教程:配置 Microsoft Entra ID 和 SAP Cloud Identity Services 以实现自动用户预配到 SAP Analytics Cloud

本教程介绍了在 SAP Cloud Identity Services 和 Microsoft Entra ID 中配置自动用户预配需要执行的步骤。 配置后,Microsoft Entra ID 会使用 Microsoft Entra 预配服务和 SAP Cloud Identity Services 将用户自动预配到 SAP Analytics Cloud 以及取消预配。 有关 Microsoft Entra 预配的功能、工作原理以及常见问题的重要详细信息,请参阅使用 Microsoft Entra ID 自动执行 SaaS 应用程序的用户预配和取消预配

支持的功能

  • 在 SAP Analytics Cloud 中创建用户,以启用 SAP Analytics Cloud 的单一登录
  • 在用户不再有访问需求的情况下,在 SAP Analytics Cloud 中删除用户
  • 使用户属性在 Microsoft Entra ID 和 SAP Analytics Cloud 之间保持同步

先决条件

本教程中概述的方案假定你已具有以下先决条件:

步骤 1:规划预配部署

Microsoft Entra 具有 SAP ECC、SAP Cloud Identity Services 和 SAP SuccessFactors 的连接器。 预配到 SAP Analytics Cloud 或其他应用程序需要用户首先出现在 Microsoft Entra ID 中。 拥有 Microsoft Entra ID 中的用户后,可以将这些用户从 Microsoft Entra ID 预配到 SAP Cloud Identity Services。 然后,SAP Cloud Identity Services 将源自 SAP Cloud Identity Directory 中的 Microsoft Entra ID 的用户预配到下游 SAP 应用程序,包括通过 SAP 云连接器预配到 SAP Analytics Cloud 以及其他应用程序。

显示与从 Microsoft Entra ID 预配身份相关的 Microsoft 和 SAP 技术的关系图。

步骤 2:确保 Microsoft Entra ID 中拥有正确的用户

可以使用来自 SuccessFactors 等来源的 HR 入站功能,使 Microsoft Entra ID 中的用户列表在员工入职、调岗和离职时保持最新状态。 如果计划使用组或应用程序角色分配来确定可以访问 SAP Analytics Cloud 的人员或其拥有哪些角色,并且租户具有 Microsoft Entra ID 治理许可证,则还可以自动更改 Microsoft Entra ID 中代表 SAP Cloud Identity Services 或 SAP Analytics Cloud 的应用程序的应用程序角色分配。 有关在预配之前执行职责分离和其他合规性检查的更多信息,请参阅迁移访问生命周期管理方案

有关将 SAP 应用程序作为目标的标识生命周期的分步指导,请参阅计划部署 Microsoft Entra 以通过 SAP 源和目标应用程序实现用户预配

步骤 3:配置从 Microsoft Entra ID 到 SAP Cloud Identity Services 的预配

要准备将用户预配到与 SAP Cloud Identity Services 集成的 SAP Analytics Cloud 或其他 SAP 应用程序,请确认 SAP Cloud Identity Services 对这些应用程序具有必要的架构映射。 然后,配置从 Microsoft Entra ID 到 SAP Cloud Identity Services 的用户预配。 SAP Cloud Identity Services 随后会根据需要将用户预配到下游 SAP 应用程序中。

有两种方法可以将用户从 Microsoft Entra 预配到 SAP Cloud Identity Services。

注意

先小部分测试。 在向全员推出之前,请先使用少量的用户和组进行测试。 检查用户在 SAP 下游目标中是否具有正确的访问权限,以及登录时是否具有正确的角色。

步骤 4:配置从 SAP Cloud Identity Services 到 SAP Analytics Cloud 的预配

在此步骤中,使用 SAP Cloud Identity Services 标识预配将 SAP Analytics Cloud 配置为目标系统,从而可在其中预配用户和组成员。 有关 SAP Analytics Cloud,请参阅有关预配到 SAP Analytics Cloud 的 SAP 文档

步骤 5:配置单一登录

在为用户配置 SAP 应用程序中的预配后,应为其启用单一登录。 Microsoft Entra ID 可以充当标识提供者,以及 SAP 应用程序的身份验证机构。 如果尚未这样做,请配置 Microsoft Entra 单一登录 (SSO) 与 SAP Cloud Identity Services 集成

有关如何配置 SAP SaaS 和现代应用的单一登录的更多信息,请参阅启用 SSO

后续步骤