Текущее время: Вс, июл 20 2025, 23:19

Часовой пояс: UTC + 3 часа


Правила форума


ВНИМАНИЕ! Прежде чем задавать вопрос, ознакомьтесь со ссылками ниже:

Вопросы по отличиям версий SAP, Add-On, EHP - сюда
Вопросы по SAP Front End (SAPlogon, SAPgui, guiXT и т.д.) - сюда
Вопросы по LSMW - сюда
Вопросы по архивации в SAP - сюда
Вопросы по SAP GRC - сюда
Вопросы по SAP Business Workplace (почте SAP) и SAP Office - сюда
Вопросы по miniSAP (SAP mini basis) - сюда
Вопросы по SAP HANA - сюда
Вопросы по лицензированию продуктов SAP - сюда



Начать новую тему Ответить на тему  [ Сообщений: 19 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: Консультанты без SAP_ALL. Возможно ли это?
СообщениеДобавлено: Ср, окт 26 2011, 18:04 
Начинающий
Начинающий

Зарегистрирован:
Ср, окт 26 2011, 17:47
Сообщения: 4
Добрый день.

Кто нибудь когда-нибудь ограничивал полномочия консультантов которые внедряют\настраивают систему? Например можно генерировать роль на основе проекта spro[_admin]. И такую роль присвоить консультанту. А sap_all убрать. Наверняка еще потребуется добавить других, технических ролей. Может кто-то пытался так сделать?


Принять этот ответ
Вернуться к началу
 Профиль Отправить email  
 
 Заголовок сообщения: Re: Консультанты без SAP_ALL. Возможно ли это?
СообщениеДобавлено: Чт, окт 27 2011, 07:14 
Старший специалист
Старший специалист

Зарегистрирован:
Вт, ноя 23 2004, 10:40
Сообщения: 459
kens41 написал(а):
Добрый день.

Кто нибудь когда-нибудь ограничивал полномочия консультантов которые внедряют\настраивают систему? Например можно генерировать роль на основе проекта spro[_admin]. И такую роль присвоить консультанту. А sap_all убрать. Наверняка еще потребуется добавить других, технических ролей. Может кто-то пытался так сделать?

Ограничивать не только можно, но и нужно. На основе проекта делать роль смысла нет, потом весь мозг заклюют. В моей практике, на основе sap_all создается роль, из которой убираются все базисные и девелоперские полномочия. Разработчикам отдельная роль, ну и иногда в отдельную роль полномочия на транспортную систему - на создание, деблокирование... запросов.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Консультанты без SAP_ALL. Возможно ли это?
СообщениеДобавлено: Чт, окт 27 2011, 09:09 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Чт, сен 28 2006, 11:36
Сообщения: 1365
Откуда: Москва
Пол: Мужской
вы таки не поверите... но бывает и базис без sap_all...и ничего, работают :wink:


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Консультанты без SAP_ALL. Возможно ли это?
СообщениеДобавлено: Чт, окт 27 2011, 09:27 
Старший специалист
Старший специалист
Аватара пользователя

Зарегистрирован:
Пн, май 12 2008, 09:07
Сообщения: 334
Откуда: Tbilisi, GE
Пол: Мужской
В первую очередь стоит вспомнить, что есть разные по задачам системы.
В SAP Solution Manager - всегда делали роли под конкретный проект.
В DEV - все обычно работали с SAP_ALL, обрезать права консультантам можно, но это может вызвать большие дополнительные затраты времени по решению каждого вопроса. Достаточно нормальный вариант применять zSAP_ALL - где из SAP_ALL выброшены критичные базис-полномочия.
В QAS - лучше работать всем на уровне пользовательских ролей - иначе потом сюрпризов не оберешься...

В PRD (PROD) - вообще, ни консультантов ни разработчиков не пускать!
Да и проектной группе лучше бы права крепко пообрезать в Продуктиве или после старта совсем не впускать.
(Но это уж определяется целями и задачами проектной группы).

В отношении базиса - сильно нравится схема, когда из полномочий базисников исключаются все полномочия по функциональным модулям.
Т.е., делается zzSAP_ALL, где сохраняются только базисные функции. Сам такое делал, но утверждать что удалось применить на 100% не буду.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Консультанты без SAP_ALL. Возможно ли это?
СообщениеДобавлено: Чт, окт 27 2011, 10:08 
Директор
Директор

Зарегистрирован:
Пт, дек 22 2006, 12:17
Сообщения: 775
Пол: Мужской
kens41 написал(а):
Добрый день.

Кто нибудь когда-нибудь ограничивал полномочия консультантов которые внедряют\настраивают систему? Например можно генерировать роль на основе проекта spro[_admin]. И такую роль присвоить консультанту. А sap_all убрать. Наверняка еще потребуется добавить других, технических ролей. Может кто-то пытался так сделать?


Кода я базисничал - у меня это было само-собой разумеющимся.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Консультанты без SAP_ALL. Возможно ли это?
СообщениеДобавлено: Чт, окт 27 2011, 10:09 
Директор
Директор

Зарегистрирован:
Пт, дек 22 2006, 12:17
Сообщения: 775
Пол: Мужской
шрам написал:
вы таки не поверите... но бывает и базис без sap_all...и ничего, работают :wink:


А это уже звучит как анекдот.
"У базисника SAP_ALL отобрали." :)


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Консультанты без SAP_ALL. Возможно ли это?
СообщениеДобавлено: Чт, окт 27 2011, 10:14 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Чт, сен 28 2006, 11:36
Сообщения: 1365
Откуда: Москва
Пол: Мужской
murenets
шутки шутками :wink: но есть и такое.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Консультанты без SAP_ALL. Возможно ли это?
СообщениеДобавлено: Чт, окт 27 2011, 10:28 
Директор
Директор

Зарегистрирован:
Пт, дек 22 2006, 12:17
Сообщения: 775
Пол: Мужской
шрам написал:
murenets
шутки шутками :wink: но есть и такое.


