点击此处---> 群内免费提供SAP练习系统(在群公告中)
加入QQ群:457200227(SAP S4 HANA技术交流) 群内免费提供SAP练习系统(在群公告中)
你好大师,
我正在做一个安全评估,其中包括对Fiori Apps的SoD分析。 在我们拥有的许多目录中,我发现一些目标映射(语义对象+语义动作)在启动板设计器中未分配图块。 该目录是角色的一部分,该角色已分配给最终用户。
这意味着即使用户未在Fiori启动板中看到图块,该用户也有权使用此目标映射。
我需要知道是否有一种方法可以获取与该目标映射相关的Auth对象。 跟踪不是一种选择,因为用户无法执行它,因为他的启动板中没有图块。
提前谢谢
HI Lucrecia
某些Fiori Apps具有"应用程序到应用程序"导航,并且附加的目标映射提供了附加的访问权限。 磁贴不是应用程序的唯一入口点(我认为它有点像SAPGUI中的菜单跳动和导航-订单项报表可以让您跳到更改不同交易代码的文档)。
我已经进入F12开发人员工具并获取library.preload.json URL来跟踪其中的一些内容。 然后,我在另一个浏览器选项卡中重新启动它。 然后,我可以从那里搜索目标映射,以查看它是否与App上的按钮等相关。 一旦弄清楚了要做什么,就可以跟踪应用程序的那部分。 然后,我的跟踪文件会确认我启动了哪个OData服务等以匹配它。 跟踪文件将为我提供可以映射到SU24中的授权对象。
您是否有SAP标准目录等示例?
此外,如果它们偶然 拆分图块和标记的映射,您可以尝试进入Fiori Content Manager并搜索应用程序信息,以查看是否在另一个目录中定义了图块。
Hi Collen,
这看起来很有希望,我将按照您的流程进行操作,并让您知道我是否有需要。
非常感谢。
我不知道完整的答案,所以只需要一点帮助:
如果您要实施例如 两个标准Fiori应用程序("管理外部需求"和"管理内部需求"),这两个应用程序在技术目录和业务目录中都缺少标准图块,而我们可以看到存在以下目标映射: 这两个应用。
说明:
此管理应用程序未提供图块。 要打开它,您首先必须启动一个Monitor Material Coverage应用程序,并进行各种设置以仅显示您要监视的那些材料。 在列表中选择一种或多种材料后,您可以导航到此"管理"应用程序。
您可以将个性化设置另存为变体图块,然后直接从SAP Fiori主页访问此"管理"应用程序。
此致
Filip
Hi Filip,
感谢您的回答。
您要告诉我的内容确认,此"应用"没有磁贴,但具有分配给用户的基础授权。 用户具有执行操作的能力,即使它不像单击图块那样直接。
我需要的是该目标映射授予用户的授权对象,但是我在任何地方都找不到它们。 如果我们对您的示例进行跟踪,则在同一日志中将包含来自其他应用程序的AuthObj,因此我们无法确定哪些应用程序属于一个没有磁贴的"应用程序"。
致谢
一周热门 更多>