SAP进阶:再论SAP权限

  网上有不少关于权限的文章,多是转来转去,COPY的台湾某个人N年前的PPT。这里用平实的语言另启一个版本。

  直观的说,权限就是“某人能干某事”和“某人不能干某事”之合。在SAP系统中,用事务码(也称交易代码、或者TCODE、或者Transaction Code)表示一个用户能干的事情。比如MM01这个TCODE是用来维护物料数据的、MIGO是用来收货的、FS00是用来维护会计科目的等。

  用SU01新建一个ID时,默认的权限是空白,即这个新建的ID不能做任何事情,不能使用任何事务代码。这样只需要为相应的ID赋上相应的TCODE,即可实现“某人能干某事”了,其补集,则是“某人不能干的某些事”。

  但是我们不能直接在SU01里面给某个ID赋上TCODE,要通过ROLE中转一下。即:一堆TCODE组成了一个ROLE,然后把这个ROLE分给某个ID,然后这个ID就得到一堆TCODE了。

  上面这些,仅仅是SAP权限控制的初级概念,要理解SAP权限控制的全部,必须还要明白下面的概念。

  1、角色(ROLE)、通用角色(Common Role)、本地角色(Local Role)

  上面讲了,角色,即ROLE,是一堆TCODE的集合,当然还包含有TCODE必备的“权限对象”、“权限字段”、“允许的操作”及“允许的值”等。我们使用PFCG来维护角色。

  为了系统的测试与SAP实施项目的阶段性需要,进一步将角色分为“通用角色”和“本地角色”。

  举个例子便于理解:通用角色好比“生产订单制单员”,本地角色对应就是“长城国际组装一分厂生产订单制单员”。所以,本地角色较之通用角色的区别就是,在同样的操作权限(事务代码们)情况下,前者多了具体的限制值。这个限制值可能是组织架构限制,也可能是其他业务的限制。如,一分厂的制单员不能维护二分厂的制单员;一分厂的制单员甲只能维护类型为A的单据,而不能维护类型为B的单据,诸如此类。

  具体请看下面的概念。

  2、权限对象(">Authorization Object)、权限字段(Authorization Field)、允许的操作(Activity)、允许的值(Field Value)

  上文粗略说了构成ROLE的是若干TCODE。其实,在ROLE和TCODE之间,还有一个中间概念“权限对象”:

  角色包含了若干权限对象,在透明表AGR_1250中有存储二者之间的关系;

  权限对象包含了若干权限字段、允许的操作和允许的值,在透明表AGR_1251中体现了ROLE/Object/Field/Value之间的关系;

  有一个特殊的权限对象用来包含了若干事务码。这个权限对象叫“S_TCODE”,该权限对象的权限字段叫“TCD”,该字段允许的值(Field Value)存放的就是事务代码;

  有一种特殊的权限字段用来表示可以针对该权限对象做哪些操作,是允许创建、修改、显示、删除或者其他呢。该权限字段叫“ACTVT”,该字段允许的值(Field Value)存放的就是允许操作的代码,01代表创建、02代表修改、03代表显示等;

  SAP的权限控制是控制到字段级的,换句话说,其权限控制机制可以检查你是否有权限维护某张透明表的某一个字段。

  SAP系统自带了若干权限对象、默认控制了若干权限字段(对应到透明表的某些字段)。可以用事务码SU20来查看系统有哪些权限字段,用SU21来查看系统有哪些默认的权限对象。

  于是我们知道了事务代码与权限对象的区别。从权限控制的范畴来看,事务代码属于一种特殊的权限对象;一个事务代码在执行过程中,为了判断某个ID是否有权限执行此事务代码,还可能检查其他若干普通的权限对象。使用SU22来查看某个事务代码包含了哪些权限对象。在透明表USOBX中,存放了事务码与权限对象的对应关系。

  3、自定义权限对象

  上文所说的系统自带权限对象与权限字段仅能满足有限的需要,其权限审核的逻辑也是系统硬编码了的,我们能做的只是是否启用某项权限对象的检查(使用SU22)。如果需要自定义,通过SU20、SU21定义即可。调用的时候在程序中加入类似代码:

  AUTHORITY-CHECK OBJECT 'Z_VKORG' ID 'VKORG' FIELD 'REC_VKORG-VKORG'.  IF SY-SUBRC <> 0.  MESSAGE 'No Authorization!' TYPE 'E'.  ENDIF.

  结语:

  本文仅对系统本身做了技术性叙述,并未结合业务实际,但是11545.html">我们有勾勒出了一个大致的权限矩阵,纵向是操作人(ID),横向是某些权限对象,权限对象再细分成若干事务代码、允许动作、权限字段及其允许的值等。

  而实际业务中是否需要将权限划分的如此细致,完全取决于某领导的喜好、跳不过的律法、和企业内部的规章制度。

时间: 2024-11-05 17:25:42

SAP进阶:再论SAP权限的相关文章

SAP董玢:SAP HANA内存平台深度剖析

文章讲的是SAP董玢:SAP HANA内存平台深度剖析,2013年4月18-20日,第四届中国数据库技术大会(DTCC 2013)在北京福朋喜来登酒店拉开序幕.在为期三天的会议中,大会将围绕大数据应用.数据架构.数据管理(数据治理).传统数据库软件等技术领域展开深入探讨,并将邀请一批国内顶尖的技术专家来进行分享.本届大会将在保留数据库软件应用实践这一传统主题的基础上,向大数据.数据结构.数据治理与分析.商业智能等领域进行拓展,以满足于广大从业人士和行业用户的迫切需要. 自2010年以来,国内领先

SAP Activate如何帮助SAP S/4HANA敏捷实施?

