Einführung in SAP Identity Management (IDM)
Wenn Ihre Benutzer mit mehreren IT Dienstleistungen in Ihrem Unternehmen arbeiten, wird es für diese irgendwann lästig, sich für jeden Service unterschiedliche Zugangsdaten zu merken. Daher ist der Markt für Identity Management Produkte vor allem in mittleren Unternehmen und aufwärts stetig am wachsen.
Da viele Unternehmen dieser Größe SAP Systeme einsetzen, bietet es sich an, Lösungen einzusetzen, welche den Login in SAP-Systeme, sowohl über Web-Technologien als auch das proprietäre SAP GUI, unterstützen.
Dabei sind aktuell einige Features von großer Bedeutung:
- die Identitäten von Benutzern werden automatisch mit den Bewegungsdaten in den HR-Systemen des Unternehmens abgeglichen.Wird also beispielsweise im HR-System des Unternehmens ein neuer Mitarbeiter angelegt, wird automatisch eine entsprechende Identität im Identity Management angelegt.
- Integration in gängige Verzeichnisdienste, beispielweise das Microsoft Active Directory
- Neue Identitäten können automatisiert über verschiedene Schnittstellen hinzugefügt werden (über RFC-Verbindung, HTML Request per REST, JSON oder XML, über Active Directory).
- Die Lösung ist unternehmenszentral, kann also übergreifend für alle Filialen gepflegt werden. So braucht nicht jede Filiale ihr eigenes Identity Management System.
- Unterstützung aller Frontend-Technologien, die für den Login zu den einzelnen IT Services genutzt werden. Die wichtigsten Technologien in diesem Bereich sind proprietäre Loginmechanismen wie beispielsweise SAP Gui, aber vor allen Dingen auch der Login über den Webbrowser
- Unterstützung von Mehrfaktorauthentifzierung. Darunter besonders gesehen: die Möglichkeit, das Firmen-Smartphone der Mitarbeiter als Security Token zu nutzen. Typische Security Token (die in den Schlüsselbund passen) gehen viel eher verloren und sind nicht so schnell zur Hand wie das Firmen-Smartphone, welches sowieso die ganze Zeit mitgeführt wird.
- die Notwendigkeit zur Verwaltung des Services soll verringert werden. Ein wichtiger Faktor in diesem Bereich ist beispielsweise die Integration sogenannter Self Services. Darunter fällt beispielsweise die Möglichkeit, nach eindeutiger Feststellung der Identität das Kennwort für einen Dienst automatisch zurückzusetzen.
- die Berechtigungen eines Benutzers können, soweit möglich, zentral verwaltet werden. Soll ein User in Zukunft keine sensitiven Daten mehr lesen können, weil er beispielsweise in 2 wochen das Unternehmen verlässt, werden ihm die entsprechenden Rechte in allen Systemen (HR, FI/CO, CRM, SCM, PP etc.) genommen.
Der neueste Schrei im SAP-Umfeld, der einen Großteil dieser Features bietet, ist das Produkt „SAP Identity Management“. Was verbirgt sich hinter dem Produkt? Wir werden es in diesem Beitrag rasch aufklären.
Contents
- 1 SAP Identity Management (IDM) als „neue“ Zentrale Benutzerverwaltung
- 2 Der Mehrwert von SAP Identity Management (IDM)
- 3 Pflegen von Business Roles zur automatischen Rollenverteilung
- 4 Die Integration mit SAP GRC
- 5 Beispiel eines Mitarbeiter-Onbordings mit SAP Identity Management (IDM)
- 6 Liste der anbindbaren Drittanbieterlösungen
SAP Identity Management (IDM) als „neue“ Zentrale Benutzerverwaltung
Damals im Jahr 2014 habe ich Ihnen erklärt, wie Sie eine zentrale Benutzerverwaltung einrichten. Häufig handelt es sich hierbei um eine Technical Usage eines SAP NetWeaver AS ABAP Systems, das heißt Sie können eine Zentrale Benutzerverwaltung beispielsweise auf einem Standalone NetWeaver AS ABAP installieren oder etwa auf Ihrem Solution Manager. In diesem System verwalten Sie dann zentral die SAP-User für alle angebundenen Satelliten-Systeme. Die User werden dann auf die Satelliten-Systeme synchronisiert, so dass Ihre SAP-Anwender sich auf jedem SAP-System mit dem gleichen User-Konto bewegen können. Das ist nicht nur praktisch, sondern mitunter auch wichtig, wenn Sie beispielsweise den User eines SAP ERP-Systems an ein vorgeschaltetes SAP NetWeaver Gateway System mappen wollen.

So steif wie bei der Königsgarde in London geht es im Access Management dank zentraler Benutzerverwaltung Gott sei Dank nicht mehr zu.
