Una sola identidad, accesos auditables

SSO / IAS

El problema

Cada aplicación de BTP pide un inicio de sesión distinto. Los usuarios gestionan varias credenciales y TI no puede responder con certeza quién accedió a qué.

El SSO se suele tratar como un asunto de comodidad. Lo es, pero secundariamente: su valor real aparece el día que alguien pregunta quién accedió a un dato concreto y hay que responder con certeza.

Señales de que lo necesitas

Cómo lo abordamos

IAS como punto único de autenticación. Identity Authentication Service se configura como proveedor de identidad de la subcuenta y se federa con el directorio corporativo mediante SAML 2.0 u OIDC. Los usuarios siguen usando sus credenciales de siempre; simplemente dejan de tener unas adicionales para SAP.

IPS para el ciclo de vida. El aprovisionamiento se automatiza para que altas, cambios y bajas se propaguen desde el sistema de origen. Una baja en recursos humanos deja de ser un ticket manual y pasa a ser un efecto automático.

Autorizaciones dirigidas por grupos. Las role collections se asignan a partir de los grupos que llegan en la aserción, de modo que el control de acceso se gobierna desde donde ya existe el proceso, no desde una pantalla de SAP que alguien tiene que recordar actualizar.

Propagación de identidad al backend. Cuando la aplicación llama a un sistema on-premise a través de Cloud Connector, la llamada viaja con la identidad del usuario real. Los registros del backend dejan de mostrar una única cuenta técnica para todo.

Qué recibes

Tecnologías

SAP Cloud Identity Services (IAS e IPS), SAML 2.0, OpenID Connect, OAuth 2.0, Microsoft Entra ID, SAP Cloud Connector, role collections y XSUAA.

Preguntas frecuentes

¿Cómo se implementa Single Sign-On en SAP BTP?

Se configura Identity Authentication Service (IAS) como proveedor de identidad de las aplicaciones de la subcuenta y se establece una relación de confianza entre ambos. IAS, a su vez, se federa con el directorio corporativo —por ejemplo Microsoft Entra ID— mediante SAML 2.0 u OIDC, actuando como proxy de identidad. El usuario se autentica una sola vez contra el directorio de la empresa y accede a todas las aplicaciones de BTP sin volver a introducir credenciales.

¿Para qué sirve IPS si ya tengo IAS?

IAS resuelve la autenticación: quién eres. Identity Provisioning Service (IPS) resuelve el ciclo de vida: qué usuarios y grupos existen en cada sistema y cuándo dejan de existir. Sin IPS, las altas y bajas se hacen a mano en cada destino, que es exactamente donde se acumulan las cuentas huérfanas que una auditoría detecta. Con IPS, la baja en el directorio corporativo se propaga automáticamente.

¿Cómo se conectan las autorizaciones de BTP con los grupos del directorio corporativo?

En BTP los permisos se agrupan en role collections dentro de cada subcuenta. Esas role collections se asignan mediante reglas basadas en los atributos o grupos que llegan en la aserción de identidad. De ese modo el control de acceso se gestiona en el directorio corporativo, que es donde ya existe el proceso de altas y bajas, en lugar de mantenerse manualmente dentro de SAP.

¿Se puede mantener el SSO al llamar a un sistema on-premise?

Sí, mediante propagación de principal a través de SAP Cloud Connector. La identidad del usuario autenticado en BTP se propaga al sistema backend, de modo que la llamada se ejecuta con su usuario y no con una cuenta técnica compartida. Es la diferencia entre poder auditar quién hizo qué y tener una única cuenta genérica en todos los registros.

¿Tienes este problema ahora mismo?

Reserva 30 minutos de análisis y te llevas una propuesta técnica formal con la estimación del esfuerzo. Descontable del proyecto si seguimos adelante.

Reservar sesión — $50 USD

Otros servicios