Posts mit dem Label security werden angezeigt. Alle Posts anzeigen
Posts mit dem Label security werden angezeigt. Alle Posts anzeigen

Donnerstag, 18. Mai 2017

Transaktion PFCGROLEDIST: Rollenverteilung unter Verwendung von Down -und Upload

Symptom:

Sie möchten allgemeine Basisrollen in verschiedenen (Rollen-) Entwicklungssystemen für unterschiedliche Anwendungskomponenten synchronisieren. Die in den Rollen verwendeten Berechtigungsobjekte und Felder sind nahezu identisch.

Lösung:

Mit der Transaktion PFCGROLEDIST können Sie Rollen und Berechtigungsvorschläge in mehrere Zielsysteme verteilen. Bei der Verteilung werden die Funktionen Download und Upload aus den Transaktionen PFCG und SU24 verwendet. Des Weiteren haben Sie die Möglichkeit, die Profile der Einzelrollen zu generieren, den Benutzerabgleich durchzuführen und Rollen im Zielsystem zu löschen.

Zentralsystem (ab SAP_BASIS 7.40 SP16):

• PFCGROLEDIST: : Rollenverteilung unter Verwendung von Down- und Upload (Hinweis 2323438)
Zielsystem:

• Rollenverteilung: Upload-Funktionen ab SAP_BASIS 7.0 (Hinweis 2323688)
• Upload der Berechtigungsvorschläge ab SAP_BASIS 7.2 (Hinweis 2289582)

Freitag, 19. Dezember 2014

Ähnliche oder identische Transkation in ein SAP System ermitteln

Oft schützt man einzelen Transaktion über sein Berechtigungskonzept und übersieht dabei das es vielleicht noch weitere Transaktion gibt die auch die selbe Anwendung starten können!

Das Programm SAIS_SEARCH_APPL (bzw. die gleichnamige Transaktion) dient
der analytischen Unterstützung von Revisionsarbeiten und unterstützt
folgende Suchpfade:

1. Suche nach verwandten Transaktionen

2. Suche nach Transaktionen zum generischen Tabellenzugriff.

 Das Analysetool untersucht lediglich die Starteigenschaften von
Anwendungen, jedoch nicht die Programmlogik. Insbesondere die Suche nach
ähnlichen Transaktionen bedarf der Einzelfallprüfung.

Folgende Aspekte sollten beachtet werden:

Transaktionen mit gleichem Programm und Startdynpro können in der
Programmlogik zu unterschiedlichen Verabeitungsszenarien führen
(Beispiel SU22 versus SU24).

Ruft man nun als Beispiel den Report SAIS_SEARCH_APPL für die Transaktion SU01 (User anlegen,ändern pflegen usw) auf dann erhält man folgendes Ergebenis:

Identisch startbare Anwendungen (lt. WBO)

    Transaction OMDL
    Transaction OMEH
    Transaction OMWF
    Transaction ON09
    Transaction OPF0
    Transaction OTZ1
    Transaction OY27
    Transaction OY28
    Transaction OY29
    Transaction OY30

Anwendungen mit ähnlichen Starteigenschaften (lt. WBO)
    Transaction GCE1
    Transaction OOUS
    Transaction SU01_NAV


Der Report ist ab folgender Version im Standard:

Support Package
SAP_BASIS
702
SAPKB70216
730
SAPKB73012
731
SAPKB73112
740
SAPKB74007


oder Pilot Hinweis 1979232



Freitag, 4. Juli 2014

Report mit einer Übersicht über alle User die sich mit SNC angemeldet haben

Spätestens dann wenn man ein SAP System auf SNC Anmeldung umstellt und die Client's mit den SAP Secure Login Client beglückt hat  - möchte man wissen wer es auch wirklich verwendet.





Im Standard gibt es noch keinen Report dazu - aber im SCN habe ich im Blog von Herrn Frank Buchholz zwei Report's dazu gefunden.




Der Report ZSM04000_SNC ist eine erweiterte SM04 mit dem Flag SNC und der Report
ZRSUSR000_620 ist eine Erweiterung von der AL08!


