Transcription
大家早上好,欢迎参加本次会议。这里是德国瓦尔多夫的 SAP 总部。我叫 Junaid Chung,是 Bring Your Own Identity(BYOI)产品的产品和项目总监,我们正在通过我们的身份更新计划来推进这项工作。我身边还有一位同事,他将在技术问题和技术细节方面协助我。也许你可以也介绍一下你自己。
好的,没问题。我叫 Bajtav Romanov,是客户身份管理部门的解决方案架构师。正如 Junaid 所说,我将为大家提供更多关于该计划技术方面的细节。
太好了。感谢大家的积极参与,这表明大家对这个话题非常感兴趣。我认识一些朋友,他们去年参加了我们专门的客户活动和会议。但今天也有一些新面孔,这让我们感到很自豪。我们正在努力推广这项为各位提供的产品,这是我们未来一项重要的创新,一旦大家决定采用并投入生产使用,就可以相应地使用它。更多细节将在稍后的幻灯片中介绍。
今天,我们将首先对 BYOI(Bring Your Own Identity)进行简要介绍,说明它是什么,以及它对公司和员工的益处。我们在这里不区分客户和合作伙伴,提供的是通用信息。大家可以自行评估它是否适合贵公司,或者从你们的角度是否能看到更多的好处。然后,请告知我们。之后,我们将深入探讨战略,介绍该计划、路线图和时间表,因为我们已经进入了新的一年。顺便说一句,祝大家新年快乐。我听说只要还在一月份,说这句话都是有效的,直到一月底。之后就有点不太合适了。所以,再次祝大家新年快乐。
接下来,我们将深入探讨更多细节,展示不同的层级、版本以及我们的架构。虽然不会非常深入,但我认为这足以让大家了解它的工作原理以及如何准备。最后但同样重要的是,我们想强调一下互动环节。我们有一个“影响”(Influence)会议,这是一个专门的平台,用于接收和收集客户及合作伙伴的一手反馈。如果您有任何改进请求,或者希望在客户身份主题方面进行任何改进或增强,请随时提出。充分利用这个会议,提交您的请求。
说了这么多,我想我们已经准备好开始详细介绍了。让我们进入 BYOI 的介绍,说明它是什么以及它的好处。也许在我们深入了解计划细节之前,先看一些数据,这会让事情更清晰,也能让大家了解背景。这些数据来自去年,目前最新的数据还在整理中。我会尽快更新。但它已经表明了我们在谈论什么,以及为什么我们需要一种更安全、更有保障的体验,来应对 SAP 的数字平台和登录体验。
大家可以看到,攻击和增长情况。仅从 2023 年到 2024 年,网络钓鱼攻击就翻了一番,身份凭证攻击更是上升了 700%。从用户体验的角度来看,这是非常可怕的。我们还看到,目前许多公司在其平台和应用程序中并未提供统一的登录体验。这也是一个明显的差距,黑客可以轻易地利用这一点,并在之后进行欺诈。这让我们看到了最后一个数据,即由于忘记密码而导致的登录尝试失败。因为在 SAP,大家需要使用特定的 S 用户。但我相信,在其他公司和集团中,也存在类似的情况。所有这些都需要牢记,而且也可能被遗忘。
这让我们意识到,我们目前生活在一个非常碎片化的世界,每个人都拥有大量的 ID 和身份。我们从银行账户、保险业务中知道这一点。还有公司 ID,然后我们有专门的合作伙伴 ID 和客户 ID。这使得要有一个统一的方法来保护整个系统变得非常困难。
这让我们进入了下一个层面,我们目前生活在一个拥有大量专用小工具和硬件的世界里,从 iPhone、iPad 到笔记本电脑和计算机等等。所有这些当然都需要新的、也许是安全的身份验证方法。所以,这个生态系统和所有这些事实,当然是我们说“好吧,现在是时候更新我们的 SAP 身份和用户管理,以及我们数字平台(如 SAP for Me、SAP Store、SAP Community 等)的登录体验”的触发因素之一。这就是我们的目标,也是我们将要从我们的角度去影响的,那就是 Bring Your Own Identity。
这是一项将极大地改变我们客户和合作伙伴登录体验和未来的创新。目前,大家都在使用 S 用户来登录特定的平台,如前所述,以完成日常工作。S 用户总是伴随着一个专用的密码。只要您是客户,这还可以。也许您只有一个或两个 S 用户。但如果您是为特定客户工作的合作伙伴,您可能拥有 10 到 20 个甚至更多的 S 用户,您需要记住所有这些密码、所有这些用户 ID 来完成日常工作。
