Konfigurera Microsoft Entra ID, Azure API Management och SAP för enkel inloggning från SAP OData-anslutningsappen
Du kan konfigurera SAP OData-anslutningsappen för Power Platform så att den använder Microsoft Entra ID-autentiseringsuppgifter för enkel inloggning (SSO) till SAP. Användarna kan komma åt SAP-data i Power Platform lösningar utan att behöva logga in flera gånger på flera tjänster samtidigt som de respekterar sina auktoriseringar och tilldelade roller i SAP.
Den här artikeln vägleder dig genom processen, inklusive att konfigurera ett förtroende mellan SAP och Microsoft Entra ID och konfigurera Azure API Management för att konvertera Microsoft Entra ID-token OAuth till en SAML-token som används för att göra OData-anrop till SAP.
Få ytterligare insikter och sammanhang i installationsprocessen från det här blogginlägget.
Förutsättningar
- SAP-instans
- Vanliga frågor om Azure API-hantering
Ladda ned SAML-metadata för lokal provider från SAP
Om du vill konfigurera en förtroenderelation mellan SAP och Microsoft Entra ID med SAML 2.0 laddar du först ned xml-metadatafilen från SAP.
Utför de här stegen som SAP Basis-administratör i SAP GUI.
I SAP GUI kör du transaktionen SAML2 för att öppna den relevanta SAP-klientberoende guiden och väljer fliken Lokal provider .
Välj Metadata och välj sedan Hämta metadata. Du laddar upp SAP SAML-metadata till Microsoft Entra ID i ett senare steg.
Anteckna det URI-kompatibla providernamnet.
Obs
Microsoft Entra ID kräver att det här värdet är URI-kompatibelt. Om providernamnet redan har angetts och inte är URI-kompatibelt ska du inte ändra det utan att först rådfråga ditt SAP Basis-team. Om du ändrar leverantörsnamnet kan befintliga SAML-konfigurationer brytas. Stegen för att ändra den ligger utanför omfånget för den här artikeln. Kontakta ditt SAML Basis-team om du behöver vägledning.
Mer information finns i SAP:s officiella dokumentation .
Importera SAP-metadata till Microsoft Entra ID-företagsprogram
Utför de här stegen som ID-administratör Microsoft Entra i Azure-portalen.
Välj Microsoft Entra ID>företagsprogram.
Välj Nytt program.
Sök efter SAP Netweaver.
Ge företagsprogrammet ett namn och välj sedan Skapa.
Gå till fliken Enkel inloggning och välj SAML.
Välj Ladda upp metadatafil och välj den metadatafil som du laddade ned från SAP.
Välj Lägg till.
Ändra svars-URL:en (URL för kontrollkonsumenttjänst) till SAP-tokenslutpunkten OAuth . URL är i formatet
https://<SAP server>:<port>/sap/bc/sec/oauth2/token
.Ändra inloggnings-URL till ett URI-kompatibelt värde. Den här parametern används inte och kan anges till valfritt värde som är URI-kompatibelt.
Välj Spara.
Under Attribut & anspråk väljer du Redigera.
Bekräfta att anspråksnamn Unik användaridentifierare (namn-ID) är inställt på user.userprincipalname [nameid=format:emailAddress].
Under SAML-certifikat väljer du Hämta för Certifikat (Base64) och XML för federationsmetadata.
Konfigurera Microsoft Entra ID som betrodd identitetsleverantör för OAuth 2.0 i SAP
Följ stegen som beskrivs i Microsoft Entra ID-dokumentationen för SAP NetWeaver och OAuth2-avsnittet.
Gå tillbaka till den här artikeln när OAuth2-klienten har skapats i SAP.
Se SAP:s officiella dokumentation för ytterligare information.
Skapa ett Microsoft Entra ID-program som representerar Azure API Management-resursen
Konfigurera ett Microsoft Entra ID-program som ger åtkomst till Microsoft Power Platform SAP OData-anslutningsappen. Med det här programmet kan en Azure API Management resurs konvertera OAuth token till SAML.
Utför de här stegen som ID-administratör Microsoft Entra i Azure-portalen.
Välj Microsoft Entra ID>Appregistreringar Ny>registrering.
Ange ett Namn och välj sedan Registrera.
Välj Certifikat och hemligheter>Ny klienthemlighet.
Ange en Beskrivning och välj sedan Lägg till .
Kopiera och spara den här hemligheten på en säker plats.
Välj API-behörigheter>Lägg till en behörighet.
Välj Microsoft Graph>delegerade behörigheter.
Sök efter och välj openid.
Välj Lägg till behörigheter.
Välj Autentisering>Lägg till en plattform>Webb.
Ange omdirigerings-URI till
https://localhost:44326/signin-oidc
.Välj Åtkomsttoken och ID-token och välj Konfigurera.
Välj exponerar ett API.
Invid App-ID URI väljer du Lägg till.
