Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Neste artigo, você aprenderá a integrar o SAP NetWeaver à ID do Microsoft Entra. Ao integrar o SAP NetWeaver ao Microsoft Entra ID, você poderá:
- Controle no Microsoft Entra ID quem tem acesso ao SAP NetWeaver.
- Permita que seus usuários sejam automaticamente conectados ao SAP NetWeaver com suas contas do Microsoft Entra.
- Gerencie suas contas em um local central.
Pré-requisitos
O cenário descrito neste artigo pressupõe que você já tenha os seguintes pré-requisitos:
- Uma conta de usuário do Microsoft Entra com uma assinatura ativa. Se você ainda não tem uma conta, é possível criar uma conta gratuita.
- Uma das seguintes funções:
- Assinatura habilitada para SSO (logon único) do SAP NetWeaver.
- SAP NetWeaver V7.20 ou posterior
Descrição do cenário
- O SAP NetWeaver dá suporte a SAML (SSO iniciado com SP) e OAuth. Neste artigo, você configurará e testará Microsoft Entra SSO para SAP NetWeaver em um ambiente de teste usando SAML.
Observação
O identificador desse aplicativo é um valor de cadeia de caracteres fixo; portanto apenas uma instância pode ser configurada em um locatário.
Observação
Configure o aplicativo no SAML ou no OAuth de acordo com os requisitos de sua organização.
Adicionar SAP NetWeaver da galeria
Para configurar a integração do SAP NetWeaver no Microsoft Entra ID, você precisa adicionar o SAP NetWeaver da galeria à sua lista de aplicativos SaaS gerenciados.
- Entre no Centro de administração do Microsoft Entra como pelo menos Administrador de Aplicativo de nuvem.
- Navegue até Entrar ID>Aplicativos empresariais>Novo aplicativo.
- Na seção Adicionar da galeria, digite SAP NetWeaver na caixa de pesquisa.
- Selecione SAP NetWeaver no painel de resultados e, em seguida, adicione o aplicativo. Aguarde alguns segundos enquanto o aplicativo é adicionado ao seu locatário.
Opcionalmente, você também pode usar o Assistente de Configuração de Aplicativos do Enterprise. Neste assistente, você pode adicionar um aplicativo ao seu locatário, adicionar usuários/grupos ao aplicativo, atribuir funções e também percorrer a configuração de SSO. Saiba mais sobre os assistentes do Microsoft 365.
Configurar e testar o SSO do Microsoft Entra para SAP NetWeaver
Configurar e testar o SSO do Microsoft Entra com o SAP NetWeaver usando um usuário de teste chamado B.Simon. Para que o SSO do Microsoft Entra funcione, você precisa estabelecer um relacionamento vinculado entre um usuário do Microsoft Entra e o usuário relacionado no SAP NetWeaver.
Para configurar e testar o SSO do Microsoft Entra com o SAP NetWeaver, execute as seguintes etapas:
-
Configure Microsoft Entra SSO para permitir que os usuários usem logon único.
- Crie um usuário de teste do Microsoft Entra para testar o logon único do Microsoft Entra com B.Simon.
- Atribua o usuário de teste do Microsoft Entra para permitir que B.Simon use o login único do Microsoft Entra.
-
Configurar o SAP NetWeaver usando SAML para definir as configurações de SSO no lado do aplicativo.
- Crie um usuário de teste do SAP NetWeaver para ter um equivalente de B.Simon no SAP NetWeaver, vinculado à representação de usuário no Microsoft Entra.
- Teste o SSO para verificar se a configuração funciona.
- Configurar o SAP NetWeaver para OAuth a fim de definir as configurações do OAuth no lado do aplicativo.
- Solicite um Token de Acesso do Microsoft Entra ID para usar o Microsoft Entra ID como IdP (Provedor de Identidade).
Configurar o SSO do Microsoft Entra
Nessa seção, você habilita o logon único do Microsoft Entra.
Para configurar o logon único do Microsoft Entra com o SAP NetWeaver, execute as seguintes etapas:
Abra uma nova janela do navegador da Web e entre no site da empresa do SAP NetWeaver como administrador
Certifique-se de que os serviços http e https estão ativos e as portas apropriadas são atribuídas no código T SMICM.
Entre no cliente de negócios do Sistema SAP (T01) em que o SSO é necessário e ative o Gerenciamento de sessão de segurança HTTP.