未来,Bring Your Own Identity 将简化这一点,它将使公司能够将其企业身份提供商连接到 SAP。其效果是,您将不再使用特定的 S 用户或其他用户,而是使用您公司已经使用的电子邮件域,以及您每天在公司使用的密码。这就是您将来登录 SAP 数字平台时将使用的凭据。这提供了一种更现代、更安全、当然也更合规的数字体验。
它还为公司和最终用户提供了集成他们公司现有身份和访问管理(IAM)解决方案的可能性,您已经在公司中运行和管理您的用户和凭据,并在 IT 部门集中管理。通过将此连接到 SAP 的后端,它将确保您拥有全部责任,同时也拥有全部能力来处理您将来在 SAP 中使用的所有凭据,以及权限和配置等。
我认为这是一个巨大的进步,因为我们可以想象,我们目前所处的这个世界,您无法立即采取行动。例如,如果一名员工离开公司,您可能需要删除该员工的 S 用户。您目前无法自行完成。您需要提交一个工单,然后 SAP 可以处理。或者类似的事情,这可能会导致一些欺诈,最终导致未来的不安全,因为用户仍然存在,尽管他们不再为您的公司工作。
将来,您将可以直接在公司内部完成这些操作。您可以删除用户,可以根据需要设置新用户,这些更改将实时反映到 SAP,并且我们会相应地为您提供绿色通行证,以便最终用户完成日常工作。
简而言之,这就是 Bring Your Own Identity 将提供的服务。它已经是行业标准,是一种已经成熟的技术。我们现在也将其引入 SAP。这样,您就可以直接在您的位置进行专用的用户和凭据管理。您可以根据需要决定如何入职客户身份,然后在任何 SAP 数字平台上使用它们进行专用工作,而无需像现在这样进行多次登录和注销才能完成工作。因为您可能需要从 SAP for Me 跳转到 SAP Community,然后再回到 SAP Store。所有这些目前都迫使您注销一次,然后再次登录到正确的平台。这将得到解决。我们将提供无缝的登录体验,您只需使用您的电子邮件域和您已有的密码即可。
为了更好地组织一下,从效益的角度来看,对于公司来说,我们可以明确提到三个方面。首先是简化的用户管理。公司,至少是大型和中型公司,已经拥有 IAM 解决方案,并为他们的用户进行管理。他们拥有 IAM 解决方案来管理他们的企业身份,用于入职、权限、授权,例如 Azure AD 或其他您能想象到的。所以,从这个角度来看,在未来处理 SAP 权限方面,这对他们来说并不新鲜。
其次,它将为公司提供增强的安全性。正如我之前所说,由于您现在完全在自己的 IT 部门进行所有管理,这也意味着您可以根据您的安全需求和规则来增强安全性,而且不会中断。您不需要将某些事情交给 SAP 或合作伙伴来完成。您可以自己完成,这也能带来成本节约,因为您将摆脱所有这些票证管理,而票证管理会耗费时间和金钱,有时还会耗费精力,我对此深信不疑。
最后,它将减少您这边的手动活动,并提高最终用户的整体效率。这也意味着,我认为从我的角度来看,最重要的事情之一是用户体验将得到极大改善。一旦您登录,您将在所有 SAP 数字平台上获得无缝的交互体验,无需再次注销。您可以从一个平台切换到另一个平台,这非常棒。目前您没有这个功能。这是便利性,因为您只需要记住您在公司使用的自己的凭据和用户。您不必担心任何额外的 S 用户、P 用户、T 用户以及相关的密码。有时您会混淆它们,从而遇到一些问题。这也将得到解决,并减少摩擦。
所有这些都与现有凭据并行。我们不必重新发明整个轮子。也许您也不必经历目前在某些社区平台上遇到的那些漫长的注册过程。但所有这些简化最终将促进采用。总而言之,我认为这是一项非常好的、具有变革性的创新,它将简化您这边的工作,不仅是公司层面,也包括个人用户。
最终,这意味着我们将赋予您组织和最终用户权力,以实现用户管理方面的无缝控制和安全性。您将有自由决定将授权和权限授予谁,以及何时再次删除它们,哪些用户需要被删除,哪些新用户需要被入职。将来,所有这些活动都将由您自己决定,自己行动,然后实时同步到 SAP,即可生效。这就是它带来的简洁性。
这里有一个小提示,我从与客户和合作伙伴的交流中已经多次听到。重要的是要知道,一旦您决定使用 Bring Your Own Identity,目前就没有回头路可以回到传统的 S 用户管理了。这是一个单向决定。如果您想摆脱目前 S 用户管理和授权等方面的问题,那么使用 Bring Your Own Identity 可能是最佳选择。如果您还没有准备好,您仍然可以使用我们目前拥有的传统 S 用户管理。
将来,我们将有一个混合场景,我们当然会引入 Bring Your Own Identity 及其带来的创新,但我们也会继续投资于传统的 S 用户管理。这意味着您可以等待做出决定,然后可能在您这边有更多清晰的认识时再加入。因为将来会启用混合场景。