SAP Activate可以减少SAP S/4HANA部署时间并节省成本,本文将介绍SAP Activate如何帮助SAP S/4HANA敏捷实施. ASAP包括五个阶段:项目准备,业务蓝图设计,业务蓝图实现,投入运行准备.上线运行和支持.采用这种方法的实施流程并不见得像其名称宣称的那么快速.事实上,要在ASAP业务蓝图设计阶段把公司现有业务流程映射成SAP中的流程,其中Fit & Gap分析就会需要几周到几个月.(译注:ASAP是SAP公司为了使项目实施更简单有效而研究的一套完整的实施解决方案

《SAP入门经典(第4版•修订版)》——第3章 SAP技术基础知识 3.1 SAP技术101:SAP基础知识

第3章 SAP技术基础知识 经过前面章节的学习,我们已经对SAP的基本概念和使用SAP运行业务的意义有所了解了,现在我们要花一些时间讨论一下更深层的基本技术.本节我们将考察几个常用的与架构相关的技术术语,粗略地了解一下支持任何SAP应用程序都必不可少的3种核心技术:硬件.操作系统和数据库.本章最后我们要讨论一下这些技术是如何发挥作用的.即使您有着深厚的技术背景,本章的内容也仍然值得您花些时间进行了解. 3.1 SAP技术101:SAP基础知识 SAP入门经典(第4版•修订版)在第2章中,我们已经

萧洁云将在近期离开SAP中国,成为SAP内斗文化的新一轮牺牲品

尽管SAP中国区总裁萧洁云出席了1月24日的媒体沟通晚宴,但据多个可靠人士证实,萧洁云将在近期离开SAP中国,成为SAP内斗文化的新一轮牺牲品.据悉,自2007年以来,SAP中国相继发生过多起高层大换血,任职最短的李文俐仅在位8个月,中层干部曾经数度换血.有SAP内部人士向腾讯科技透露,萧洁云出局的消息早在两个星期前即在SAP内部传开,除了萧洁云外,大中华区多个岗位也都面临调整,他预测,未来或将由SAP中国研究院总裁孙小群兼任中国区总裁职务.萧洁云离场原因不明尽管SAP中国区素有内斗的传统,但萧

The SAP Business Suite 4 SAP HANA FAQ

The SAP Business Suite 4 SAP HANA FAQ http://www.bluefinsolutions.com/blogs/john-appleby/february-2015/the-sap-business-suite-4-sap-hana-(sap-s4-hana)   Today, SAP released its next generation ERP platform, SAP? Business Suite 4 SAP HANA? or SAP S/4H

What to Expect When Moving From SAP Business Suite to SAP S/4 HANA

What to Expect When Moving From SAP Business Suite to SAP S/4 HANA   http://www.linkedin.com/pulse/what-expect-when-moving-from-sap-business-suite-s4-hana-thorsten-raab?trkInfo=VSRPsearchId%3A4691742691473051723028%2CVSRPtargetId%3A603214778551037952

SAP MM 如何通过SAP User ID拿到User的基本信息?

SAP MM 如何通过SAP User ID拿到User的基本信息? 笔者所在的D项目,有一个功能需求就是采购订单收货后,需要发送给一个邮件给到申请采购这些物料的业务部门的人,也就是要发邮件给采购订单对应的采购申请的creator.笔者在撰写功能说明书的时候,通过采购订单号找到采购申请号码,去采购申请表里找到了created by字段值,拿到了采购申请创建者的user id.此时,需要通过这个user id 去找到它的email地址.看起来简单,费了点周折. 1, 试图在SU01D界面里Emai

【SAP支持宝典】SAP传输管理系统快速诊断工具

[SAP支持宝典]SAP传输管理系统快速诊断工具 http://mp.weixin.qq.com/s?__biz=MjM5OTI2MjgyMA==&mid=208750119&idx=3&sn=c1b1d39700a903006b37e6d8ae28b822&mpshare=1&scene=5&srcid=1213yVSdleAkkI9lMZJj4ZBW#rd   大凡接触SAP BASIS或者ABAP开发的大侠们都了解,SAP传输管理系统(TMS)是SAP

SAP QM 不上SAP PP模块可以做成品的入库检验查吗?

SAP QM 不上SAP PP模块可以做成品的入库检验查吗?   可以实现的.前提是你激活了QM模块相关的配置/主数据. 1.QM 准备:物料主数据/检验计划.检验特定等 2. MB1C/MB11: Movement type 521