在 SAP PI 双栈系统里创建数据依赖授权用户,别只会给 SAP_XI_DEVELOPER

📅 2026/8/5 12:52:40
在 SAP PI 双栈系统里创建数据依赖授权用户,别只会给 SAP_XI_DEVELOPER
很多 SAP PI 老系统的权限问题,并不是出在角色数量不够,而是角色给得太粗。一个开发顾问拿到SAP_XI_DEVELOPER,一个配置顾问拿到SAP_XI_CONFIGURATOR,看起来工作能做,登录ES Repository和Integration Directory也没有阻碍,可一旦系统里的接口数量越来越多,业务域越来越复杂,权限边界就会变得模糊。财务接口、销售接口、主数据接口、供应商接口全堆在一个 PI 系统里,所有开发人员都能改所有对象,短期省事,长期就是风险。在 SAP PI 双栈,也就是同时包含AS ABAP和AS Java的安装形态里,用户管理本来就不是单栈系统那种单一路径。ABAP 侧有SU01、PFCG、复合角色、单一角色、授权对象、profile 生成。Java 侧又有UME、Identity Management、role、group、principal 这些概念。更让人容易混淆的是,同一个词 role,在 ABAP 语境和 Java 语境下并不完全等价。ABAP 里的 role,到了 Java 侧经常会以 user group 的形式出现。也正因为这种跨栈映射关系,创建带数据依赖授权的用户时,不能只在PFCG里复制一个角色就收工,还必须回到AS Java Identity Management里检查对应 group 与 role 的关系。所谓数据依赖授权,英文一般写