点击此处---> 群内免费提供SAP练习系统(在群公告中)
加入QQ群:457200227(SAP S4 HANA技术交流) 群内免费提供SAP练习系统(在群公告中)
嗨
示例:事务SU01被指定为授权(基础)的关键事务。 因此,人们希望此事务仅可通过授权角色供授权团队使用,而没有其他角色必须具有它。
规则集具有访问风险,即"授权关键操作",其中包括具有SU01事务的功能。
问题:在为授权团队角色进行ARA时,它具有SU01,因此标记出严重的操作风险。 我们是否正在为此使用缓解风险选项,以便下次在执行ARA担任相同角色时不会显示该选项? 如果是这样,并且由于在这种情况下没有风险,那么我们应该针对这种情况建立什么样的缓解控制措施?
谢谢
Reza Ahoui
您好Reza,
关于如何处理此问题,有多个选项。
选项1:通过更新"用户缓解"表,设置此风险并减轻对所有用户的控制 风险和缓解控制组合的用户ID为" *"。
在角色级别应用" VALID TO"为31.12.9999的缓解控制,您的缓解控制定义可以是角色所有者的声明。
p>
我声明我已阅读并执行了缓解措施。
单击缓解控制ID,以获取完整详细信息。
对用户维护事务的访问应仅限于安全团队。
*************************************
[1]角色所有者声明
************************************ *
我了解用户维护事务应仅限于安全团队角色" XXX ROLE NAME"
选项2:为此风险创建补充规则,并且在该规则中排除安全团队 和安全团队角色之间的风险,这意味着ARA将为除安全团队以外的所有用户和角色标记此违规行为。 >嗨,马杜
我想的问题是,如果我们针对这种情况使用选项2,是否可以定义没有用户ID的补充规则(没有用户ID的表)? 这是因为我们针对单个角色(而非用户)执行ARA,并且希望将特定角色排除在特定风险之外。
感谢Madhu,一如既往地乐于助人
一周热门 更多>