Contrôle d'accès basé sur les rôles (RBAC)
À jour au 2026-09-27
Qu'est-ce que Contrôle d'accès basé sur les rôles (RBAC) ?
RBAC et DAC répondent à deux questions différentes qu'on confond sans cesse — RBAC contrôle si un utilisateur peut ouvrir un objet, DAC filtre quelles lignes de cet objet il peut voir.
De quoi il s'agit
Le RBAC (Role-Based Access Control) est le modèle d'autorisation où les permissions sont attachées à des rôles, et les rôles à des utilisateurs — jamais les permissions directement aux utilisateurs. Dans le paysage SAP, cela se joue à deux couches distinctes qu'un consultant senior ne doit jamais confondre : la couche ABAP/S-4HANA (rôles PFCG, objets d'autorisation, rôles composites) et la couche Datasphere/analytics (privilèges d'espace, rôles scopés, et Data Access Controls / DAC — companion C008).
Deux couches, deux finalités. Les rôles PFCG contrôlent ce qu'un utilisateur peut FAIRE dans l'ERP source (accès transaction, autorisations niveau organisation via des champs comme la société ou le site). Les rôles niveau-espace de Datasphere contrôlent ce qu'un utilisateur peut VOIR et CONSTRUIRE dans un espace (Viewer, Modeler, Space Administrator, plus rôles scopés custom). Le DAC filtre ensuite les LIGNES au sein d'un objet auquel l'utilisateur a déjà accès. Le RBAC répond à « cet utilisateur peut-il ouvrir cet objet »; le DAC répond à « quelles lignes de cet objet cet utilisateur peut-il voir ». Confondre les deux est l'erreur de design de gouvernance la plus fréquente dans les déploiements Datasphere.
Pourquoi le nombre de rôles explose. Un paysage SAP Tier-1 finit typiquement avec 50 à 200 rôles distincts une fois que les autorisations niveau organisation (société, site, org commerciale) sont croisées avec les scopes fonctionnels (Finance, Achats, Ventes) et les rôles niveau-espace Datasphere. La discipline de design — conventions de nommage des rôles, matrice rôle-fonction métier, et revue d'accès trimestrielle — est ce qui empêche cela de devenir une dette technique ingérable.
Pourquoi c'est important
- Les rôles PFCG (accès transaction côté ERP) et les rôles d'espace Datasphere (Viewer/Modeler/Admin) sont deux couches distinctes — les confondre est l'erreur de design de gouvernance la plus fréquente dans les déploiements Datasphere.
- Le nombre de rôles gonfle naturellement à 50-200 dès que les scopes organisationnels (société, site, org commerciale) se croisent avec les scopes fonctionnels et les rôles d'espace — sans discipline, on dépasse 500 et ça devient inauditable.
- Accorder une exception de rôle au cas par cas plutôt que de la mapper à la matrice existante est exactement ce qui fait qu'un paysage Tier-1 finit avec des rôles qu'on ne peut plus auditer.
Points clés
- RBAC = les permissions s'attachent aux rôles, les rôles s'attachent aux utilisateurs — jamais les permissions directement aux utilisateurs.
- Deux couches distinctes : rôles PFCG/ABAP (accès aux objets) vs rôles space Datasphere (accès au space) — ne confondre ni l'un ni l'autre avec les DAC (accès aux lignes).
- 50-200 rôles est normal à l'échelle Tier-1 une fois le périmètre org-level × périmètre fonctionnel × rôle space multipliés entre eux.
- La matrice des rôles (fonction métier × couche système × périmètre org) doit être validée avant le go-live, pas construite ad hoc.
- Seul le type d'artefact MCP Server dans SAP Integration Suite prend en charge la propagation de principal vers les systèmes on-premise/cloud privé via SAP Cloud Connector — les artefacts centrés API non ; c'est donc le TYPE de connexion de l'agent, pas son intention déclarée, qui décide si la garantie du RBAC tient.
- Le serveur MCP public de SAP pour l'administration BTP s'authentifie via un Authorization Code Flow à travers le fournisseur d'identité par défaut de SAP, précisément pour que l'agent n'ait jamais plus d'accès que l'utilisateur connecté — le principe central du RBAC, reformulé pour un agent.
- La matrice de rôles a besoin d'une quatrième dimension dès que des agents IA entrent en jeu : quel type d'artefact ou schéma de connexion chaque agent utilise pour atteindre un système — à décider et documenter avant que l'agent ne soit construit, pas après qu'un test d'intrusion l'ait découvert.
Termes employés sur cette page
- PFCG role
- Transaction ABAP SAP de maintenance des rôles ; regroupe des objets d'autorisation dans un rôle, puis assigne le rôle aux utilisateurs.
- Authorization object
- Unité de permission de la couche ABAP combinant des champs (ex. société, division) avec des codes d'activité — l'unité atomique que les rôles PFCG regroupent.
- Space role
- Rôle au niveau space de Datasphere (Viewer, Modeler, Space Administrator) régulant ce qu'un utilisateur peut voir et construire dans un space.
- Data Access Control (DAC)
- Filtre au niveau ligne appliqué une fois que le RBAC a déjà accordé l'accès à l'objet ; répond à « quelles lignes », pas « quel objet ».
- Composite role
- Rôle PFCG regroupant plusieurs rôles simples en un profil de poste unique, facilitant l'assignation à grande échelle.
- Role matrix
- Grille fonction métier × couche système × périmètre organisationnel utilisée pour concevoir les rôles avant le déploiement, non après.
- Org-level authorization
- Autorisation cadrée par un champ organisationnel tel que société, division ou organisation commerciale.
- Access review
- Audit périodique (généralement trimestriel) rapprochant les rôles accordés de la role matrix et de la fonction actuelle de chaque utilisateur.
Sources
- DAMA-DMBOK — data management body of knowledge
- SAP Community — Principal propagation for MCP servers: SAP Integration Suite to SAP S/4HANA (2026, fetched 2026-09-27)
- SAP Community — Public release of the MCP server for SAP BTP administration (2026, fetched 2026-09-27)
- SAP Help Portal — Connect to MCP server for SAP BTP administration (fetched 2026-09-27)
- SAP News Center — Autonomous Enterprise: SAP AI Agents work at scale, AI Agent Hub (2026-09, fetched 2026-09-27)
- SAP Help Portal — Orchestration service in the generative AI hub, SAP AI Core (fetched 2026-09-27)
- SAP Community — Why SAP needs a Knowledge Graph: giving enterprise AI a map of the business (2026, fetched 2026-09-27)
- NIST — Role Based Access Control (RBAC) project overview, Computer Security Resource Center (fetched 2026-09-27)
- SAP Community — SAP Datasphere space management (2021, fetched 2026-09-27)
- SAP Help Portal — SAP Datasphere documentation (fetched 2026-09-27)
- EUR-Lex — Regulation (EU) 2016/679 (GDPR), Article 32 security of processing (fetched 2026-09-27)
- SAP Community — MCP Gateway in SAP Integration Suite: your APIs ready for the age of agents (2026, fetched 2026-09-27)
Fiche complète réservée aux abonnés. Ce que la fiche complète ajoute : le cadre de décision complet · la comparaison SAP · Snowflake · Databricks · Fabric · les pièges courants et leur correctif · l'aide-mémoire · les schémas d'architecture · les blocs de code · les chiffres à citer.