Acceptera standardvärdet och välj Spara.
Välj Lägg till en omfattning.
Ange Omfångsnamn till user_impersonation.
Ange Vem kan samtycka? till administratörer och användare.
Välj Lägg till en omfattning.
Kopiera App-ID (klient) .
Auktorisera Azure API Management-resursen för åtkomst till SAP Netweaver med hjälp av Microsoft Entra ID-företagsprogrammet
När ett Microsoft Entra ID-företagsprogram skapas skapas en matchande appregistrering. Hitta den appregistrering som matchar ID-företagsprogrammet Microsoft Entra som du skapade för SAP NetWeaver.
Välj Exponera en API>Lägg till ett klientprogram.
Klistra in program-ID:t (klient) för ID-appregistreringen Microsoft Entra för din Azure API Management-instans i Klient-ID.
Välj omfattinngen user_impersonation och välj sedan Lägg till program.
Auktorisera Microsoft Power Platform SAP OData-anslutningsappen för åtkomst till API:er som exponeras av Azure API Management
Microsoft Entra I ID-appregistreringen för Azure API Management väljer du Exponera ett API> Lägg till klient-ID:t Power Platform för SAP OData-anslutningsappen
6bee4d13-fd19-43de-b82c-4b6401d174c3
under auktoriserade klientprogram.Välj ofattningen user_impersonation och sedan Spara.
Konfigurera SAPOAuth
Skapa en OAuth 2.0-klient i SAP som gör att Azure API Management kan hämta token för användarnas räkning.
Se SAP:s officiella dokumentation för mer information.
Utför de här stegen som SAP Basis-administratör i SAP GUI.
Kör transaktionen SOAUTH2.
Välj Skapa.
På sidan Klient-ID :
- För OAuth 2.0-klient-ID väljer du en SAP-systemanvändare.
- Ange en Beskrivning och välj sedan Nästa.
På sidan Kientautensiering väljer du Nästa.
På sidan Inställningar för beviljadetyp:
- För Betrodd OAuth 2.0 IdP väljer du ID-posten Microsoft Entra .
- Välj Uppdatera tillåten och välj sedan Nästa.
På sidan Omfångstilldelning väljer du Lägg till, väljer de OData-tjänster som Azure API Management använder (t.ex. ZAPI_BUSINESS_PARTNER_0001) och väljer sedan Nästa.
Välj Slutför.
Konfigurera Azure API-hantering
Importera SAP OData XML-metadata till din Azure API Management-instans. Tillämpa sedan en Azure API Management princip för att konvertera token.
Öppna din Azure API Management-instans och följ stegen för att skapa ett SAP OData-API.
Under API:er väljer du Namngivna värden.
Lägg till följande nyckel/värde-par:
Key | Värde |
---|---|
AADSAPResource | URI för lokal SAP-provider |
AADTenantId | Din GUID-klientorganisation |
APIMAADRegisteredAppClientId | Microsoft Entra ID Program GUID |
APIMAADRegisteredAppClientSecret | Klienthemlighet från tidigare steg |
SAPOAuthClientID | SAP-systemanvändare |
SAPOAuthClientSecret | SAP-systemanvändarlösenord |
SAPOAuthRefreshExpiry | Uppdatera utgånen token |
SAPOAuthScope | OData-omfång som valts under SAP-konfigurationen OAuth |
SAPOAuthServerAddressForTokenEndpoint | SAP-slutpunkt för Azure API Management för att anropa för att utföra tokenförvärvet |
Obs
Tänk på att inställningarna skiljer sig något för SAP SuccessFactors. Mer information finns i Azure API Management-policy för SAP SuccessFactors.
Tillämpa Azure API Management tokenprincip
Använd Azure API Management-policy för att konvertera en Microsoft Entra ID-utfärdad token till en som SAP NetWeaver accepterar. Detta görs med hjälp av OAuth2SAMLBearer-flödet. Se SAP officiella dokumentationen för mer information.
Kopiera Azure API Management-principen från Microsoft:s officiella GitHub-sida.
Öppna Azure-portalen.
Gå till din resurs för Azure API-hantering.
Välj API:er och sedan det OData API som du skapade.
Välj Alla åtgärder.
Under Inkommande bearbetning väljer du Principer </>.
Ta bort den befintliga principen och klistra in principen som du kopierade.
Välj Spara.
Relaterat innehåll
- Anslutningsprogrammet SAP OData
- SAP OData-anslutningsappen har nu stöd för spridning av OAuth2- och SAP-huvudnamn| Power Automate Community-blogg
- Azure API Management-princip för SAP SuccessFactors | GitHub (på engelska)
- SAP OData-anslutningsprogram för SAP SuccessFactors | SAP-communityblogg
- SAP Integration Suite-policy för SAP SuccessFactors | Nav för SAP Business Accelerator
- SAP Integration Suite-princip för SAP NetWeaver | Nav för SAP Business Accelerator