Quelle:


http://scn.sap.com/community/security/blog/2013/09/30/report-zsm04000snc--show-snc-status-of-current-user-sessions


Weiters zu empfehlen ist die Wiki Seite:


http://wiki.scn.sap.com/wiki/display/Snippets/SAP+AGS+Security+Services+-+Tools?original_fqdn=wiki.sdn.sap.com









Dienstag, 9. Juli 2013

Massenlöschen von Aktivitätsgruppen / Rollen - Transaktion PFCG

Symptom

Sehr viele nicht mehr benötigte Rollen sollen aus Übersichtsgründen gelöscht werden. Im Standard ist dafür keine geeignete Funktion vorgesehen.

Weitere Begriffe
PFCG Massenlöschen Performance

Ursache und Voraussetzungen
Nutzung des Profilgenerators,
hohe Anzahl zu löschender Aktivitätsgruppen im System

Lösung
Der beigefügte, in der Anlage beigefügte, Report ist ein Vorschlag zur Implementierung, einer im Standard nicht vorhandenen Funktionalität.

Das Coding und die Nutzungsmöglichkeiten sind grundsätzlich in der eigenen Umgebung nochmals zu prüfen, um ungewollte Löschungen zu vermeiden.

Vor der Anwendung des Reports sollte über die PFCG ein Transportauftrag mit allen Aktivitätsgruppen erstellt und freigegeben werden, um im Schadensfall (ungewolltes Löschen) den letzten Stand herstellen zu können.

Quelle SAP

Hinweis 313587 - Massenlöschen von Aktivitätsgruppen


REPORT Z_DEL_AGR .
*--------------------------------------------------------------*
* Version valid from 4.5b - 7.xx                               *
*--------------------------------------------------------------*
TABLES :  AGR_DEFINE.
DATA: BEGIN OF ACTTAB OCCURS 0,
        AGR_NAME LIKE AGR_DEFINE-AGR_NAME,
      END OF ACTTAB.

SELECT-OPTIONS ACTGRP FOR AGR_DEFINE-AGR_NAME.
PARAMETERS: TEST(1) DEFAULT 'X'.

* F4 Hilfe für die Aktivitäsgruppe
AT SELECTION-SCREEN ON VALUE-REQUEST FOR ACTGRP-LOW.
  DATA: SELECTED_VALUE LIKE AGR_DEFINE-AGR_NAME.
  CALL FUNCTION 'PRGN_ACTIVITY_GROUPS_F4_HELP'
       IMPORTING
            SELECTED_VALUE             = SELECTED_VALUE
       EXCEPTIONS
            NO_ACTIVITY_GROUP_SELECTED = 1
            OTHERS                     = 2.
  IF SY-SUBRC = 0.
    ACTGRP-LOW = SELECTED_VALUE.
  ENDIF.

AT SELECTION-SCREEN ON VALUE-REQUEST FOR ACTGRP-HIGH.
  DATA: SELECTED_VALUE LIKE AGR_DEFINE-AGR_NAME.
  CALL FUNCTION 'PRGN_ACTIVITY_GROUPS_F4_HELP'
       IMPORTING
            SELECTED_VALUE             = SELECTED_VALUE
       EXCEPTIONS
            NO_ACTIVITY_GROUP_SELECTED = 1
            OTHERS                     = 2.
  IF SY-SUBRC = 0.
    ACTGRP-HIGH = SELECTED_VALUE.
  ENDIF.

START-OF-SELECTION.

  SELECT AGR_NAME FROM AGR_DEFINE
         INTO  CORRESPONDING FIELDS OF TABLE ACTTAB
         WHERE AGR_NAME IN ACTGRP.

  LOOP AT ACTTAB.
    CALL FUNCTION 'PRGN_AUTH_ACTIVITY_GROUP'
         EXPORTING
              ACTIVITY_GROUP   = ACTTAB-AGR_NAME
              ACTION_DELETE    = 'X'
*             MESSAGE_OUTPUT   = 'X'
         EXCEPTIONS
              NOT_AUTHORIZED   = 1
              OTHERS           = 2.

