Symptom:
Sie möchten allgemeine Basisrollen in verschiedenen (Rollen-) Entwicklungssystemen für unterschiedliche Anwendungskomponenten synchronisieren. Die in den Rollen verwendeten Berechtigungsobjekte und Felder sind nahezu identisch.
Lösung:
Mit der Transaktion PFCGROLEDIST können Sie Rollen und Berechtigungsvorschläge in mehrere Zielsysteme verteilen. Bei der Verteilung werden die Funktionen Download und Upload aus den Transaktionen PFCG und SU24 verwendet. Des Weiteren haben Sie die Möglichkeit, die Profile der Einzelrollen zu generieren, den Benutzerabgleich durchzuführen und Rollen im Zielsystem zu löschen.
Zentralsystem (ab SAP_BASIS 7.40 SP16):
• PFCGROLEDIST: : Rollenverteilung unter Verwendung von Down- und Upload (Hinweis 2323438)
Zielsystem:
• Rollenverteilung: Upload-Funktionen ab SAP_BASIS 7.0 (Hinweis 2323688)
• Upload der Berechtigungsvorschläge ab SAP_BASIS 7.2 (Hinweis 2289582)
Ich möchte in diesem Blog einfach meine Erfahrungen zum Thema SAP Basis und Solution Manager niederschreiben! Ich arbeite mit Linux und Oracle
Posts mit dem Label security werden angezeigt. Alle Posts anzeigen
Posts mit dem Label security werden angezeigt. Alle Posts anzeigen
Donnerstag, 18. Mai 2017
Freitag, 19. Dezember 2014
Ähnliche oder identische Transkation in ein SAP System ermitteln
Oft schützt man einzelen Transaktion über sein Berechtigungskonzept und übersieht dabei das es vielleicht noch weitere Transaktion gibt die auch die selbe Anwendung starten können!
Das Programm SAIS_SEARCH_APPL (bzw. die gleichnamige Transaktion) dient
der analytischen Unterstützung von Revisionsarbeiten und unterstützt
folgende Suchpfade:
1. Suche nach verwandten Transaktionen
2. Suche nach Transaktionen zum generischen Tabellenzugriff.
Das Analysetool untersucht lediglich die Starteigenschaften von
Anwendungen, jedoch nicht die Programmlogik. Insbesondere die Suche nach
ähnlichen Transaktionen bedarf der Einzelfallprüfung.
Folgende Aspekte sollten beachtet werden:
Transaktionen mit gleichem Programm und Startdynpro können in der
Programmlogik zu unterschiedlichen Verabeitungsszenarien führen
(Beispiel SU22 versus SU24).
Ruft man nun als Beispiel den Report SAIS_SEARCH_APPL für die Transaktion SU01 (User anlegen,ändern pflegen usw) auf dann erhält man folgendes Ergebenis:
Identisch startbare Anwendungen (lt. WBO)
Transaction OMDL
Transaction OMEH
Transaction OMWF
Transaction ON09
Transaction OPF0
Transaction OTZ1
Transaction OY27
Transaction OY28
Transaction OY29
Transaction OY30
Anwendungen mit ähnlichen Starteigenschaften (lt. WBO)
Transaction GCE1
Transaction OOUS
Transaction SU01_NAV
Der Report ist ab folgender Version im Standard:
Support Package
SAP_BASIS
702
SAPKB70216
730
SAPKB73012
731
SAPKB73112
740
SAPKB74007
oder Pilot Hinweis 1979232
Das Programm SAIS_SEARCH_APPL (bzw. die gleichnamige Transaktion) dient
der analytischen Unterstützung von Revisionsarbeiten und unterstützt
folgende Suchpfade:
1. Suche nach verwandten Transaktionen
2. Suche nach Transaktionen zum generischen Tabellenzugriff.
Das Analysetool untersucht lediglich die Starteigenschaften von
Anwendungen, jedoch nicht die Programmlogik. Insbesondere die Suche nach
ähnlichen Transaktionen bedarf der Einzelfallprüfung.
Folgende Aspekte sollten beachtet werden:
Transaktionen mit gleichem Programm und Startdynpro können in der
Programmlogik zu unterschiedlichen Verabeitungsszenarien führen
(Beispiel SU22 versus SU24).