Grundsätzlich wird nach wie vor das Einrichten einer zentralen Benutzerverwaltung als Technical Usage das SAP NetWeaver AS ABAP unterstützt. Sie ist auch gleichzeitig die kostengünstigste Option für Sie zum Betreiben einer zentralen Benutzerverwaltung, das gilt nach wie vor. Denn wenn Sie die ZBV auf einem bestehenden NetWeaver-System wie beispielsweise Ihrem Solution Manager betreiben, fallen für Sie keine zusätzlichen technischen Kosten im Operating an. Besonders auf dem SAP Solution Manager System bietet sich die Einrichtung der CUA an, da hier auch die technischen Lizenzkosten für Sie im Wartungsvertrag mit der SAP enthalten sind. Acht geben müssen Sie nur bei der Lizenzierung der User. Wenn Sie beispielsweise einen „Professional“-User, den Sie eigentlich nur in Ihrem ERP-System brauchen, auf alle anderen Satelliten-Systeme mit synchronisieren, zahlen Sie für diesen Professional User pro System eine entsprechende User-Lizenz. Hier müssen Sie also, wie immer, eine Funktionstrennung mit Genehmigungsprozess einführen, um hier die volle Kostenkontrolle zu haben.
Grundsätzlich können Sie das Szenario der zentralen Benutzerverwaltung aber auch mit SAP Identity Management (IDM) abbilden. Hier sind Ihre Kosten im Operating und in der Lizenzierung jedoch höher. Es sprechen jedoch trotzdem einige Gründe dafür, warum Sie dies machen sollten. Im folgenden Kapitel werde ich Ihnen versuchen dies aufzuzeigen.
Der Mehrwert von SAP Identity Management (IDM)
Der erste Vorteil, warum viele Unternehmen darüber nachdenken, SAP Identity Mangaement (IDM) einzusetzen ist, dass es das Szenario einer zentralen Benutzerverwaltung auch für Nicht-ABAP-Satellitensysteme bereitstellt. Das heißt Sie können hier auch User für Nicht-ABAP-Systeme, also etwa für einen SAP NetWeaver AS Java, pflegen. Und auch Third Party Tools können an das SAP IDM angebunden werden, um hier eine Userbasis bereitzustellen. Darunter beispielsweise Datenbank-Management-Systeme (somit also etwa beispielsweise auch Datenbank-Nutzer für SAP HANA um analytische oder entwicklerische Arbeit auf dieser durchzuführen), E-Mail-Accounts, Webanwendungen und sogar Benutzerkonten direkt auf Betriebssystemebene (über LDAP). Sie haben also eine zentrale Verwaltungsinstanz für jede Form von Benutzerkonten in Ihrem Unternehmen, wenn die Anwendungen mit LDAP oder direkt mit SAP IDM kompatibel sind.

Damit Ihre User am ersten Arbeitstag nicht diesen Gesichtsausdruck haben, lohnt sich ein Blick auf SAP IDM.
Sie sehen also: ein großer Treiber für das SAP Identity Management ist der hohe Integrationsgrad. Daher macht es auch absolut Sinn, dass SAP IDM mit SuccessFactors oder einem on-premise SAP ERP HCM integriert werden kann. Dies bietet diverse Vorteile. Mit SAP Identity Management (IDM) ist es dann möglich, den Zugriff und die Berechtigung der Benutzer anhand ihrer Position automatisch anzupassen. Steigt beispielsweise ein Mitarbeiter in der Hierarchie des Unternehmens auf, wird daraufhin im SAP HCM bzw. SuccessFactors seine Position angepasst und die Berechtigungen der Benutzer können dann auf Wunsch durch SAP IDM automatisch in allen angebundenen Systemen angepasst werden. Haben Sie ein zentrales HR-System, haben Sie damit einen Single Point of Truth für das komplette Access Management in Ihrem Unternehmen. Die Berechtigungen eines Benutzers werden nur dann angehoben, wenn von HR-Seite offiziell der Positionswechsel bestätigt ist. Und User werden immer dann angelegt, wenn der Mitarbeiter auch im HR-System angelegt wird. Nicht vorher, nicht nachher.
Pflegen von Business Roles zur automatischen Rollenverteilung
Sie können den Usern Business Roles zuweisen, die bestimmen, welche technischen Rollen in den SAP-Systemen und den angebundenen Drittanbieter-Systemen (Datenbanken, E-Mail) der Benutzer daraufhin bekommt. Sie können auf eine Business Role also beispielsweise auch Portal-Rollen oder LDAP Organisationseinheiten (OUs) mappen.
Zudem automatisiert SAP IDM das Mapping zwischen LDAP-Usern und einem zugehörigen SAP-Konto. Sie können also beispielsweise beim Onboarding eines neuen Mitarbeiters einfach ein Microsoft Active Directory Konto oder einen SAP HCM User für diesen Benutzer anlegen und SAP IDM kümmert sich dann darum, dass für diesen User automatisch SAP-Benutzer in den passenden Systemen angelegt werden. Wrid der Active Directory Nutzer gesperrt oder gelöscht, hat dies auch automatisch Konsequenzen in den angebundenen SAP-Systemen. SAP IDM ist daher besonders beliebt bei Unternehmen, die eine Microsoft Active Directory Struktur bzw. SAP HCM oder SuccessFactors angebunden haben, wäre jedoch auch bei Kunden mit einem OpenLDAP-Szenario anwendbar.
