an. Namenskonventionen für PFCG-Rollen können sehr vielfältig ausfallen. Sie haben sicher festgestellt, dass selbst die von SAP ausgelieferten Rollen keiner einheitlichen Namenskonvention entsprechen. So gibt es Rollen, deren Namen mit SAP_ anfangen. Es gibt aber auch Rollen, z. B. für das SRM-System, die mit dem Namensraum /SAPSRM/ beginnen. In diesem Tipp möchten wir Ihnen einige Hinweise und Kriterien mitgeben, die Sie bei der Definition einer Namenskonvention von PFCG-Rollen zurate ziehen können.
Sie kennen das bestimmt: Man sucht eine bestimmte kundeneigene Customizing-Tabelle und findet sie nicht. Binden Sie die Tabellen in den Einführungsleitfaden ein, und sie sind leicht auffindbar. Kundeneigenes Customizing kommt bei fast jedem SAP-Kunden zum Einsatz. Dazu werden kundeneigene Customizing-Tabellen angelegt und Standardprogramme erweitert. Ein kundeneigenes Programm, das kundeneigenes Customizing verwendet, ist schnell geschrieben. Durch Projektdruck fehlt oft die Zeit für eine ausreichende Dokumentation, z. B. im SAP Solution Manager. Am einfachsten ist es, wenn Customizing-Tabellen dort wiederzufinden sind, wo sie auch im SAP-Standard stehen: im SAP-Einführungsleitfaden (IMG).
RSRFCCHK
Bei der Rollenselektion für den Massentransport kommt die Standardwertehilfe zum Einsatz, die den Button Mehrfachselektion anbietet. So müssen Sie nicht mehr über die Wertehilfe (F4) gehen, um eine Mehrfachselektion von Rollen durchzuführen, und die Beschränkung ausgewählter Rollen auf die sichtbaren Zeilen entfällt.
Stellen Sie sicher, dass Referenzbenutzern nur minimale Berechtigungen zugeordnet werden, um zu weitreichende Berechtigungen der Dialogbenutzer zu vermeiden. Es sollte keine Referenzbenutzer mit Berechtigungen geben, die ähnlich umfangreich sind wie das Profil SAP_ALL.
Sollten Sie in die Situation geraten, dass Berechtigungen erforderlich sind, die nicht im Rollenkonzept berücksichtigt wurden, ermöglicht Ihnen "Shortcut for SAP systems" die Zuweisung der Komplettberechtigung für das jeweilige Berechtigungsobjekt.
In beiden Fällen können Sie die vollständige Liste in der Transaktion ST14 des SAP Solution Managers herunterladen.
Die Anwendungen (Transaktionen, Web-Dynpro-Anwendungen, RFC-Bausteine oder Webservices) werden über ihre Startberechtigungsprüfungen (S_TCODE, S_START, S_RFC, S_SERVICE) erkannt und können in das Rollenmenü Ihrer Rolle übernommen werden.