Servizi identità di Azure con SAP RISE

Completato

Questo modulo illustra in dettaglio l'integrazione dei servizi di gestione delle identità e della sicurezza di Azure con un carico di lavoro SAP RISE.

Microsoft Entra è un componente fondamentale dell'architettura di sicurezza e identità SAP RISE, che fornisce identità centralizzate, controllo di accesso e governance in scenari SAP. Grazie all'integrazione nativa con SAP Cloud Identity Services (CIS), Microsoft Entra consente l'accesso Single Sign-On (SSO) di livello aziendale, consentendo agli utenti di accedere alle applicazioni SAP con l'identità aziendale. L'accesso viene controllato centralmente usando l'accesso condizionale, che applica i criteri in base al rischio utente, alla conformità dei dispositivi e alla posizione.

Single Sign-On per SAP RISE

L'accesso Single Sign-On (SSO) è configurato per molti ambienti SAP. Con i carichi di lavoro SAP in esecuzione in ECS/RISE, i passaggi da implementare non differiscono da un sistema SAP in esecuzione in modo nativo. I passaggi di integrazione con l'accesso SSO basato su Microsoft Entra ID sono disponibili per carichi di lavoro tipici gestiti da ECS/RISE:

Metodo SSO Provider di identità Caso d'uso tipico Implementazione
SAML/OAuth ID Microsoft Entra SAP Fiori, GUI Web, portale, HANA Configurazione da parte del cliente
SNC ID Microsoft Entra GUI SAP Configurazione da parte del cliente
SPNEGO Active Directory (AD) INTERFACCIA utente grafica Web, SAP Enterprise Portal Configurazione per cliente e SAP

SSO con Active Directory (AD) del dominio Windows per l'ambiente SAP gestito ECS/RISE, con il client di accesso sicuro SAP SSO richiede l'integrazione di AD per i dispositivi degli utenti finali. Con SAP RISE, tutti i sistemi Windows non sono integrati con il dominio Di Active Directory del cliente. L'integrazione del dominio non è necessaria per l'accesso SSO con AD/Kerberos perché il token di sicurezza del dominio viene letto nel dispositivo client e scambiato in modo sicuro con il sistema SAP. Contattare SAP se sono necessarie modifiche per integrare l'accesso SSO basato su AD o usando prodotti di terze parti diversi da SAP SSO Secure sign in Client.

Per altre informazioni su SNC, vedere Introduzione a SAP SNC per le integrazioni RFC - Blog di SAP.

Microsoft Entra supporta anche metodi di autenticazione senza password e resistenti al phishing, ad esempio Microsoft Authenticator e Passkeys (FIDO2), migliorando la sicurezza semplificando l'esperienza di accesso dell'utente.

Autenticazione a più fattori per l'interfaccia utente grafica SAP con Microsoft Entra

Sebbene il Single Sign-On (SSO) protegga l'esperienza di accesso, le organizzazioni richiedono sempre più spesso l'autenticazione a più fattori (MFA) per SAP GUI per soddisfare i requisiti di Zero Trust e di conformità. Due approcci integrano MFA per l'interfaccia utente grafica SAP con Microsoft Entra ID, sia usando SNC (Secure Network Communications) sia l'accesso condizionale Entra per applicare il secondo fattore.

Accesso privato Microsoft Entra, parte di Global Secure Access (GSA) fornisce un approccio Zero Trust Network Access (ZTNA) a MFA per SAP GUI, senza richiedere alcun servizio SAP BTP.

Il client GSA installato nella workstation dell'utente intercetta il traffico SNC verso il sistema SAP. Prima di stabilire la connessione, il client GSA instrada la richiesta tramite Entra ID, in cui i criteri di accesso condizionale applicano l'autenticazione mfa (ad esempio, l'autenticazione senza password tramite l'app Microsoft Authenticator). Dopo il completamento positivo dell’MFA, viene stabilita la connessione SNC basata su Kerberos per l’accesso Single Sign-On (SSO) al sistema SAP.