Ruft man nun als Beispiel den Report SAIS_SEARCH_APPL für die Transaktion SU01 (User anlegen,ändern pflegen usw) auf dann erhält man folgendes Ergebenis:
Identisch startbare Anwendungen (lt. WBO)
Transaction OMDL
Transaction OMEH
Transaction OMWF
Transaction ON09
Transaction OPF0
Transaction OTZ1
Transaction OY27
Transaction OY28
Transaction OY29
Transaction OY30
Anwendungen mit ähnlichen Starteigenschaften (lt. WBO)
Transaction GCE1
Transaction OOUS
Transaction SU01_NAV
Der Report ist ab folgender Version im Standard:
Support Package
SAP_BASIS
702
SAPKB70216
730
SAPKB73012
731
SAPKB73112
740
SAPKB74007
oder Pilot Hinweis 1979232
Freitag, 4. Juli 2014
Report mit einer Übersicht über alle User die sich mit SNC angemeldet haben
Spätestens dann wenn man ein SAP System auf SNC Anmeldung umstellt und die Client's mit den SAP Secure Login Client beglückt hat - möchte man wissen wer es auch wirklich verwendet.
Im Standard gibt es noch keinen Report dazu - aber im SCN habe ich im Blog von Herrn Frank Buchholz zwei Report's dazu gefunden.
Der Report ZSM04000_SNC ist eine erweiterte SM04 mit dem Flag SNC und der Report
ZRSUSR000_620 ist eine Erweiterung von der AL08!
Quelle:
http://scn.sap.com/community/security/blog/2013/09/30/report-zsm04000snc--show-snc-status-of-current-user-sessions
Weiters zu empfehlen ist die Wiki Seite:
http://wiki.scn.sap.com/wiki/display/Snippets/SAP+AGS+Security+Services+-+Tools?original_fqdn=wiki.sdn.sap.com
Im Standard gibt es noch keinen Report dazu - aber im SCN habe ich im Blog von Herrn Frank Buchholz zwei Report's dazu gefunden.
Der Report ZSM04000_SNC ist eine erweiterte SM04 mit dem Flag SNC und der Report
ZRSUSR000_620 ist eine Erweiterung von der AL08!
Quelle:
http://scn.sap.com/community/security/blog/2013/09/30/report-zsm04000snc--show-snc-status-of-current-user-sessions
Weiters zu empfehlen ist die Wiki Seite:
http://wiki.scn.sap.com/wiki/display/Snippets/SAP+AGS+Security+Services+-+Tools?original_fqdn=wiki.sdn.sap.com
Dienstag, 9. Juli 2013
Massenlöschen von Aktivitätsgruppen / Rollen - Transaktion PFCG
Symptom
Sehr viele nicht mehr benötigte Rollen sollen aus Übersichtsgründen gelöscht werden. Im Standard ist dafür keine geeignete Funktion vorgesehen.
Weitere Begriffe
PFCG Massenlöschen Performance
Ursache und Voraussetzungen
Nutzung des Profilgenerators,
hohe Anzahl zu löschender Aktivitätsgruppen im System
Lösung
Der beigefügte, in der Anlage beigefügte, Report ist ein Vorschlag zur Implementierung, einer im Standard nicht vorhandenen Funktionalität.
Das Coding und die Nutzungsmöglichkeiten sind grundsätzlich in der eigenen Umgebung nochmals zu prüfen, um ungewollte Löschungen zu vermeiden.
Vor der Anwendung des Reports sollte über die PFCG ein Transportauftrag mit allen Aktivitätsgruppen erstellt und freigegeben werden, um im Schadensfall (ungewolltes Löschen) den letzten Stand herstellen zu können.
Quelle SAP
Hinweis 313587 - Massenlöschen von Aktivitätsgruppen
REPORT Z_DEL_AGR .
*--------------------------------------------------------------*
* Version valid from 4.5b - 7.xx *
*--------------------------------------------------------------*
TABLES : AGR_DEFINE.
