Текущее время: Вс, июл 20 2025, 23:43

Часовой пояс: UTC + 3 часа


Правила форума


ВНИМАНИЕ! Прежде чем задавать вопрос, ознакомьтесь со ссылками ниже:

Вопросы по отличиям версий SAP, Add-On, EHP - сюда
Вопросы по SAP Front End (SAPlogon, SAPgui, guiXT и т.д.) - сюда
Вопросы по LSMW - сюда
Вопросы по архивации в SAP - сюда
Вопросы по SAP GRC - сюда
Вопросы по SAP Business Workplace (почте SAP) и SAP Office - сюда
Вопросы по miniSAP (SAP mini basis) - сюда
Вопросы по SAP HANA - сюда
Вопросы по лицензированию продуктов SAP - сюда



Начать новую тему Ответить на тему  [ Сообщений: 19 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: Консультанты без SAP_ALL. Возможно ли это?
СообщениеДобавлено: Ср, окт 26 2011, 18:04 
Начинающий
Начинающий

Зарегистрирован:
Ср, окт 26 2011, 17:47
Сообщения: 4
Добрый день.

Кто нибудь когда-нибудь ограничивал полномочия консультантов которые внедряют\настраивают систему? Например можно генерировать роль на основе проекта spro[_admin]. И такую роль присвоить консультанту. А sap_all убрать. Наверняка еще потребуется добавить других, технических ролей. Может кто-то пытался так сделать?


Принять этот ответ
Вернуться к началу
 Профиль Отправить email  
 
 Заголовок сообщения: Re: Консультанты без SAP_ALL. Возможно ли это?
СообщениеДобавлено: Чт, окт 27 2011, 07:14 
Старший специалист
Старший специалист

Зарегистрирован:
Вт, ноя 23 2004, 10:40
Сообщения: 459
kens41 написал(а):
Добрый день.

Кто нибудь когда-нибудь ограничивал полномочия консультантов которые внедряют\настраивают систему? Например можно генерировать роль на основе проекта spro[_admin]. И такую роль присвоить консультанту. А sap_all убрать. Наверняка еще потребуется добавить других, технических ролей. Может кто-то пытался так сделать?

Ограничивать не только можно, но и нужно. На основе проекта делать роль смысла нет, потом весь мозг заклюют. В моей практике, на основе sap_all создается роль, из которой убираются все базисные и девелоперские полномочия. Разработчикам отдельная роль, ну и иногда в отдельную роль полномочия на транспортную систему - на создание, деблокирование... запросов.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Консультанты без SAP_ALL. Возможно ли это?
СообщениеДобавлено: Чт, окт 27 2011, 09:09 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Чт, сен 28 2006, 11:36
Сообщения: 1365
Откуда: Москва
Пол: Мужской
вы таки не поверите... но бывает и базис без sap_all...и ничего, работают :wink:


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Консультанты без SAP_ALL. Возможно ли это?
СообщениеДобавлено: Чт, окт 27 2011, 09:27 
Старший специалист
Старший специалист
Аватара пользователя

Зарегистрирован:
Пн, май 12 2008, 09:07
Сообщения: 334
Откуда: Tbilisi, GE
Пол: Мужской
В первую очередь стоит вспомнить, что есть разные по задачам системы.
В SAP Solution Manager - всегда делали роли под конкретный проект.
В DEV - все обычно работали с SAP_ALL, обрезать права консультантам можно, но это может вызвать большие дополнительные затраты времени по решению каждого вопроса. Достаточно нормальный вариант применять zSAP_ALL - где из SAP_ALL выброшены критичные базис-полномочия.
В QAS - лучше работать всем на уровне пользовательских ролей - иначе потом сюрпризов не оберешься...

В PRD (PROD) - вообще, ни консультантов ни разработчиков не пускать!
Да и проектной группе лучше бы права крепко пообрезать в Продуктиве или после старта совсем не впускать.
(Но это уж определяется целями и задачами проектной группы).

В отношении базиса - сильно нравится схема, когда из полномочий базисников исключаются все полномочия по функциональным модулям.
Т.е., делается zzSAP_ALL, где сохраняются только базисные функции. Сам такое делал, но утверждать что удалось применить на 100% не буду.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Консультанты без SAP_ALL. Возможно ли это?
СообщениеДобавлено: Чт, окт 27 2011, 10:08 
Директор
Директор

Зарегистрирован:
Пт, дек 22 2006, 12:17
Сообщения: 775
Пол: Мужской
kens41 написал(а):
Добрый день.

Кто нибудь когда-нибудь ограничивал полномочия консультантов которые внедряют\настраивают систему? Например можно генерировать роль на основе проекта spro[_admin]. И такую роль присвоить консультанту. А sap_all убрать. Наверняка еще потребуется добавить других, технических ролей. Может кто-то пытался так сделать?


Кода я базисничал - у меня это было само-собой разумеющимся.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Консультанты без SAP_ALL. Возможно ли это?
СообщениеДобавлено: Чт, окт 27 2011, 10:09 
Директор
Директор

Зарегистрирован:
Пт, дек 22 2006, 12:17
Сообщения: 775
Пол: Мужской
шрам написал:
вы таки не поверите... но бывает и базис без sap_all...и ничего, работают :wink:


А это уже звучит как анекдот.
"У базисника SAP_ALL отобрали." :)


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Консультанты без SAP_ALL. Возможно ли это?
СообщениеДобавлено: Чт, окт 27 2011, 10:14 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Чт, сен 28 2006, 11:36
Сообщения: 1365
Откуда: Москва
Пол: Мужской
murenets
шутки шутками :wink: но есть и такое.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Консультанты без SAP_ALL. Возможно ли это?
СообщениеДобавлено: Чт, окт 27 2011, 10:28 
Директор
Директор

Зарегистрирован:
Пт, дек 22 2006, 12:17
Сообщения: 775
Пол: Мужской
шрам написал:
murenets
шутки шутками :wink: но есть и такое.