Vá para o código de transação SICF_SESSIONS. Ele exibe todos os parâmetros de perfil relevante com os valores atuais. Eles se parecem com o mostrado abaixo:-
login/create_sso2_ticket = 2 login/accept_sso2_ticket = 1 login/ticketcache_entries_max = 1000 login/ticketcache_off = 0 login/ticket_only_by_https = 0 icf/set_HTTPonly_flag_on_cookies = 3 icf/user_recheck = 0 http/security_session_timeout = 1800 http/security_context_cache_size = 2500 rdisp/plugin_auto_logout = 1800 rdisp/autothtime = 60Observação
Ajuste os parâmetros acima de acordo com os requisitos da sua organização. Os parâmetros acima são fornecidos aqui apenas como indicação.
Se for necessário, ajuste os parâmetros no perfil/padrão da instância do sistema SAP e reinicie o sistema SAP.
Selecione o cliente relevante duas vezes para habilitar a sessão de segurança HTTP.
Ative os serviços SICF abaixo:
/sap/public/bc/sec/saml2 /sap/public/bc/sec/cdc_ext_service /sap/bc/webdynpro/sap/saml2 /sap/bc/webdynpro/sap/sec_diag_tool (This is only to enable / disable trace)
Vá para o código de transação SAML2 no cliente de negócios do sistema SAP [T01/122]. Isso abrirá uma interface do usuário em um navegador. Neste exemplo, supomos 122 como cliente do SAP Business.
Forneça seu nome de usuário e senha para inserir na interface do usuário e selecione Editar.
Substitua o Nome do Provedor de T01122 para
http://T01122e selecione Salvar.Observação
Por padrão, o nome do provedor vem no formato
<sid><client>, mas o Microsoft Entra ID espera um nome no formato<protocol>://<name>. Recomendamos manter o nome do provedor comohttps://<sid><client>para permitir que vários mecanismos SAP NetWeaver ABAP sejam configurados no Microsoft Entra ID.
Gerando metadados do provedor de serviço:- Depois de terminarmos de definir as configurações de Provedor Local e Provedores Confiáveis na Interface do Usuário do SAML 2.0, a próxima etapa seria gerar o arquivo de metadados do provedor de serviços (que conteria todas as configurações, contextos de autenticação e outras configurações no SAP). Depois que esse arquivo for gerado, carregue esse arquivo no Microsoft Entra ID.
Vá para a guia do Provedor Local.
Selecione Metadados.
Salve o arquivo XML de Metadados gerado no computador e carregue-o na seção Configuração Básica do SAML para popular automaticamente os valores de Identificador e URL de Resposta no portal do Azure.
Siga estas etapas para habilitar o SSO do Microsoft Entra.
Entre no Centro de administração do Microsoft Entra como pelo menos Administrador de Aplicativo de nuvem.
Navegue até a página de integração de aplicativos empresariais>SAP NetWeaver do >, localize a seção Gerenciar e selecione Logon único.
Na página Escolher um método de logon único, escolha SAML.
Na página Configuração Única Sign-On com SAML, selecione o ícone de lápis da Configuração Básica do SAML para editar as configurações.
Na seção Configuração Básica do SAML, caso deseje configurar o aplicativo no modo iniciado por IDP execute a seguinte etapa:
Selecione Carregar arquivo de metadados para carregar o arquivo de metadados do Provedor de Serviços gerado na etapa "Gerando metadados do provedor de serviços".
Selecione logotipo da pasta para selecionar o arquivo de metadados e selecione Carregar.
Depois que o arquivo de metadados for carregado com êxito, os valores de Identificador e URL de Resposta serão populados automaticamente na caixa de texto da seção Configuração Básica do SAML, conforme mostrado abaixo:
Na caixa de texto URL de Entrada digite uma URL usando o seguinte padrão:
https://<your company instance of SAP NetWeaver>
Observação
Alguns clientes se depararam com um erro indicando que uma URL de resposta incorreta foi configurada para sua instância. Se você receber qualquer erro desse tipo, use estes comandos do PowerShell. Primeiro, atualize as URLs de Resposta no objeto do aplicativo com a URL de Resposta e, depois, atualize a entidade de serviço. Use o Get-MgServicePrincipal para obter o valor da ID do principal de serviço.
$params = @{ web = @{ redirectUris = "<Your Correct Reply URL>" } } Update-MgApplication -ApplicationId "<Application ID>" -BodyParameter $params Update-MgServicePrincipal -ServicePrincipalId "<Service Principal ID>" -ReplyUrls "<Your Correct Reply URL>"O aplicativo SAP NetWeaver espera as declarações SAML em um formato específico, o que exige que você adicione mapeamentos de atributo personalizados à sua configuração de atributos do token SAML. A captura de tela a seguir mostra a lista de atributos padrão. Selecione o ícone Editar para abrir a caixa de diálogo Atributos do Usuário.