DATA: BEGIN OF ACTTAB OCCURS 0,
AGR_NAME LIKE AGR_DEFINE-AGR_NAME,
END OF ACTTAB.
SELECT-OPTIONS ACTGRP FOR AGR_DEFINE-AGR_NAME.
PARAMETERS: TEST(1) DEFAULT 'X'.
* F4 Hilfe für die Aktivitäsgruppe
AT SELECTION-SCREEN ON VALUE-REQUEST FOR ACTGRP-LOW.
DATA: SELECTED_VALUE LIKE AGR_DEFINE-AGR_NAME.
CALL FUNCTION 'PRGN_ACTIVITY_GROUPS_F4_HELP'
IMPORTING
SELECTED_VALUE = SELECTED_VALUE
EXCEPTIONS
NO_ACTIVITY_GROUP_SELECTED = 1
OTHERS = 2.
IF SY-SUBRC = 0.
ACTGRP-LOW = SELECTED_VALUE.
ENDIF.
AT SELECTION-SCREEN ON VALUE-REQUEST FOR ACTGRP-HIGH.
DATA: SELECTED_VALUE LIKE AGR_DEFINE-AGR_NAME.
CALL FUNCTION 'PRGN_ACTIVITY_GROUPS_F4_HELP'
IMPORTING
SELECTED_VALUE = SELECTED_VALUE
EXCEPTIONS
NO_ACTIVITY_GROUP_SELECTED = 1
OTHERS = 2.
IF SY-SUBRC = 0.
ACTGRP-HIGH = SELECTED_VALUE.
ENDIF.
START-OF-SELECTION.
SELECT AGR_NAME FROM AGR_DEFINE
INTO CORRESPONDING FIELDS OF TABLE ACTTAB
WHERE AGR_NAME IN ACTGRP.
LOOP AT ACTTAB.
CALL FUNCTION 'PRGN_AUTH_ACTIVITY_GROUP'
EXPORTING
ACTIVITY_GROUP = ACTTAB-AGR_NAME
ACTION_DELETE = 'X'
* MESSAGE_OUTPUT = 'X'
EXCEPTIONS
NOT_AUTHORIZED = 1
OTHERS = 2.
IF SY-SUBRC EQ 0.
IF TEST EQ SPACE.
WRITE : / 'Delete : ', ACTTAB.
CALL FUNCTION 'PRGN_ACTIVITY_GROUP_DELETE'
EXPORTING
ACTIVITY_GROUP = ACTTAB-AGR_NAME
show_dialog = ' '
ENQUEUE_AND_TRANSPORT = 'X'
EXCEPTIONS
NOT_AUTHORIZED = 1
TRANSPORT_CHECK_PROBLEM = 2
TRANSPORT_CANCELED_OR_PROBLEM = 3
ONE_OR_MORE_USERS_ENQUEUED = 4
FOREIGN_LOCK = 5
USER_CANCELS_ACTION = 6
OTHERS = 7.
IF SY-SUBRC <> 0.
MESSAGE ID SY-MSGID TYPE SY-MSGTY NUMBER SY-MSGNO
WITH SY-MSGV1 SY-MSGV2 SY-MSGV3 SY-MSGV4.
ENDIF.
ELSE.
WRITE : / 'Test Delete : ', ACTTAB.
ENDIF.
ELSE.
WRITE : / 'Missing authorization for :', ACTTAB-AGR_NAME.
ENDIF.
ENDLOOP.
Sehr viele nicht mehr benötigte Rollen sollen aus Übersichtsgründen gelöscht werden. Im Standard ist dafür keine geeignete Funktion vorgesehen.
Weitere Begriffe
PFCG Massenlöschen Performance
Ursache und Voraussetzungen
Nutzung des Profilgenerators,
hohe Anzahl zu löschender Aktivitätsgruppen im System
Lösung
Der beigefügte, in der Anlage beigefügte, Report ist ein Vorschlag zur Implementierung, einer im Standard nicht vorhandenen Funktionalität.
Das Coding und die Nutzungsmöglichkeiten sind grundsätzlich in der eigenen Umgebung nochmals zu prüfen, um ungewollte Löschungen zu vermeiden.