    IF SY-SUBRC EQ 0.
      IF TEST EQ SPACE.
        WRITE : / 'Delete : ', ACTTAB.
        CALL FUNCTION 'PRGN_ACTIVITY_GROUP_DELETE'
             EXPORTING
                  ACTIVITY_GROUP                = ACTTAB-AGR_NAME
                  show_dialog                   = ' '
                  ENQUEUE_AND_TRANSPORT         = 'X'
             EXCEPTIONS
                  NOT_AUTHORIZED                = 1
                  TRANSPORT_CHECK_PROBLEM       = 2
                  TRANSPORT_CANCELED_OR_PROBLEM = 3
                  ONE_OR_MORE_USERS_ENQUEUED    = 4
                  FOREIGN_LOCK                  = 5
                  USER_CANCELS_ACTION           = 6
                  OTHERS                        = 7.
        IF SY-SUBRC <> 0.
          MESSAGE ID SY-MSGID TYPE SY-MSGTY NUMBER SY-MSGNO
                  WITH SY-MSGV1 SY-MSGV2 SY-MSGV3 SY-MSGV4.
        ENDIF.
      ELSE.
        WRITE : / 'Test Delete : ', ACTTAB.
      ENDIF.
    ELSE.
      WRITE : / 'Missing authorization for :', ACTTAB-AGR_NAME.
    ENDIF.
  ENDLOOP.                                                                          

Freitag, 28. Juni 2013

Security Policy (Passwort Richtlinie) im ABAP Stack ab 7.31

Im ABAP Stack werden die Passwort Richtlinien in den Profil Parameter (RZ10) definiert - das gilt dann für alle User im System die z.B. den Typ DIALOG zur Anmeldung verwenden.



Ab 7.31 gibt es in der SU01 ein neues Feld:











Über diese Richtlinie kann man dann für User oder Usergruppen eigene Richtlinien definieren:














Diese Richtlinien in der Transaktion SU01 übersteuern den Profil Parameter.


Mittwoch, 9. Januar 2013

Security Optimization Self Service im Solution Manager 7.1

Es gibt vom Security Optimization Service eine neue Version in Form eines Guided Self Service - das gibt es schon länger aber erst jetzt konnte ich mir das genauer ansehen und muss sagen das ist wirklich PERFEKT geworden!

Im Workcenter:



das Service Sicherheitsoptimierung - Sitzung (GSS_SEC) auswählen


Achtung das Service SAP System Security Optimization (SEC_SELF) ist veraltet!

Danach erhält man sofort das Guided Self Service in der neuen Form:


Der Fragebogen und die Datensammlung in der ST14 werden aus den einzelnen Steps direkt ausgeführt  - man erstellt somit den Kompletten Report im Solman ohne sich am Analyse System anzumelden.

Das Ergebnis ist wie beim Vorgänger absolut brauchbar!

Beispiel User sperren oder entsperren:


und dazu die Erklärung inkl. Objekte:






Freitag, 24. Februar 2012

Neue Connect-Methode des AS ABAP an Oracle per SSFS

Bisher funktioniert die Verbindung des SAP-Systems (Application Server ABAP) und der SAP-Tools, die die ABAP-Datenbankschnittstelle verwenden (R3trans, R3load, ...), zur Datenbank über SQLNet (per DB-Aliasname, z.B. TNS), indem zunächst eine durch den Betriebssystem-Nutzer adm authorisierte sog. OPS$-Verbindung (mit dem DB-Nutzer OPS$ADM) hergestellt wird ("connect /@TNS"). Dies gestattet den Zugriff auf die Tabelle OPS$ADM.SAPUSER und nur auf diese Tabelle. Darin ist das Paßwort für die eigentliche DB-Verbindung des SAP-Datenbankbenutzers (Standardname SAPSR3) verschlüsselt enthalten.




Der OPS$-Remote-Connect (per TNS-Aliasnamen) wird von künftigen Oracle-Versionen nach Release 11g nicht mehr unterstützt. SAP führt deshalb ab Kernel-Release 7.20 eine neue Methode zur sicheren Speicherung des Datenbank-Paßwortes und für die Verbindung zur DB ein, den "Sicheren Speicher im Dateisystem" ("Secure Storage in File System", SSFS). Das verschlüsselte Paßwort für den SAP-Datenbankbenutzer wird dann nicht mehr in der Datenbank, sondern im Dateisystem gespeichert.

Mit der Übernahme des Kernels 7.20 (11/2011) als abwärtskompatibler Kernel (AKK für 7.x) steht die neue Methode auf allen 7.x-Systemen (ab SAP 7.00) zur Verfügung. SAP empfiehlt, aus Sicherheitsgründen die neue Methode zu verwenden.