Na seção Declarações de Usuário do diálogo Atributos de Usuário, configure o atributo de token SAML conforme mostrado na imagem acima e execute as seguintes etapas:
Selecione o ícone Editar para abrir a caixa de diálogo Gerenciar declarações do usuário .
Na lista Transformação, selecione ExtractMailPrefix() .
Na lista Parâmetro 1, selecione user.userprincipalname.
Clique em Salvar.
Na página Configurar o logon único com o SAML, na seção Certificado de Autenticação do SAML, localize XML de Metadados de Federação e escolha Baixar para baixar o certificado e salvá-lo no computador.
Na seção Configurar o SAP NetWeaver, copie as URLs apropriadas de acordo com as suas necessidades.
Criar e atribuir um usuário de teste do Microsoft Entra
Siga as diretrizes no início rápido de criação e atribuição de uma conta de usuário para criar uma conta de usuário de teste chamada B.Simon.
Configurar o SAP NetWeaver usando SAML
Para configurar o SAP NetWeaver para usar o SAML para logon único, execute as seguintes etapas:
Entre no sistema SAP e acesse o código de transação SAML2. Isso abre a nova janela do navegador com a tela de configuração do SAML.
Para configurar os endpoints do provedor de identidade confiável (Microsoft Entra ID), acesse a guia Provedores Confiáveis.
Pressione Add e selecione Carregar arquivo de metadados no menu de contexto.
Carregue o arquivo XML de metadados de federação Microsoft Entra que você baixou da seção Certificado de Autenticação SAML.
Na próxima tela, digite o nome do alias. Por exemplo, digite
aadstse pressione Avançar para continuar.
Certifique-se de que seu Algoritmo de código hash deve ser SHA-256 e não requer alterações e pressione Próxima.
Em Pontos de Extremidade de Logon Único, use HTTP POST e selecione Avançar para continuar.
Em Pontos de Extremidade de Logoff Único, selecione HTTPRedirect e Avançar para continuar.
Nos pontos de extremidade de artefato, aperte Próxima para continuar.
Em Requisitos de Autenticação, selecione Concluir.
Vá para a guia Provedor Confiável>Federação de Identidades (na parte inferior da tela). Selecione Editar.
Selecione Adicionar na guia Federação de Identidade (janela inferior).
Na janela pop-up, selecione Não especificado nos formatos NameID com suporte e selecione OK.
Forneça o valor da Origem da ID de Usuário como um Atributo de Declaração, o valor de Modo de mapeamento da ID de usuário como Email e o Nome do Atributo de Declaração como
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name.
Observe que os valores de Origem da ID do Usuário e de Modo de Mapeamento da ID do Usuário determinam o vínculo entre o usuário SAP e a declaração do Microsoft Entra.
Cenário: mapeamento do Usuário SAP para usuários do Microsoft Entra.
Captura de tela dos detalhes do NameID do SAP.
Captura de tela mencionando as declarações exigidas do Microsoft Entra ID.
Cenário: Selecione a ID de usuário do SAP com base no endereço de email configurado no SU01. Nesse caso, a ID de email deve ser configurada no su01 para cada usuário que precisar do SSO.
Captura de tela dos detalhes de NameID no SAP.
captura de tela mencionando as declarações exigidas do Microsoft Entra ID.
Selecione Salvar e depois Habilitar para habilitar o provedor de identidade.
Selecione OK uma vez solicitado.
Criar um usuário de teste do SAP NetWeaver
Nesta seção, você criará um usuário chamado B.simon no SAP NetWeaver. Trabalhe com sua equipe interna de especialistas em SAP ou com o parceiro SAP da sua organização para adicionar os usuários à plataforma SAP NetWeaver.
Teste de SSO
Use as seguintes etapas para verificar se o logon único está funcionando corretamente:
Depois que a ID do Microsoft Entra do provedor de identidade tiver sido ativada, tente acessar a URL abaixo para verificar o SSO, garantindo que não haja um prompt para nome de usuário e senha.
https://<sapurl>/sap/bc/bsp/sap/it00/default.htm(ou) use a URL abaixo
https://<sapurl>/sap/bc/bsp/sap/it00/default.htmObservação
Substitua sapurl pelo nome de host real do SAP.
A URL acima deve levar você para a tela mencionada abaixo. Se você conseguir acessar até a página abaixo, a instalação do SSO do Microsoft Entra será feita com êxito.