Die Integration mit SAP GRC

Sieht Ihr Genehmigungsprozess immer noch so aus? Dann sollten Sie vielleicht SAP IDM in Kombination mit SAP GRC einführen.
Ein weiterer Vorteil von SAP IDM ist der technische Genehmigungsprozess für das Anlegen von Usern. Wenn bisher bei Ihnen die Beantragung eines User-Accounts ausschließlich per E-Mail oder gar noch auf Papier von statten geht, lohnt es sich, einen Blick auf SAP IDM zu werfen. Denn mit SAP IDM können Sie eine technische Funktionstrennung aus Beantragung, Genehmigung und Anlage von Benutzerkonten einführen, die ausschließlich im Webbrowser durchgeführt werden kann. Somit passiert es auch nicht mehr so häufig, dass Mitarbeiter unverschlüsselte Passwörter per E-Mail rumschicken, da SAP IDM diesen Prozess abfedert. Hierzu wird jedoch ein zusätzliches Produkt, SAP GRC, benötigt, um den Genehmigungsprozess entsprechend zu realisieren.
GRC stellt in diesem Fall den Workflow bereit, wenn beispieslweise ein Abteilungsleiter für einen seiner Mitarbeiter eine neue Berechtigung anfordert. So kann etwa ein Marketing-Abteilungsleiter anfordern, dass einer seiner Mitarbeiter Zugriff auf Sales-Daten bekommt. Die Genehmigung dieser Berechtigung wird dann über SAP GRC abgewickelt und in SAP IDM werden dann entsprechende Folgeaktionen, wie etwa die Zuweisung einer neuen Business Role zu dem User, ausgelöst.
Zu guter letzt ermöglicht SAP IDM die Extraktion von Daten für das Erstellen analytischer reports mit SAP Lumira. Dabei liefert Lumira hierzu bereits vordefinierte Reporting Templates. So können Sie beispielsweise sehen, wie rasch die Vergabe kritischer Berechtigungen in Ihrem Unternehmen anwächst und deutet somit einen Handlungsbedarf im Compliance-Sektor an. Sofern SAP IDM an Ihr SAP HCM-System bzw. SuccessFactors angebunden ist, bekommen Sie hiermit auch automatisch einen Einblick in Ihr Personalwesen.
Beispiel eines Mitarbeiter-Onbordings mit SAP Identity Management (IDM)
Ein gut strukturiertes Onbording eines neuen Mitarbeiters mit SAP IDM sieht etwa so aus. Die HR-Abteilung pflegt alle mitarbeiterrelevanten Daten wie etwa die Position und das Eintrittsdatum des Mitarbeits im SAP HCM bzw. SuccessFactors. Diese Daten werden dann an SAP IDM weitergeleitet. SAP IDM weist dann diesem Nutzer abhängig von seiner Position im HCM-System die Business Rolle zu. Der Abteilungsleiter des neuen Mitarbeiters muss bestätigen, dass hierbei die richtige Business Rolle vom System ausgewählt wurde. Sie haben also an dieser Stelle bereits einen Genehmigungsprozess (dieser Schritt ist optional). Am ersten Arbeitstag erstellt SAP IDM über Schnittstellentechnologien automatisch die technischen Rollen in den angebundenen Satellitensystemen (darunter E-Mail, HANA-Datenbank, LDAP, SAP NW AS Java, SAP NW Portal usw.), die in dieser business Rolle hinterlegt sind. Vom ersten Arbeitstag an hat der Mitarbeiter sofort alle notwendigen Berechtigungen und Zugriff auf alle Systeme.
Liste der anbindbaren Drittanbieterlösungen
Datenbanken
- Microsoft SQL Server
- Microsoft Access
- Oracle Database
- IBM DB2
- MySQL
- Sybase ASE
- SAP HANA
- Microsoft Exchange
- Lotus Domino / Notes
Identity Management Lösungen
- RSA ClearTrust
- RSA SecurID
Verzeichnisdienste
- Microsoft Active Directory
- IBM Tivoli Directory
- novell eDirectory
- SunONE Java directory
- Oracle Internet Directory
- Microsoft ADAM
- Siemens DirX
- OpenLDAP
- eB2Bcom View500 Directory Server
- CA etrust Directory
- SAP IDM Virtual Directory Server
Wenn dir dieser Post gefallen hat, teile ihn doch auf Social Media, abonniere und verfolge mich per E-Mail, RSS-Feed, Social Media oder registriere dich auf meiner Seite. Wenn du registriert bist, like den Post bitte, wenn er dir gefallen hat!
[…] Einführung in SAP Identity Management […]