Vor der Anwendung des Reports sollte über die PFCG ein Transportauftrag mit allen Aktivitätsgruppen erstellt und freigegeben werden, um im Schadensfall (ungewolltes Löschen) den letzten Stand herstellen zu können.
Quelle SAP
Hinweis 313587 - Massenlöschen von Aktivitätsgruppen
REPORT Z_DEL_AGR .
*--------------------------------------------------------------*
* Version valid from 4.5b - 7.xx *
*--------------------------------------------------------------*
TABLES : AGR_DEFINE.
DATA: BEGIN OF ACTTAB OCCURS 0,
AGR_NAME LIKE AGR_DEFINE-AGR_NAME,
END OF ACTTAB.
SELECT-OPTIONS ACTGRP FOR AGR_DEFINE-AGR_NAME.
PARAMETERS: TEST(1) DEFAULT 'X'.
* F4 Hilfe für die Aktivitäsgruppe
AT SELECTION-SCREEN ON VALUE-REQUEST FOR ACTGRP-LOW.
DATA: SELECTED_VALUE LIKE AGR_DEFINE-AGR_NAME.
CALL FUNCTION 'PRGN_ACTIVITY_GROUPS_F4_HELP'
IMPORTING
SELECTED_VALUE = SELECTED_VALUE
EXCEPTIONS
NO_ACTIVITY_GROUP_SELECTED = 1
OTHERS = 2.
IF SY-SUBRC = 0.
ACTGRP-LOW = SELECTED_VALUE.
ENDIF.
AT SELECTION-SCREEN ON VALUE-REQUEST FOR ACTGRP-HIGH.
DATA: SELECTED_VALUE LIKE AGR_DEFINE-AGR_NAME.
CALL FUNCTION 'PRGN_ACTIVITY_GROUPS_F4_HELP'
IMPORTING
SELECTED_VALUE = SELECTED_VALUE
EXCEPTIONS
NO_ACTIVITY_GROUP_SELECTED = 1
OTHERS = 2.
IF SY-SUBRC = 0.
ACTGRP-HIGH = SELECTED_VALUE.
ENDIF.
START-OF-SELECTION.
SELECT AGR_NAME FROM AGR_DEFINE
INTO CORRESPONDING FIELDS OF TABLE ACTTAB
WHERE AGR_NAME IN ACTGRP.
LOOP AT ACTTAB.
CALL FUNCTION 'PRGN_AUTH_ACTIVITY_GROUP'
EXPORTING
ACTIVITY_GROUP = ACTTAB-AGR_NAME
ACTION_DELETE = 'X'
* MESSAGE_OUTPUT = 'X'
EXCEPTIONS
NOT_AUTHORIZED = 1
OTHERS = 2.
IF SY-SUBRC EQ 0.
IF TEST EQ SPACE.
WRITE : / 'Delete : ', ACTTAB.
CALL FUNCTION 'PRGN_ACTIVITY_GROUP_DELETE'
EXPORTING
ACTIVITY_GROUP = ACTTAB-AGR_NAME
show_dialog = ' '
ENQUEUE_AND_TRANSPORT = 'X'
EXCEPTIONS
NOT_AUTHORIZED = 1
TRANSPORT_CHECK_PROBLEM = 2
TRANSPORT_CANCELED_OR_PROBLEM = 3
ONE_OR_MORE_USERS_ENQUEUED = 4
FOREIGN_LOCK = 5
USER_CANCELS_ACTION = 6
OTHERS = 7.
IF SY-SUBRC <> 0.
MESSAGE ID SY-MSGID TYPE SY-MSGTY NUMBER SY-MSGNO
WITH SY-MSGV1 SY-MSGV2 SY-MSGV3 SY-MSGV4.
ENDIF.
ELSE.
WRITE : / 'Test Delete : ', ACTTAB.
ENDIF.
ELSE.
WRITE : / 'Missing authorization for :', ACTTAB-AGR_NAME.
ENDIF.
ENDLOOP.
Freitag, 28. Juni 2013
Security Policy (Passwort Richtlinie) im ABAP Stack ab 7.31
Im ABAP Stack werden die Passwort Richtlinien in den Profil Parameter (RZ10) definiert - das gilt dann für alle User im System die z.B. den Typ DIALOG zur Anmeldung verwenden.