Se ocorrer um prompt de nome de usuário e senha, você poderá diagnosticar o problema habilitando um rastreamento usando a URL:
https://<sapurl>/sap/bc/webdynpro/sap/sec_diag_tool?sap-client=122&sap-language=EN#
Configurar o SAP NetWeaver para OAuth
Para configurar o SAP NetWeaver para OAuth, conclua as seguintes etapas:
O processo documentado do SAP está disponível no local: Habilitação do serviço de gateway do NetWeaver e criação de escopo do OAuth 2.0
Vá até SPRO e localize Ativar e manter serviços.
Neste exemplo, queremos conectar o serviço OData:
DAAG_MNGGRPcom o OAuth usando Microsoft Entra ID como o provedor de identidade. Use a pesquisa de nome de serviço técnico para o serviçoDAAG_MNGGRPe ative-o se ainda não estiver ativo (procure o statusgreenna guia de nós do ICF). Verifique se o alias do sistema (o sistema de back-end conectado, onde o serviço está de fato em execução) está correto.
- Em seguida, selecione o botão OAuth na barra de botões superior e atribua
scope(mantenha o nome padrão como oferecido).
- Em seguida, selecione o botão OAuth na barra de botões superior e atribua
Para nosso exemplo, o escopo é
DAAG_MNGGRP_001. Ele é gerado com base no nome do serviço adicionando automaticamente um número. O relatório/IWFND/R_OAUTH_SCOPESpode ser usado para alterar o nome do escopo ou criar manualmente.
Observação
Mensagem
soft state status isn't supported– pode ser ignorada, sem problemas.
Criar um usuário de serviço para o cliente OAuth 2.0
OAuth2 usa um
service IDpara obter o token de acesso para o usuário final em seu nome. Restrição importante do design de OAuth: oOAuth 2.0 Client IDdeve ser idêntico aousernameque o cliente OAuth 2.0 usa para fazer logon ao solicitar um token de acesso. Portanto, para nosso exemplo, vamos registrar um cliente OAuth 2.0 com o nome CLIENT1. Como pré-requisito, um usuário com o mesmo nome (CLIENT1) deve existir no sistema SAP e esse usuário que configuraremos para ser usado pelo aplicativo cliente OAuth 2.0.Ao registrar um cliente OAuth, usamos o
SAML Bearer Grant type.Observação
Para obter mais detalhes, consulte o Registro de clientes do OAuth 2.0 para conhecer o tipo de concessão de portador SAML.
Execute o T-Code
SU01para criar o CLIENT1 do usuário comoSystem typee atribuir a senha. Salve a senha, pois você precisará fornecer a credencial ao programador da API, que deve salvá-la com o nome de usuário no código que faz a chamada. Nenhum perfil ou função deve ser atribuído.
Registrar a nova ID de cliente de OAuth 2.0 com o assistente de criação
Use as seguintes etapas para registrar a nova ID do cliente OAuth 2.0 no SAP:
Para registrar um novo cliente OAuth 2.0, inicie a transação SOAUTH2. A transação exibirá uma visão geral dos clientes OAuth 2.0 que já foram registrados. Escolha Criar para iniciar o assistente para o novo cliente OAuth, chamado CLIENT1 neste exemplo.
Vá para T-Code: SOAUTH2 e insira a descrição, em seguida, clique em a seguir.
Selecione o IdP SAML2 – Microsoft Entra ID já adicionado na lista suspensa e salve.
Selecione Adicionar sob atribuição de escopo para adicionar o escopo criado anteriormente:
DAAG_MNGGRP_001
Selecione concluir.
Solicitar token de acesso do Microsoft Entra ID
Para solicitar um token de acesso do sistema SAP usando a ID do Microsoft Entra (anteriormente Azure AD) como o IdP (Provedor de Identidade), siga estas etapas:
Etapa 1: Registrar aplicativo no Microsoft Entra ID
Registre um aplicativo no Microsoft Entra ID concluindo as seguintes etapas:
- Faça logon no portal do Azure: navegue até o portal do Azure em portal.azure.com.
-
Registrar um novo aplicativo:
- Vá para "Microsoft Entra ID".
- Selecione "Registros de aplicativo" > "Novo registro".
- Preencha os detalhes do aplicativo, como Nome, URI de redirecionamento, etc.
- Selecione "Registrar".
-
Configure as permissões da API:
- Após o registro, navegue até "Permissões de API".
- Selecione "Adicionar uma permissão" e selecione "APIs que minha organização usa".
- Procure o sistema SAP ou a API relevante e adicione as permissões necessárias.
- Conceda o consentimento do administrador para as permissões.
Etapa 2: criar um segredo do cliente
Crie um segredo do cliente para o aplicativo registrado da seguinte maneira:
- Navegar até o aplicativo registrado: vá para "Certificados e segredos".
