Создание концепции авторизации

We use cookies. Read the Privacy and Cookie Policy

Создание концепции авторизации

Концепция авторизации определяет различные функции, которые могут исполнять пользователи, принадлежащие различным организационным единицам. Как уже упоминалось в разделе «Администрирование пользователей» в главе 11, концепция авторизации поддерживает баланс между управлением правами доступа и присвоением привилегий для выполнения тех или иных задач в системе, а также затратами усилий на само администрирование системы. Эта задача подразумевает создание концепции авторизации, которая отвечала бы всем необходимым требованиям.

Клиенты компании SAP должны понимать, что в системах SAP авторизации могут существенно отличаться от авторизации в более старых системах, в том числе относительно распределения функций и ответственности пользователей. Бизнес-процессы могут быть гораздо более децентрализованы, некоторые шаги процессов устранены, и в некоторых случаях доступ к интегрированным данным может быть шире, чем в унаследованных системах. Системы SAP ориентируются на концепцию открытого доступа к информации и отчетности, прозрачности интегрированной системы; однако это может вызвать проблемы на уровне управления изменениями в области авторизации и прав доступа к тем или иным данным.

Ответственность за различные процессы и функции точно определены в Концептуальном плане; такие определения ответственности используются для создания концепции авторизации. Для облегчения создания и внедрения такой концепции в системе SAP R/3 предусмотрено Руководство по системной авторизации (System Authorizations Made Easy Guide).

Составление подробной концепции авторизации

Для контроля использования сети индивидуальными пользователями требуется структура профилей и авторизации, или концепция авторизации, которую можно составить следующим образом:

• Для каждого подразделения компании составить матрицу «Операции со всеми/некоторыми» и «Доступ ко всем/некоторым» (DO Some/All и SEE Some/All) чтобы составить профиль рисков в безопасности системы, причем это делается с участием ответственных за те или иные процессы и данные сотрудников под контролем отдела кадров. Четыре квадранта этой двумерной матрицы соответствуют следующим вариантам авторизации: Конечные пользователи могут запускать лишь некоторые определенные транзакции, и имеют доступ лишь к определенным данным в системе — «Операции с некоторыми, доступ к некоторым».

Конечные пользователи могут запускать все транзакции, но имеют доступ лишь к ограниченным областям данных — «Операции со всеми, доступ к некоторым».

• Конечные пользователи могут запускать лишь некоторые определенные транзакции, и иметь доступ ко всем данным в системе — «Операции с некоторыми, доступ ко всем».

• Конечные пользователи могут запускать все транзакции и иметь доступ ко всем данным в системе — «Операции со всеми, доступ ко всем».

• На основе подробных консультаций с владельцами бизнес-процессов составить матрицу распределения ролей в системе (Job Role), с указанием различных функций и обязанностей каждого пользователя.

• Составить карту отношений между транзакциями и опциями меню системы R/3, функциональными обязанностями сотрудников и соответствующими данными. Это легко сделать, используя Концептуальный план.

• Задать группы операций. При отметке операции группируются вместе.

• Задать профили авторизации.

• Для каждого пользователя определить основные данные по пользователю (см. раздел «Администрирование пользователей» в главе 11).

• Присвоить пользователям авторизации и группы операций.

• С помощью генератора профилей создать профили пользователей на основе заданных в системе SAP авторизации и групп операций.

Некоторые группы операций задаются только для общих авторизации — таких, как печать, факсимильная связь и использование модуля SAPOffice, которые доступны всем пользователям. Однако чем больше риск от открытия информации, тем строже должны быть ограничения к просмотру и изменению данных, что, в свою очередь, значительно облегчит внедрение систем безопасности.

Управление средой авторизации

На этом этапе необходимо внедрить среду авторизации. Компания SAP рекомендует разделить ответственность за обновление основных данных по пользователям и ответственность за авторизации между тремя администраторами с целью обеспечения максимальной безопасности, а также для упрощения процедур. Ниже приведены три типа администраторов:

• Администраторы пользователей: они создают и обновляют основные записи по пользователям и приписывают пользователей к тем или иным группам.

• Администраторы профилей авторизации: они создают или изменяют профили и авторизации, но не могут создавать пользователя или группу пользователей.

• Администраторы групп пользователей: они создают группы пользователей и определяют ассоциированные транзакции R/3, но не могут изменять пользователей или профили авторизации.

Утверждение концепции авторизации

Эта задача состоит в утверждении права каждого пользователя на выполнение тех или иных бизнес-процессов, транзакций и отчетов. Что подразумевает проверку: насколько тот или иной бизнес-процесс связан с обязанностями конкретного сотрудника, устранение несоответствий или расхождений, и, в случае необходимости, пересмотр концепции авторизации в зависимости от обстоятельств. Авторизации обязательно утверждаются владельцами бизнес-процессов.