Ну, допустим, по требованию службы безопасности, в продуктиве SAP_ALL не дали.
Если же в системе разработки не дают полномочий - повод задуматься...


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Консультанты без SAP_ALL. Возможно ли это?
СообщениеДобавлено: Чт, окт 27 2011, 11:04 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Чт, сен 28 2006, 11:36
Сообщения: 1365
Откуда: Москва
Пол: Мужской
философский вопрос - а зачем sap_all даже в системе разработки?

я ж говорю - ситуация реальная, и работа от этого не встает, даже времени задуматься не хватает.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Консультанты без SAP_ALL. Возможно ли это?
СообщениеДобавлено: Чт, окт 27 2011, 11:18 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Вт, авг 31 2004, 14:57
Сообщения: 5258
Откуда: Ростов невеликий
Пол: Мужской
шрам написал:
философский вопрос - а зачем sap_all даже в системе разработки?
я ж говорю - ситуация реальная, и работа от этого не встает, даже времени задуматься не хватает.

при наличии выделенного админа полномочий - вполне грамотно

_________________
Нет сегодняшних проблем -
есть вчерашние ошибки
(с)


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Консультанты без SAP_ALL. Возможно ли это?
СообщениеДобавлено: Чт, окт 27 2011, 11:26 
Старший специалист
Старший специалист
Аватара пользователя

Зарегистрирован:
Пн, май 12 2008, 09:07
Сообщения: 334
Откуда: Tbilisi, GE
Пол: Мужской
шрам написал:
философский вопрос - а зачем sap_all даже в системе разработки?
я ж говорю - ситуация реальная, и работа от этого не встает, даже времени задуматься не хватает.


Все зависит от "новизны" внедряемой функциональности для консультанта.
Если все родное и известное - совершенно нет затруднений распознать функциональную проблему и проблему недостатка полномочий.
А вот если полного владения функциональностью нет, то нарвавшись на какую-либо отработку недостатка полномочий, такой "консультант" может много времени потерять копаясь в настройке функциональности вместо того чтоб заметить проблему недостатка полномочий.

Увы, не всегда заметны уведомления о недостатке полномочий, иногда они перекрываются последним сообщением об ошибке.
А вести постоянный анализ ошибок по полномочиям на уровне трассировок - тут точно нужен отдельный "смотрящий".


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Консультанты без SAP_ALL. Возможно ли это?
СообщениеДобавлено: Чт, окт 27 2011, 12:28 
Директор
Директор

Зарегистрирован:
Пт, дек 22 2006, 12:17
Сообщения: 775
Пол: Мужской
шрам написал:
философский вопрос - а зачем sap_all даже в системе разработки?

я ж говорю - ситуация реальная, и работа от этого не встает, даже времени задуматься не хватает.


Наверно имеет место моя "костность мысли". То есть если не SAP_ALL то забраны базисные полномочия, в первую очередь. :)


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Консультанты без SAP_ALL. Возможно ли это?
СообщениеДобавлено: Чт, окт 27 2011, 13:47 
Старший специалист
Старший специалист

Зарегистрирован:
Вт, ноя 23 2004, 10:40
Сообщения: 459
murenets написал:
шрам написал:
философский вопрос - а зачем sap_all даже в системе разработки?

я ж говорю - ситуация реальная, и работа от этого не встает, даже времени задуматься не хватает.


Наверно имеет место моя "костность мысли". То есть если не SAP_ALL то забраны базисные полномочия, в первую очередь. :)


В первую очередь это зависит от политики безопасности в компании. В западных компаниях это очень наглядно.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Консультанты без SAP_ALL. Возможно ли это?
СообщениеДобавлено: Чт, окт 27 2011, 15:03 
Специалист
Специалист
Аватара пользователя

Зарегистрирован:
Пт, май 04 2007, 08:01
Сообщения: 187
Откуда: Россия
Пол: Мужской
В системе разработки консультанту хватит как сказали выше, подобие ZSAPP_ALL, оставив настройки SPRO, работу с пользователями, ролями, перенос запросов, трассировки, пакетный ввод к примеру. Можно еще по модулям роли разграничить.
В QAS тоже самое, только на просмотр. Или все пользовательские роли.
В продуктивной системе, ну как повезет. Пока проект не завершен, на просмотр частичное изменение, каких-либо данных все равно должны быть.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Консультанты без SAP_ALL. Возможно ли это?
СообщениеДобавлено: Чт, окт 27 2011, 15:15 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Чт, сен 16 2004, 17:10
Сообщения: 2229
Откуда: Moscow, кажется...
Пол: Мужской
Будь моя воля, я бы в разработке убрал нафиг все плномочия на транспортную систему
А то есть любители удалять запросы, типа, они не нужны потом в продуктиве будут. А создание руками запроса с включением туда всяческого бреда - это вообще отдельная песня.

_________________
Я бы хотел поглядеть на эффективную армию, состоящую из эффективных менеджеров.
BRGDS,
Aleks Изображение


Принять этот ответ
Вернуться к началу
 Профиль  
 
Показать сообщения за:  Поле сортировки  
Начать новую тему Ответить на тему  [ Сообщений: 19 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: Google [Bot]


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group
Русская поддержка phpBB