Yetki · informational
Fiori yetki ve PFCG: katalog nasıl iş rolüne döner?
Fiori yetkisi GUI işlem kodu listesi değildir: PFCG rolü business catalog, space ve backend nesnelerini bir arada taşır. Catalog eksikse karo görünmez, backend nesnesi eksikse uygulama açılır ve kaydı reddeder; bu iki hatayı aynı “yetki yok” cümlesinde birleştirmek teşhisi körleştirir.
PFCG’de üç katman
Bir Fiori iş rolünde menüye business catalog eklenir; sistem target mapping’leri ve çoğu durumda OData S_SERVICE satırlarını türetir. Space assignment Launchpad düzenini getirir; bunu catalog sanmak boş ana sayfa üretir. Üçüncü katman klasik yetki nesneleridir: şirket kodu, satın alma grubu, maliyet yeri. Fiori ekranı açılsa bile bu nesneler GUI ile aynı kapıyı tutar. /UI2/FLC catalog-rol uyumunu, SU53 ve STAUTHTRACE nesne izini gösterir. Fiori Teknoloji Yetki ve Rol Atölyesi’nde her rol için test kullanıcısı ve kabul senaryosu yazılır. SAP_ALL ile “çalışıyor” demek teslimat değildir. Rol menüsüne technical catalog eklemek Finder’ı şişirir ve S_SERVICE gürültüsü üretir; business catalog kesimi SoD ve eğitim maliyetini aynı anda düşürür, bu yüzden şablon rol üretimde kırpılır.
- Menü: business catalog; düzen: space; veri: nesne kısıtı
- S_SERVICE türetmesi rol üretiminden sonra doğrulanır
- Kabul: test kullanıcısı, SAP_ALL değil
Standart business role’ü kesmek
SAP hazır business role şablonları geniş catalog seti getirir. Holding SoD politikası bunları olduğu gibi üretimde istemez. Kesim Fiori Apps Reference Library’deki uygulama kimlikleriyle yapılır: hangi Fiori ID, hangi catalog, hangi OData. Kopyalanan rolün içinden catalog çıkarmak, Z-catalog üretmekten daha az yükseltme borcu bırakır. Composite rol, iş unvanını (ör. Satın Alma Uzmanı) tek atamada tutar; single rol catalog ve nesne katmanını ayırır. Bu ayrım taşeron ve iç kullanıcıyı aynı composite altında farklı single’larla yönetmeyi kolaylaştırır. Bağımsız danışmanlık GRC ürünü satmaz; SoD notunu süreç sahibiyle imzalatır. Composite unvan değişmeden single catalog değişebilir; taşeron ve iç kullanıcıyı ayırmak bu katmanda yapılır, GUI işlem kodu listesi Fiori hakkını taşımaz.
- Şablon rol üretimde SoD’yi bozabilir
- Kesim Fiori ID ve catalog kimliğiyle yapılır
- Composite unvan, single catalog/nesne taşır
Go-live sonrası yetki kayması
Transport, kullanıcı birleştirme ve yeni catalog versiyonu S_SERVICE hash’lerini kaydırır. Dün açılan My Inbox bugün 403 verir. Değişiklik yönetiminde her catalog import’undan sonra /UI2/DELETE_CACHE_AFTER_IMP, etkilenen rollerin karşılaştırması ve STAUTHTRACE örneği olmalıdır. SU53 son başarısız kontrolü tutar; Fiori’nin paralel OData çağrıları SU53’ü kolayca yanlış nesneye kilitler. Bu yüzden Launchpad açılışında trace açık tutulur. İstanbul AMS kuyruğunda “yetki yok” kaydının yarısı catalog, yarısı şirket kodu kısıtıdır. İkisini ayırmadan PFCG’ye nesne eklemek rolü şişirir. Import sonrası hash sapması Inbox ve List Report’ta farklı günlerde çıkar; STAUTHTRACE olmadan nesne eklemek rolü şişirir ve bir sonraki izi okunmaz kılar.
- Catalog versiyonu S_SERVICE hash’ini değiştirir
- Fiori’de STAUTHTRACE, SU53’ten önce gelir
- Şirket kodu 403’ü catalog 403’ünden ayırın
Sık sorulanlar
Fiori için ayrı bir yetki konsepti mi gerekir?
Ayrı ürün değil, ayrı katman gerekir: catalog + space + klasik nesne. Mevcut GUI rollerine yalnızca işlem kodu eklemek Fiori’yi açmaz.
Katalog atadım, OData hâlâ 403. Neden?
S_SERVICE türememiş olabilir veya backend nesnesi (ör. M_BEST_EKO) eksiktir. /IWFND/ERROR_LOG ve STAUTHTRACE birlikte okunur.
Bu konuyu ortamınızda netleştirmek için 48 saatlik ön değerlendirme.
Lisans satmıyoruz. Destination, yetki ve model kararını yazılı notlarız.