Analytics Legends Die Wissensplattform für SAP Analytics
Academy-Modul

Rollen- und Berechtigungsdesign

Authorization design: object access and data access layers, least privilege, and audit re-certification — architecture diagram for Role & Authorization Design, Analytics Legends Academy module M081

Stand 2026-09-03

Berechtigungsdesign = Least Privilege standardmäßig, rollenbasiert by Design, datenbezogen abgegrenzt, wo es zählt — durchgängig über Datasphere + SAC hinweg angewendet. Zwei Schichten: Objektberechtigung (darf man es öffnen?) und Datenberechtigung (welche Zeilen darf man sehen?). Datasphere setzt Zeilenebene über Data Access Controls (DACs) am Modell um; SAC erzwingt Objektrollen + konsumiert die DACs des Modells. Der klassische Verstoß: offener Zugang ≠ Zugang zu allen Daten (Regionalleiter sieht jede Region, weil keine DAC existiert). Rollenbasiert, nicht nutzerbasiert; Least Privilege + Funktionstrennung. Datenabgrenzung ist eine gesetzliche Anforderung bei Utilities (Unbundling, M099), Pharma (M100), Banking (M097), DSGVO (M082) — eine fehlende DAC ist dort ein Verstoß. Eine überprüfbare Rolle-Objekt-Daten-Matrix mit Rezertifizierung für das Audit gestalten.

Was Sie lernen

  • Die Kernkonzepte hinter Rollen- und Berechtigungsdesign verstehen
  • Rollen in einem typischen SAP-Analytics-Projekt anwenden
  • Die 3-5 häufigsten Fehler erkennen und wissen, wie man sie vermeidet
  • Diese Fähigkeit in der persönlichen Marke und im Tagessatzgespräch positionieren

Modulüberblick

Berechtigungsdesign entscheidet, wer im Analytics-Bestand was sehen und tun darf — und es ist die Kontrolle, die schlecht umgesetzt entweder Daten leckt oder die Plattform mit Zugriffs-Tickets zum Stillstand bringt. Das Senior-Prinzip lautet standardmäßig Least Privilege, by Design rollenbasiert, datenbezogen abgegrenzt, wo es zählt — durchgängig über SAP Datasphere und SAC hinweg angewendet, nicht anfrageweise geflickt.

Zwei Schichten der Berechtigung. (1) Objektberechtigung — darf dieser Benutzer diesen Space, diese Story oder dieses Model überhaupt öffnen? (2) Datenberechtigung — innerhalb eines Objekts, das er öffnen darf, welche Zeilen/Werte darf er sehen? Datasphere setzt zeilenbezogene Datenberechtigung über Data Access Controls (DACs) um, gebunden an das Analytic Model; SAC erzwingt Objektzugriff über Rollen und übernimmt die Datenberechtigungen des Models über die Live-Verbindung. "Er darf die Story öffnen" mit "er darf alle Daten darin sehen" zu vermischen, ist der klassische Verstoß: Ein Regionalleiter öffnet die globale Umsatz-Story und sieht jede Region, weil niemand eine DAC angewendet hat.

Voraussetzungen

  • Mittlere praktische Erfahrung in SAP-Analytics-Projekten
  • Zunächst Kernkonzepte durchgehen: C038, C041, C040

Lernergebnisse

  • Ein realistisches Szenario durcharbeiten: multinationaler Konzern auf Datasphere + SAC, Regionalleiter, ein Finanzteam, personenbezogene DSGVO-Daten und eine Unbundling-Verpflichtung im Utility-Stil in einer Division.
  • Das Anti-Pattern erkennen und vermeiden: Objektzugriff ohne Datenberechtigung (keine DAC) — Story-öffnen = alle-Daten-sehen; Datenleck über Regionen/Kunden hinweg.
  • Die Kernentscheidung des Moduls anwenden: Objekt- vs. Datenberechtigung — beide Schichten wählen; DAC für Zeilenebene bei sensiblen Modellen, nicht Objektzugriff allein (Story öffnen = alle Daten sehen).
  • Beherrschung mit dem KPI verfolgen: Abdeckung der Datenberechtigung (Ziel: DAC auf jedem sensiblen Model; Warnsignal: sensibles Model offen ohne zeilenbezogene DAC).

Vollständiges Modul für Mitglieder. Das vollständige Modul ergänzt: den Entscheidungsrahmen · das durchgehende Szenario · die KPI-Scorecard · die Anti-Muster · die Codeblöcke · die Wissenskontrolle · die Schemata.

In der App öffnen →