用于Fiori目标映射的Auth对象

2020-08-17 09:18发布

点击此处---> 群内免费提供SAP练习系统(在群公告中)加入QQ群:457200227(SAP S4 HANA技术交流) 群内免费提供SAP练习系统(在群公告中)你好大师, 我正在做一个安全评...

         点击此处--->   EasySAP.com群内免费提供SAP练习系统(在群公告中)

加入QQ群:457200227(SAP S4 HANA技术交流) 群内免费提供SAP练习系统(在群公告中)


你好大师,

我正在做一个安全评估,其中包括对Fiori Apps的SoD分析。 在我们拥有的许多目录中,我发现一些目标映射(语义对象+语义动作)在启动板设计器中未分配图块。 该目录是角色的一部分,该角色已分配给最终用户。

这意味着即使用户未在Fiori启动板中看到图块,该用户也有权使用此目标映射。

我需要知道是否有一种方法可以获取与该目标映射相关的Auth对象。 跟踪不是一种选择,因为用户无法执行它,因为他的启动板中没有图块。

提前谢谢

4条回答
spaceman01
2020-08-17 09:46

HI Lucrecia

某些Fiori Apps具有"应用程序到应用程序"导航,并且附加的目标映射提供了附加的访问权限。 磁贴不是应用程序的唯一入口点(我认为它有点像SAPGUI中的菜单跳动和导航-订单项报表可以让您跳到更改不同交易代码的文档)。

我已经进入F12开发人员工具并获取library.preload.json URL来跟踪其中的一些内容。 然后,我在另一个浏览器选项卡中重新启动它。 然后,我可以从那里搜索目标映射,以查看它是否与App上的按钮等相关。 一旦弄清楚了要做什么,就可以跟踪应用程序的那部分。 然后,我的跟踪文件会确认我启动了哪个OData服务等以匹配它。 跟踪文件将为我提供可以映射到SU24中的授权对象。

您是否有SAP标准目录等示例?

此外,如果它们偶然 拆分图块和标记的映射,您可以尝试进入Fiori Content Manager并搜索应用程序信息,以查看是否在另一个目录中定义了图块。

一周热门 更多>