Ab 7.31 gibt es in der SU01 ein neues Feld:
Über diese Richtlinie kann man dann für User oder Usergruppen eigene Richtlinien definieren:
Diese Richtlinien in der Transaktion SU01 übersteuern den Profil Parameter.
Ab 7.31 gibt es in der SU01 ein neues Feld:
Über diese Richtlinie kann man dann für User oder Usergruppen eigene Richtlinien definieren:
Diese Richtlinien in der Transaktion SU01 übersteuern den Profil Parameter.
Mittwoch, 9. Januar 2013
Security Optimization Self Service im Solution Manager 7.1
Es gibt vom Security Optimization Service eine neue Version in Form eines Guided Self Service - das gibt es schon länger aber erst jetzt konnte ich mir das genauer ansehen und muss sagen das ist wirklich PERFEKT geworden!
Im Workcenter:
das Service Sicherheitsoptimierung - Sitzung (GSS_SEC) auswählen
Beispiel User sperren oder entsperren:
Im Workcenter:
das Service Sicherheitsoptimierung - Sitzung (GSS_SEC) auswählen
Achtung das Service SAP System Security Optimization (SEC_SELF) ist veraltet!
Danach erhält man sofort das Guided Self Service in der neuen Form:
Der Fragebogen und die Datensammlung in der ST14 werden aus den einzelnen Steps direkt ausgeführt - man erstellt somit den Kompletten Report im Solman ohne sich am Analyse System anzumelden.
Das Ergebnis ist wie beim Vorgänger absolut brauchbar!
Beispiel User sperren oder entsperren:
und dazu die Erklärung inkl. Objekte:
siehe auch den Hinweis https://service.sap.com/sap/support/notes/1663259
Freitag, 24. Februar 2012
Neue Connect-Methode des AS ABAP an Oracle per SSFS
Bisher funktioniert die Verbindung des SAP-Systems (Application Server ABAP) und der SAP-Tools, die die ABAP-Datenbankschnittstelle verwenden (R3trans, R3load, ...), zur Datenbank über SQLNet (per DB-Aliasname, z.B. TNS), indem zunächst eine durch den Betriebssystem-Nutzer adm authorisierte sog. OPS$-Verbindung (mit dem DB-Nutzer OPS$ADM) hergestellt wird ("connect /@TNS"). Dies gestattet den Zugriff auf die Tabelle OPS$ADM.SAPUSER und nur auf diese Tabelle. Darin ist das Paßwort für die eigentliche DB-Verbindung des SAP-Datenbankbenutzers (Standardname SAPSR3) verschlüsselt enthalten.
Der OPS$-Remote-Connect (per TNS-Aliasnamen) wird von künftigen Oracle-Versionen nach Release 11g nicht mehr unterstützt. SAP führt deshalb ab Kernel-Release 7.20 eine neue Methode zur sicheren Speicherung des Datenbank-Paßwortes und für die Verbindung zur DB ein, den "Sicheren Speicher im Dateisystem" ("Secure Storage in File System", SSFS). Das verschlüsselte Paßwort für den SAP-Datenbankbenutzer wird dann nicht mehr in der Datenbank, sondern im Dateisystem gespeichert.
Mit der Übernahme des Kernels 7.20 (11/2011) als abwärtskompatibler Kernel (AKK für 7.x) steht die neue Methode auf allen 7.x-Systemen (ab SAP 7.00) zur Verfügung. SAP empfiehlt, aus Sicherheitsgründen die neue Methode zu verwenden.
Achtung:
Die neue Connect Methode (SSFS) steht derzeit nur für auf Unicode basierende 7.x-Systeme zur Verfügung. Nach aktueller Planung sollen Nicht-Unicode-7.x-Systeme bis Ende März 2012 ebenfalls den SSFS-Connect unterstützen.
Zwecks Rückwärtskompatibilität wird die herkömmliche Connect-Methode für alle SAP-Systeme mit Oracle bis Version 11.2 weiter unterstützt.
