BTP · informational
IAS: Fiori ve BTP’nin kimliği nerede doğrulanır
SAP Cloud Identity Services – Identity Authentication (IAS), BTP ve sıkça S/4 bulut girişinin IdP katmanıdır. Kurumsal dizin (Entra ID) IAS’e federasyonlanır. Fiori Teknoloji IAS’i XSUAA veya S/4 kullanıcısı sanmaz; zincirdeki halkadır.
IAS, IPS, XSUAA
IAS doğrular. Identity Provisioning (IPS) kullanıcı ve grubu hedef sistemlere işler; ayrı yetenektir. XSUAA uygulama scope’u basar. Fiori Teknoloji üç adı keşif şemasında ayırır. IAS yoksa Work Zone ve CAP giriş döngüsü başlar. Trust, subaccount ile IAS tenant arasındadır. Birden fazla subaccount aynı IAS’i paylaşabilir. Conditional ve risk politikaları IAS’tedir, CAP handler’da taklit edilmez. Lisans ve tenant müşteri hesabındadır, biz satmayız. Yerel mock auth IAS değildir. Go-live öncesi IdP metadata, certificate ve redirect URI runbook’tadır. Uydurma not numarası yoktur. S/4 on-prem hâlâ kendi kullanıcısına map edilir; IAS S/4 PFCG’yi silmez.
- IAS doğrular, IPS işler, XSUAA scope basar
- CAP mock’u IAS yerine geçmez
- S/4 PFCG map’i IAS federasyonundan sonra hâlâ vardır
Principal propagation zinciri
Tarayıcı IAS’te oturum açar, approuter XSUAA token alır, destination SAML/bearer ile Cloud Connector’a, connector S/4 kullanıcısına map eder. Kopan halka: e-posta ile S/4 adı uyuşmazlığı, sertifika, Location ID. Fiori Teknoloji DCL’i bu kopuklukta yeniden yazmaz. Test kullanıcısı her halkada aynı kişiyi temsil etmelidir. Teknik kullanıcı destination’ı bu zinciri bypass eder; yalnızca job içindir. Work Zone ve gömülü Launchpad farklı giriş URL’si kullanır; birincil IdP tutarlı olmalıdır. Çift giriş kullanıcıyı GUI’ye kaçırır. İstanbul kurumlarında Entra ID kuralı IAS koşullarıyla çakışırsa “BTP bozuk” ticket’ı doğar; önce IdP politikası okunur. Map tablosu keşif ekinde durur, sohbet mesajında değil.
- E-posta/S/4 kullanıcı map’i propagation’ın sık kopukluğudur
- Teknik kullanıcı job içindir, insan Fiori’si değildir
- Entra koşulu ile IAS koşulu çakışması uygulama bug’ı sanılır
İşletme ve KVKK notu
Kim hangi uygulamaya girdi IAS ve XSUAA log’undadır. Saklama süresi müşteri politikasıdır. Fiori Teknoloji log’a şifre yazmaz, token’ı ticket’a yapıştırmaz. Grup kaynaklı rol koleksiyonu ölçeklenir, tek tek davet ölmez. Ayrılan personel IPS veya IdP ile kapatılır; yalnızca S/4 kilidi BTP’yi açık bırakabilir. Bu boşluk AMS kontrol listesindedir. Clean-core ile dolaylı bağ: yetkiyi user-exit’te değil IdP grubunda tutmak çekirdeği rahatlatır. Bağımsız teslimat, müşteri IAS tenant’ında trust kurmaktır. SAP partnerı iddiası taşımayız. Eğitim, “şifre BTP’de ayrı” mitini kırmak içindir. Kapanış kontrolü IAM ve SAP bazisinin ortak listesidir. Teslimat bu cümle keşif notuna işlenmeden kapanmaz.
- Grup-rol eşlemesi kişi-kişi davetten ölçeklenir
- İşten ayrılma IdP ve S/4’te ayrı kapanmazsa BTP açık kalır
- Token ve şifre destek kaydına girmez
Sık sorulanlar
IAS ile XSUAA hangisini kurmalıyız?
İkisini de, farklı iş için. IAS (ve kurumsal IdP) kimdir sorusunu, XSUAA bu BTP uygulamasında ne yapabilir sorusunu cevaplar. Trust ile bağlanırlar.
On-prem S/4 IAS olmadan Fiori açılır mı?
Gömülü Launchpad S/4 kimliğiyle açılabilir. BTP CAP ve Work Zone için IAS (veya eşdeğer IdP trust) pratikte şarttır. Hibrit peyzajda iki girişin birleştirilmesi keşif konusudur.
Bu konuyu ortamınızda netleştirmek için 48 saatlik ön değerlendirme.
Lisans satmıyoruz. Destination, yetki ve model kararını yazılı notlarız.