Achtung:

Die neue Connect Methode (SSFS) steht derzeit nur für auf Unicode basierende 7.x-Systeme zur Verfügung. Nach aktueller Planung sollen Nicht-Unicode-7.x-Systeme bis Ende März 2012 ebenfalls den SSFS-Connect unterstützen.





Zwecks Rückwärtskompatibilität wird die herkömmliche Connect-Methode für alle SAP-Systeme mit Oracle bis Version 11.2 weiter unterstützt.

Alle SAP-Systeme ab Kernel 7.20, die zukünftige Oracle-Versionen nach 11g benutzen, können nur noch mit der neuen Methode betrieben werden.


Hinweis 1622837 - Neue Connect-Methode des AS ABAP an Oracle per SSFS

Donnerstag, 20. Oktober 2011

Concurent User Vermessung eines ABAP Systems

Auf der Suche nach dem Thema Concurent User auf einem ABAP System bin ich auf die Reports CCUINIT und CCUEVAL gestoßen!

Mit dem Report CCUINIT wird die Vermessung eingeplant - z.B. für einen Zeitraum von 30 Tagen!

Mit dem Report CCUEVAL kann man das Ergebnis auswerten.

Die Doku dazu gibt es im HW 157758.

Die Reports werden leider nicht mehr weiterentwickelt - Session mit HTTP werden z.B. nicht erfasst. Laut SAP wurde die Funktion der Concurent User in das CCMS übernommen - meines erachten stimmt das nicht da das CCMS doppelte User Anmeldunge auch mitzählt (gerade im BW gibt es für jeden BEX User eine Dialog Anmeldung und eine RFC Anmeldung.

Dienstag, 28. Juli 2009

Buch: Ordnungsmässigkeit und Prüfung des SAP-Systems (OPSAP)

Ich möchte das Buch von Thomas Tiede empfehlen - ist sicher ein muss für jeden Auditor und Administrator der sich mit dem Thema SAP Sicherheit befasst.

Im Moment ist das Buch vergriffen - aber ich habe gelesen das es eine neue Auflage geben wird.

ISBN-13: 978-3-930291-24-3

Donnerstag, 23. Juli 2009

Transaktion SE16N und seine gefahren

Ich glaube schön langsam kennt jeder im SAP Umfeld die Transaktion SE16N und seine gefahren!

Mit einem einfachen &sap_edit im Transaktionsfeld werden Tabellen änderbar die normal
nur für die Anzeige gedacht sind - bzw. normal über andere Wege gepflegt werden.

Auf der anderen Seite kann das gerade im Supportfall sehr hilfreich sein - auf der anderen Seite muss man diese Transaktion gerade auf einem Produktivsystem sehr genau einschränken.

Meines erachten darf kein User auf einem Produktivsystem diese Transaktion mit Änderungsberechtigung haben.

Wie kann man das nun sauber einschränken?!

Der User braucht folgende Berechtigungsobjekte damit er die SE16N ausführen kann und damit auch was zu ändern:

S_TCODE mit SE16N
S_DEVELOP mit der Aktität 02 und dem OBJTYPE=DEBUG

Somit einfach auf dem PROD System kein S_DEVELOP mit 01 bzw. 02 vergeben - dann hat man auch mit der SE16N kein Problem.

Ob jemand die Transkation bereits verwendet und damit Daten verändert hat kann man in den
Tabellen

SE16N_CD_DATA
SE16N_CD_KEY

prüfen -

Nachtrag 2013 - die SAP hat die Zusatzfunktion &SAP_EDIT mit einem Sicherheitshinweis deaktiviert - der Kunde muss nun selbst entscheiden ob diese Funktion in seinem System noch funktioniert oder nicht.

Es gibt dazu den Report RKSE16N_EDIT - damit kann man die Funktion aus und einschalten.

Dienstag, 21. Juli 2009

Kennwort vom Datenbank User ändern

Es gibt aus Securitygründen immer wieder die Anfrage das der SAP User einer Datenbank geändert werden muss. Im SAP Umfeld lässt sich das sehr leicht mit den brtools bewerkständigen!

BRTOOLS -> 8 – Additional functions -> 4 – Change password of database user -> continue

und einfach das neue Kennwort vergeben - das war's auch schon!

Weiters kann man das auch in einer Zeile eingeben:

brconnect [-u system/] –f chpass –u

oder direkt im SQL

sqlplus “/as sysdba
alter userusernameidentified bypassword’;