Alle SAP-Systeme ab Kernel 7.20, die zukünftige Oracle-Versionen nach 11g benutzen, können nur noch mit der neuen Methode betrieben werden.
Hinweis 1622837 - Neue Connect-Methode des AS ABAP an Oracle per SSFS
Der OPS$-Remote-Connect (per TNS-Aliasnamen) wird von künftigen Oracle-Versionen nach Release 11g nicht mehr unterstützt. SAP führt deshalb ab Kernel-Release 7.20 eine neue Methode zur sicheren Speicherung des Datenbank-Paßwortes und für die Verbindung zur DB ein, den "Sicheren Speicher im Dateisystem" ("Secure Storage in File System", SSFS). Das verschlüsselte Paßwort für den SAP-Datenbankbenutzer wird dann nicht mehr in der Datenbank, sondern im Dateisystem gespeichert.
Mit der Übernahme des Kernels 7.20 (11/2011) als abwärtskompatibler Kernel (AKK für 7.x) steht die neue Methode auf allen 7.x-Systemen (ab SAP 7.00) zur Verfügung. SAP empfiehlt, aus Sicherheitsgründen die neue Methode zu verwenden.
Achtung:
Die neue Connect Methode (SSFS) steht derzeit nur für auf Unicode basierende 7.x-Systeme zur Verfügung. Nach aktueller Planung sollen Nicht-Unicode-7.x-Systeme bis Ende März 2012 ebenfalls den SSFS-Connect unterstützen.
Zwecks Rückwärtskompatibilität wird die herkömmliche Connect-Methode für alle SAP-Systeme mit Oracle bis Version 11.2 weiter unterstützt.
Alle SAP-Systeme ab Kernel 7.20, die zukünftige Oracle-Versionen nach 11g benutzen, können nur noch mit der neuen Methode betrieben werden.
Hinweis 1622837 - Neue Connect-Methode des AS ABAP an Oracle per SSFS
Donnerstag, 20. Oktober 2011
Concurent User Vermessung eines ABAP Systems
Auf der Suche nach dem Thema Concurent User auf einem ABAP System bin ich auf die Reports CCUINIT und CCUEVAL gestoßen!
Mit dem Report CCUINIT wird die Vermessung eingeplant - z.B. für einen Zeitraum von 30 Tagen!
Mit dem Report CCUEVAL kann man das Ergebnis auswerten.
Die Doku dazu gibt es im HW 157758.
Die Reports werden leider nicht mehr weiterentwickelt - Session mit HTTP werden z.B. nicht erfasst. Laut SAP wurde die Funktion der Concurent User in das CCMS übernommen - meines erachten stimmt das nicht da das CCMS doppelte User Anmeldunge auch mitzählt (gerade im BW gibt es für jeden BEX User eine Dialog Anmeldung und eine RFC Anmeldung.
Mit dem Report CCUINIT wird die Vermessung eingeplant - z.B. für einen Zeitraum von 30 Tagen!
Mit dem Report CCUEVAL kann man das Ergebnis auswerten.
Die Doku dazu gibt es im HW 157758.
Die Reports werden leider nicht mehr weiterentwickelt - Session mit HTTP werden z.B. nicht erfasst. Laut SAP wurde die Funktion der Concurent User in das CCMS übernommen - meines erachten stimmt das nicht da das CCMS doppelte User Anmeldunge auch mitzählt (gerade im BW gibt es für jeden BEX User eine Dialog Anmeldung und eine RFC Anmeldung.
Dienstag, 28. Juli 2009
Buch: Ordnungsmässigkeit und Prüfung des SAP-Systems (OPSAP)
Ich möchte das Buch von Thomas Tiede empfehlen - ist sicher ein muss für jeden Auditor und Administrator der sich mit dem Thema SAP Sicherheit befasst.
Im Moment ist das Buch vergriffen - aber ich habe gelesen das es eine neue Auflage geben wird.
ISBN-13: 978-3-930291-24-3
Im Moment ist das Buch vergriffen - aber ich habe gelesen das es eine neue Auflage geben wird.
ISBN-13: 978-3-930291-24-3
Donnerstag, 23. Juli 2009
Transaktion SE16N und seine gefahren
Ich glaube schön langsam kennt jeder im SAP Umfeld die Transaktion SE16N und seine gefahren!