-
Criar um novo segredo do cliente:
- Selecione "Novo segredo do cliente".
- Forneça uma descrição e defina um período de expiração.
- Selecione "Adicionar" e anote o valor do segredo do cliente conforme necessário para autenticação.
Etapa 3: Configurar o sistema SAP para a integração da ID do Microsoft Entra
Configure o sistema SAP para confiar Microsoft Entra ID seguindo estas etapas:
- Acesse o SAP Cloud Platform: faça login no SAP Cloud Platform Cockpit.
-
Definir a configuração de confiança:
- Vá para "Segurança" > "Configuração de confiança".
- Adicione o Microsoft Entra ID como um IdP confiável, importando o XML de metadados de federação do Microsoft Entra ID. Isso pode ser encontrado na seção "Pontos de extremidade" do registro do aplicativo Microsoft Entra ID (no Documento de Metadados Federados).
-
Configure o cliente OAuth2:
- No sistema SAP, configure um cliente OAuth2 usando a ID do cliente e o segredo do cliente obtidos da ID do Microsoft Entra.
- Defina o ponto de extremidade do token e outros parâmetros OAuth2 relevantes.
Etapa 1: solicitar um token de acesso
Dica
Use o Gerenciamento de API do Azure para simplificar o processo de Propagação de Entidades SAP para todos os aplicativos clientes no Azure, Power Platform, Microsoft 365 e outros em um único lugar, incluindo cache inteligente de tokens, manipulação segura de tokens e opções de governança, como limitação de solicitações. Saiba mais sobre a Propagação de Entidades do SAP com o Gerenciamento de API do Azure. Caso a SAP Business Technology Platform seja preferencial, consulte Integração de soluções de baixo código com Microsoft usando o SAP Integration Suite.
Prepare a solicitação do token:
- Construa uma solicitação de token usando os seguintes detalhes:
-
Ponto de extremidade do token: normalmente é
https://login.microsoftonline.com/{tenant}/oauth2/v2.0/token. - ID do cliente: O ID do aplicativo (cliente) do Microsoft Entra ID.
- Segredo do cliente: o valor do segredo do cliente no Microsoft Entra ID.
-
Escopo: os escopos necessários (por exemplo,
https://your-sap-system.com/.default). -
Tipo de concessão: use
client_credentialspara autenticação entre servidores.
-
Ponto de extremidade do token: normalmente é
- Construa uma solicitação de token usando os seguintes detalhes:
Faça a solicitação de token:
- Use uma ferramenta como Postman ou um script para enviar uma solicitação POST para o ponto de extremidade do token.
- Exemplo de solicitação (em cURL):
curl -X POST \ https://login.microsoftonline.com/{tenant}/oauth2/v2.0/token \ -H 'Content-Type: application/x-www-form-urlencoded' \ -d 'client_id={client_id}&scope=https://your-sap-system.com/.default&client_secret={client_secret}&grant_type=client_credentials'
Extraia o token de acesso:
- A resposta conterá um token de acesso se a solicitação for bem-sucedida. Use esse token de acesso para autenticar solicitações de API para o sistema SAP.
Etapa 5: usar o token de acesso para solicitações de API
Use o token de acesso nas solicitações de API subsequentes da seguinte maneira:
-
Inclua o token de acesso nas solicitações de API:
- Para cada solicitação ao sistema SAP, inclua o token de acesso no cabeçalho
Authorization. - Cabeçalho de exemplo:
Authorization: Bearer {access_token}
- Para cada solicitação ao sistema SAP, inclua o token de acesso no cabeçalho
Configurar o aplicativo empresarial para SAP NetWeaver para SAML2 e OAuth2 simultaneamente
Para uso paralelo do SAML2 para SSO e OAuth2 para acesso à API, você pode configurar o mesmo aplicativo empresarial na ID do Microsoft Entra para ambos os protocolos.
Uma configuração típica usa como padrão SAML2 para SSO e OAuth2 para acesso à API.
Conteúdo relacionado
- Configure o Microsoft Entra SAP NetWeaver para impor o Controle de Sessão, que protege contra exfiltração e infiltração de dados confidenciais da sua organização em tempo real. O Controle de Sessão deriva do Acesso Condicional. Saiba como impor o controle de sessão com o Microsoft Defender para Aplicativos de Nuvem.
- Configure a Propagação de Entidade de Segurança do SAP (OAuth2) usando o Gerenciamento de API do Azure para controlar e proteger o acesso aos sistemas SAP de aplicativos cliente no Azure, Power Platform, Microsoft 365 e outros. Saiba mais sobre a Propagação de Entidades do SAP com o Gerenciamento de API do Azure.