Vantaggi principali di questo approccio:

  • Set minimo di componenti richiesti — SAP Secure Login e il client GSA di Microsoft sono sufficienti.
  • Zero Trust Accesso alla rete, sostituisce l'accesso tradizionale basato su VPN con controlli di accesso basati sulle identità e incentrati sulle singole applicazioni.
  • Universal Continuous Access Evaluation (CAE): GSA estende CAE a SAP GUI, abilitando la revoca di sessioni quasi in tempo reale su eventi come la reimpostazione della password o l'eliminazione dell'utente, senza che l'interfaccia utente grafica SAP debba essere compatibile con CAE in modo nativo.
  • Funziona per l'accesso remoto e locale : la stessa configurazione protegge l'interfaccia utente grafica SAP indipendentemente dal fatto che l'utente si trova nella rete aziendale o si connetta in remoto.

Per una procedura dettagliata, vedere SAP GUI MFA con Microsoft Entra (Parte II): Integrazione con Accesso privato Microsoft Entra.

Approccio 2: SAP Secure Login Service con SAP Cloud Identity Services

Un approccio alternativo usa SAP Secure Login Service (SLS) per SAP GUI in SAP BTP. In questo scenario, SLS rilascia un certificato client X.509 di breve durata dopo l'autenticazione dell'utente tramite SAP Cloud Identity Services (IAS), che funge da proxy SAML per Microsoft Entra ID. Entra Conditional Access impone l'MFA durante questo flusso di autenticazione. Il certificato X.509 viene quindi usato per stabilire la connessione SNC per l'accesso SSO.

Annotazioni

Questo approccio introduce dipendenze aggiuntive: un sottoaccount SAP BTP, una licenza SLS, un tenant IAS configurato come proxy del provider di identità aziendale e la distribuzione del certificato CA radice SAP Cloud a tutte le workstation client.

Per una procedura dettagliata, vedere SAP GUI MFA con il servizio di accesso sicuro SAP e Microsoft Entra ID.

Governance delle identità per SAP RISE con Microsoft Entra ID Governance

Microsoft Entra ID Governance offre funzionalità complete di governance delle identità, tra cui verifiche di accesso, gestione entitlement e gestione delle identità con privilegi, che possono essere sfruttate per gestire in modo efficace le identità utente SAP e i relativi diritti di accesso.

Annotazioni

SAP ha annunciato il ritiro di SAP Identity Management (SAP IDM) entro il 2027. SAP consiglia ai clienti di eseguire la migrazione a Microsoft Entra.

Microsoft Entra ID Governance modernizza la gestione degli accessi SAP abilitando il provisioning guidato dalle risorse umane, la gestione dei diritti, le revisioni degli accessi e i controlli basati su criteri, riducendo il sovraccarico operativo e rafforzando al contempo la sicurezza e la conformità.

Grazie all'integrazione nativa con SAP Cloud Identity Services (CIS), Microsoft Entra consente il provisioning automatizzato di utenti e gruppi, garantendo una gestione coerente del ciclo di vita delle identità e un'esperienza utente uniforme tra le applicazioni SAP, tra cui SAP S/4HANA, SAP BTP, SAP SaaS e soluzioni locali.

Per la governance avanzata delle autorizzazioni SAP, Microsoft Entra fornisce un'integrazione nativa con SAP Identity Access Governance (SAP IAG), consentendo la gestione dei ruoli aziendali SAP direttamente all'interno dei pacchetti di accesso Entra. In questo modo viene offerto un modello di governance unificato, approvazioni semplificate e assegnazioni di ruolo automatizzate tra sistemi SAP, allineati ai principi di Zero Trust.

SAP Cloud Identity Services + Microsoft Entra (SSO & Provisioning) | Microsoft Learn

Gestire l'accesso alle applicazioni SAP con Microsoft Entra ID Governance | Microsoft Learn

Integrazione di Gestione dei diritti di Microsoft Entra con SAP IAG | Microsoft Learn

Microsoft Entra ID Governance per SAP - Hub scenario | Microsoft Learn