Mit einem einfachen &sap_edit im Transaktionsfeld werden Tabellen änderbar die normal
nur für die Anzeige gedacht sind - bzw. normal über andere Wege gepflegt werden.
Auf der anderen Seite kann das gerade im Supportfall sehr hilfreich sein - auf der anderen Seite muss man diese Transaktion gerade auf einem Produktivsystem sehr genau einschränken.
Meines erachten darf kein User auf einem Produktivsystem diese Transaktion mit Änderungsberechtigung haben.
Wie kann man das nun sauber einschränken?!
Der User braucht folgende Berechtigungsobjekte damit er die SE16N ausführen kann und damit auch was zu ändern:
S_TCODE mit SE16N
S_DEVELOP mit der Aktität 02 und dem OBJTYPE=DEBUG
Somit einfach auf dem PROD System kein S_DEVELOP mit 01 bzw. 02 vergeben - dann hat man auch mit der SE16N kein Problem.
Ob jemand die Transkation bereits verwendet und damit Daten verändert hat kann man in den
Tabellen
SE16N_CD_DATA
SE16N_CD_KEY
prüfen -
Nachtrag 2013 - die SAP hat die Zusatzfunktion &SAP_EDIT mit einem Sicherheitshinweis deaktiviert - der Kunde muss nun selbst entscheiden ob diese Funktion in seinem System noch funktioniert oder nicht.
Es gibt dazu den Report RKSE16N_EDIT - damit kann man die Funktion aus und einschalten.
Mit einem einfachen &sap_edit im Transaktionsfeld werden Tabellen änderbar die normal
nur für die Anzeige gedacht sind - bzw. normal über andere Wege gepflegt werden.
Auf der anderen Seite kann das gerade im Supportfall sehr hilfreich sein - auf der anderen Seite muss man diese Transaktion gerade auf einem Produktivsystem sehr genau einschränken.
Meines erachten darf kein User auf einem Produktivsystem diese Transaktion mit Änderungsberechtigung haben.
Wie kann man das nun sauber einschränken?!
Der User braucht folgende Berechtigungsobjekte damit er die SE16N ausführen kann und damit auch was zu ändern:
S_TCODE mit SE16N
S_DEVELOP mit der Aktität 02 und dem OBJTYPE=DEBUG
Somit einfach auf dem PROD System kein S_DEVELOP mit 01 bzw. 02 vergeben - dann hat man auch mit der SE16N kein Problem.
Ob jemand die Transkation bereits verwendet und damit Daten verändert hat kann man in den
Tabellen
SE16N_CD_DATA
SE16N_CD_KEY
prüfen -
Nachtrag 2013 - die SAP hat die Zusatzfunktion &SAP_EDIT mit einem Sicherheitshinweis deaktiviert - der Kunde muss nun selbst entscheiden ob diese Funktion in seinem System noch funktioniert oder nicht.
Es gibt dazu den Report RKSE16N_EDIT - damit kann man die Funktion aus und einschalten.
Dienstag, 21. Juli 2009
Kennwort vom Datenbank User ändern
Es gibt aus Securitygründen immer wieder die Anfrage das der SAP User einer Datenbank geändert werden muss. Im SAP Umfeld lässt sich das sehr leicht mit den brtools bewerkständigen!
BRTOOLS -> 8 – Additional functions -> 4 – Change password of database user -> continue
und einfach das neue Kennwort vergeben - das war's auch schon!
Weiters kann man das auch in einer Zeile eingeben:
brconnect [-u system/] –f chpass –u
oder direkt im SQL
sqlplus “/as sysdba”
alter user ‘username’ identified by ‘password’;
BRTOOLS -> 8 – Additional functions -> 4 – Change password of database user -> continue
und einfach das neue Kennwort vergeben - das war's auch schon!
Weiters kann man das auch in einer Zeile eingeben:
brconnect [-u system/
oder direkt im SQL
sqlplus “/as sysdba”
alter user ‘username’ identified by ‘password’;
Abonnieren
Posts (Atom)






