ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

SAP Gateway Landscape 中的角色与授权体系,PFCG、OData 服务授权与后端业务权限如何协同

SAP Gateway Landscape 中的角色与授权体系,PFCG、OData 服务授权与后端业务权限如何协同 在 SAP Gateway 项目里遇到一个很典型的现象,SAP Fiori 页面能够正常打开,用户也已经成功登录,但某个 OData 请求却突然返回权限错误。Basis 团队检查用户,发现已经分配了 Gateway 角色。开发团队检查/IWFND/MAINT_SERVICE,服务也已经注册并激活。再往后查,却发现问题并不在 Gateway 服务本身,而在后端采购组织、公司代码或者业务对象的授权上。这种问题之所以经常绕人,是因为 SAP Gateway 的授权并不是一扇门,而更像连续存在的几道门。浏览器或者其他 OData Consumer 发起请求以后,SAP Gateway 会先判断当前身份能不能调用相应服务。请求真正进入业务系统以后,后端又会依据业务授权对象判断当前身份能不能读取、创建或者修改对应业务数据。一个用户拥有 Gateway 服务调用权,并不等于拥有采购订单、销售订单、物料或者财务凭证的访问权。理解了这一层,SAP Gateway Landscape 里的 Role 设计就清晰很多。SAP 官方为 Gateway 提供了一系列预定义 Role Template,覆盖 Developer、Administrator、End User 和 Support 等不同工作类型。这些 SAP Role 更适合作为授权设计模板,实际项目中通常基于模板创建客户自己的角色,而不是直接修改 SAP 提供的标准角色。SAP 官方文档同样明确指出,已有 SAP Role 不应被直接修改,可以创建自己的角色,或者将已有角色复制为客户角色。这套设计背后的思路很成熟。Developer 需要 SEGW、服务建模以及开发相关权限,Administrat
返回列表