Ну, допустим, по требованию службы безопасности, в продуктиве SAP_ALL не дали.
Если же в системе разработки не дают полномочий - повод задуматься...


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Консультанты без SAP_ALL. Возможно ли это?
СообщениеДобавлено: Чт, окт 27 2011, 11:04 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Чт, сен 28 2006, 11:36
Сообщения: 1365
Откуда: Москва
Пол: Мужской
философский вопрос - а зачем sap_all даже в системе разработки?

я ж говорю - ситуация реальная, и работа от этого не встает, даже времени задуматься не хватает.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Консультанты без SAP_ALL. Возможно ли это?
СообщениеДобавлено: Чт, окт 27 2011, 11:18 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Вт, авг 31 2004, 14:57
Сообщения: 5258
Откуда: Ростов невеликий
Пол: Мужской
шрам написал:
философский вопрос - а зачем sap_all даже в системе разработки?
я ж говорю - ситуация реальная, и работа от этого не встает, даже времени задуматься не хватает.

при наличии выделенного админа полномочий - вполне грамотно

_________________
Нет сегодняшних проблем -
есть вчерашние ошибки
(с)


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Консультанты без SAP_ALL. Возможно ли это?
СообщениеДобавлено: Чт, окт 27 2011, 11:26 
Старший специалист
Старший специалист
Аватара пользователя

Зарегистрирован:
Пн, май 12 2008, 09:07
Сообщения: 334
Откуда: Tbilisi, GE
Пол: Мужской
шрам написал:
философский вопрос - а зачем sap_all даже в системе разработки?
я ж говорю - ситуация реальная, и работа от этого не встает, даже времени задуматься не хватает.


Все зависит от "новизны" внедряемой функциональности для консультанта.
Если все родное и известное - совершенно нет затруднений распознать функциональную проблему и проблему недостатка полномочий.
А вот если полного владения функциональностью нет, то нарвавшись на какую-либо отработку недостатка полномочий, такой "консультант" может много времени потерять копаясь в настройке функциональности вместо того чтоб заметить проблему недостатка полномочий.

Увы, не всегда заметны уведомления о недостатке полномочий, иногда они перекрываются последним сообщением об ошибке.
А вести постоянный анализ ошибок по полномочиям на уровне трассировок - тут точно нужен отдельный "смотрящий".


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Консультанты без SAP_ALL. Возможно ли это?
СообщениеДобавлено: Чт, окт 27 2011, 12:28 
Директор
Директор

Зарегистрирован:
Пт, дек 22 2006, 12:17
Сообщения: 775
Пол: Мужской
шрам написал:
философский вопрос - а зачем sap_all даже в системе разработки?

я ж говорю - ситуация реальная, и работа от этого не встает, даже времени задуматься не хватает.


Наверно имеет место моя "костность мысли". То есть если не SAP_ALL то забраны базисные полномочия, в первую очередь. :)


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Консультанты без SAP_ALL. Возможно ли это?
СообщениеДобавлено: Чт, окт 27 2011, 13:47 
Старший специалист
Старший специалист

Зарегистрирован:
Вт, ноя 23 2004, 10:40
Сообщения: 459
murenets написал:
шрам написал:
философский вопрос - а зачем sap_all даже в системе разработки?

я ж говорю - ситуация реальная, и работа от этого не встает, даже времени задуматься не хватает.


Наверно имеет место моя "костность мысли". То есть если не SAP_ALL то забраны базисные полномочия, в первую очередь. :)


В первую очередь это зависит от политики безопасности в компании. В западных компаниях это очень наглядно.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Консультанты без SAP_ALL. Возможно ли это?
СообщениеДобавлено: Чт, окт 27 2011, 15:03 
Специалист
Специалист
Аватара пользователя

Зарегистрирован:
Пт, май 04 2007, 08:01
Сообщения: 187
Откуда: Россия
Пол: Мужской
В системе разработки консультанту хватит как сказали выше, подобие ZSAPP_ALL, оставив настройки SPRO, работу с пользователями, ролями, перенос запросов, трассировки, пакетный ввод к примеру. Можно еще по модулям роли разграничить.
В QAS тоже самое, только на просмотр. Или все пользовательские роли.
В продуктивной системе, ну как повезет. Пока проект не завершен, на просмотр частичное изменение, каких-либо данных все равно должны быть.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Консультанты без SAP_ALL. Возможно ли это?
СообщениеДобавлено: Чт, окт 27 2011, 15:15 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Чт, сен 16 2004, 17:10
Сообщения: 2229
Откуда: Moscow, кажется...
Пол: Мужской
Будь моя воля, я бы в разработке убрал нафиг все плномочия на транспортную систему
А то есть любители удалять запросы, типа, они не нужны потом в продуктиве будут. А создание руками запроса с включением туда всяческого бреда - это вообще отдельная песня.

_________________
Я бы хотел поглядеть на эффективную армию, состоящую из эффективных менеджеров.
BRGDS,
Aleks Изображение


Принять этот ответ
Вернуться к началу
 Профиль  
 
Показать сообщения за:  Поле сортировки  
Начать новую тему Ответить на тему  [ Сообщений: 19 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group
Русская поддержка phpBB