Entwerfen Sie SAP-Rollen SoD-konform - vom Konzept bis zur Produktion ohne Berechtigungschaos.
smartArchitect lässt Sie SAP-Berechtigungen mit eingebauter Funktionstrennung aufbauen. Workflows führen eine Rolle vom Konzept durch Review und Genehmigung, bevor sie in Dev oder Produktion landet. Ein zentrales Rollen-Repository mit Versionierung und Impact-Vorschau hält den Katalog langfristig sauber.
2 Agenten erledigen die Routinearbeit in diesem Modul und eskalieren nur, was einen Menschen braucht. Jeder Agent hat seinen eigenen Autonomie-Regler - Ihr Governance Officer entscheidet, wie viel der Agent erledigt und wo der Mensch in der Schleife bleibt.
Pro Agent, pro Umgebung, pro Risikostufe - Autonomie strenger oder lockerer einstellen, ohne Code-Deployment oder Engineering-Tickets. Der Agent entscheidet nie über seine eigene Berechtigungsstufe. Geschäftsregeln entscheiden, und Ihr Team besitzt die Regeln.
Der Agent schlägt eine komplette Rollenstruktur für eine gegebene Geschäftsfunktion vor, aus einer Best-Practice-Bibliothek und SoD-bewusster Validierung. Rollenengineering von Tagen auf Stunden.
SoD policy v2.4 . 12 best-practice role templates . current company-code authorization patterns.
Illustrativer Mockup aus dem smartArchitect Role Builder. Der AI-PROPOSED-Draft listet Kern-TX mit Display-Only und ausgeschlossenen SoD-konfliktuellen TX deutlich markiert.
Rollen-Engineers iterieren von einem funktionierenden Ausgangspunkt statt vor leeren PFCG-Bildschirmen zu sitzen. Autorisierungsdesign beschleunigt sich ohne Verlust an Strenge.
Der Agent analysiert das Rollenportfolio und meldet Duplikate und überlappende Berechtigungen. Kleinerer Rollenkatalog bedeutet sauberere Audits, einfachere Wartung.
Merge into single role Z_FI_CORE_OPS (171 TX, 42 users). Eliminate 142 duplicate auth objects. Cleaner audit trail.
Illustrativer Mockup aus dem smartArchitect Overlap Analyzer. Venn-Visualisierung zeigt TX-Überlappung zwischen Rollenpaaren mit Konsolidierungsempfehlung.
Weniger Rollen bedeutet sauberere Rollen-Nutzer-Zuordnung, einfacheres Autorisierungsdesign und schnellere jährliche Rezertifizierung.
Zentraler Katalog aller Rollen der Organisation - Geschäftsbeschreibungen, Owner, Mapping zu Prozessen.
Jede Rollenänderung mit Kontext erfasst - wer, wann, warum. Ein-Klick-Rollback zu jeder früheren Version.
Schritt-für-Schritt-Prozess vom Konzept über SoD-Review, Security-Officer-Genehmigung bis Dev/Test/Prod.
SoD-Konflikterkennung beim Design - Probleme stoppen, bevor sie die Produktion erreichen.
Jede Rolle einem Prozess zugeordnet (P2P, OTC, R2R) - einfacheres Business-Review und Audit.
Fertige Rolle ohne manuelles Klicken in PFCG transportiert - automatische Synchronisation.
smartArchitect ist das Modul für Rollendesign innerhalb von smartGRC. Es unterstützt das Design von SAP-Rollen mit präventiver SoD-Analyse direkt im Designprozess - so werden SoD-Konflikte erkannt, bevor die Rolle erstellt wird, und nicht erst im nächsten Audit aufgedeckt. Kernfunktionen: visueller Rollen-Designer, Zuordnung von Transaktionen zu Geschäftsprozessen, Was-wäre-wenn-SoD-Analyse, Durchsetzung von Namenskonventionen für Rollen, Versionierung des Rollenkatalogs.
Wenn ein Rollen-Designer eine Transaktion oder ein Berechtigungsobjekt zu einer Rolle hinzufügt, führt smartArchitect eine Echtzeit-SoD-Prüfung gegen das konfigurierte Regelwerk (125+ vordefinierte Risiken) durch. Würde durch die Ergänzung eine toxische SoD-Kombination entstehen - entweder innerhalb der Rolle oder in Verbindung mit weiteren Rollen, die ein Benutzer halten könnte - wird der Designer vor dem Speichern gewarnt. Damit verlagert sich die SoD-Erkennung vom nachgelagerten Audit zum proaktiven Design.
Ja. smartArchitect importiert bestehende Rollen aus SAP (über PFCG / SU01 / RFC) und stellt sie im visuellen Designer für Bereinigungen bereit. Typische Bereinigungsaufgaben: Entfernen ungenutzter Berechtigungen (basierend auf Security-Audit-Log-Analyse), Aufteilen zu breiter Rollen in zweckgebundene Rollen, Harmonisierung von Rollen über mehrere SAP-Systeme hinweg. Der Rollenimport ist Teil der Standard-Implementierung.
S/4HANA führt neben den klassischen Transaktionscodes Fiori-basierte Berechtigungen ein, was häufig ein Rollenneudesign anstelle einer 1:1-Migration der ECC-Rollen erfordert. smartArchitect unterstützt den S/4HANA-Rollenneudesign-Workflow: (1) Nutzungsanalyse bestehender ECC-Rollen zur Identifikation der tatsächlich verwendeten Berechtigungen, (2) Zuordnung zu S/4HANA-Äquivalenten anhand der von SAP dokumentierten Transaktions-Mapping-Tabelle, ergänzt durch KI-gestützte Vorschläge für nicht-triviale Fälle, (3) präventive SoD-Prüfung der neuen S/4HANA-Rollen vor dem Deployment.
Ja. Jede Rollenänderung erzeugt eine neue Version mit vollständigem Diff (welche Berechtigungen hinzugefügt/entfernt wurden, wer geändert hat, wann, warum). Das Rollback auf eine beliebige Vorgängerversion ist mit einer einzigen Aktion möglich. Die Versionshistorie wird für den konfigurierten Zeitraum aufbewahrt und ist Teil des Prüfpfads.
Die drei Module arbeiten als Kette zusammen: smartArchitect designt Rollen mit präventiver SoD-Prüfung; smartSoD analysiert die Risiken über alle Rollen und Benutzer hinweg; smartAccess provisioniert Rollen an Benutzer mit Risikoprüfung vor der Bereitstellung. Die Integration ist nativ - keine separate Datensynchronisation, keine XML-Importe zwischen den Modulen. Konfigurationen in einem Modul wirken sich unmittelbar auf die anderen aus.
smartArchitect ist neben smartWorkflow im Enterprise-Plan (individuelle Preisgestaltung, vollständige Governance) enthalten. Rollendesign mit präventiver SoD-Prüfung ist ausschließlich im Enterprise-Plan verfügbar, da es das vollständige SoD-Regelwerk und die Was-wäre-wenn-Simulation voraussetzt. Siehe Preisstufen.
Ja: Die interaktive Demo beinhaltet den smartArchitect-Rollen-Designer mit Beispielrollen. Für einen kundenspezifischen Rollenneudesign-PoC auf Ihrer tatsächlichen SAP-Landschaft kontaktieren Sie uns für einen Enterprise-Pilotbetrieb.
Interaktive Demo testen - keine Anmeldung, keine Kreditkarte.