您可以在概览中看到传统的 S 用户管理与现代的 Bring Your Own Identity 的对比,以及它带来的简化,或者至少是两者的比较。我不想在这里花费太多时间,以免浪费大家的时间,因为您之后可能会收到录音和幻灯片。您可以自己查看。
但也许有一点值得指出,目前幻灯片上没有反映出来,因为这是一个非常新的交付。我们已经引入了第二层安全,即 MFA(多因素身份验证)以及其他专用功能。例如,根据您的合规规则和安全规则,您需要从您的角度来看。当您决定使用 Bring Your Own Identity 时,您可以随时选择拥有这些功能。您可以根据需要选择 MFA,并选择任何您想要的方式。您的 IT 安全部门的监控将始终可用并启用。
MFA,目前在左侧的传统 S 用户管理图中缺失,现在也已可用,并可用于传统的 S 用户方法。我们上周已经将此增强功能上线并投入生产。这就是为什么它目前没有包含在幻灯片中。但我现在在这里也提到了。您可以使用 SAP for Me,并让您公司内的超级管理员知道,他们现在可以为贵公司的所有 S 用户启用多因素身份验证。如果这对您有价值,并且您想在 SAP for Me 中使用它,请使用“联系我们”选项卡中的用户管理应用程序。这是正确的方式。然后轻松地为您的所有 S 用户或仅为选定的用户启用 MFA。保存后即可立即生效,因此易于使用和激活。
正如我所说,这也是我们将来会继续投资于传统 S 用户管理的一部分。所以,请自行查找并利用。我已经向一些用户组提到了这一点,但这当然也会分发给您在 SAP 的一些安全专家或安全联系人,您可能也与他们有联系。他们也会相应地提供信息。
好的,这是第一部分,实施战略、路线图和时间表。让我们来看看。当我们谈论 BYOI 计划的整体时,我们有三个方面。让我从底部的“集成您自己的 IAM 解决方案”开始。这当然是使用 Bring Your Own Identity 的先决条件之一。您需要至少有一个本地 IAM 解决方案,您已经在使用它来管理您的所有凭据、用户和授权。因此,这是需要通过云身份服务连接到我们后端的一个。这将为您提供与 SAP 的实时同步和复制。因此,您在 IAM 解决方案中进行的任何关于用户和授权的更改都将直接反映到 SAP,并相应地生效,以便人们能够登录我们的平台。
然后是“无缝体验,一次登录,处处可用”。这意味着当您想从一个平台跳转到另一个平台时,您无需每次都注销和重新登录。在您入职了这些用户之后,您公司的用户电子邮件域和密码将能够进入 SAP 数字平台,如 SAP for Me。并且没有任何限制,他们可以根据需要移动到 SAP Community 或 SAP Store,以完成日常业务。
这还包括右侧的“无缝会话”。如前所述,将来在平台和渠道之间切换将变得容易,而不会损失安全性或合规性。我认为这是它带来的一个重要优势。
看看路线图,我们想在这里提到的主要事情是,正如您所见,在过去的几个季度里,我们已经安排并完成了许多工作。我们希望实现的主要目标是通用可用性。这设定在今年年底,即 2026 年底,Bring Your Own Identity 将正式上线。我们已经有一个客户准备好直接使用它。但在此之前,正如您所见,我们需要从我们这边做一些准备工作,以便推出 Bring Your Own Identity 背后的技术。
相应地,我们的系统,我们当然需要削减通用 ID(Universal ID),例如,它曾与不同的技术堆栈一起存在。所以我们将其从 CDC 切换到了云身份服务,我知道目前许多客户和合作伙伴都在使用它。而且,特别是对于将来运行专用用户的合作伙伴来说,现在也已经有了账户选择器,我们已经重新推出了它,以便让人们在他们的用户之间切换,以便选择他们目前正在工作的正确公司,并完成正确的任务。特别是对于合作伙伴来说,这是他们的一项重大需求。
因此,UID 密码迁移已于去年开始,并于本周结束。我们已停止将 UID(通用 ID)作为身份验证器。您不能再使用通用 ID 进行身份验证。您需要使用您当前的 S 用户和密码来登录我们的平台之一。这也是我们未来的目标。
目前,对于传统的 S 用户方法,我们将有一个试点阶段。我们目前正在与一些精选客户合作准备,直到今年第二季度或第三季度。以便相应地测试数字平台上的典型客户/合作伙伴场景,以及背后的所有授权等。我们还将把 SAP 作为首批客户之一,相应地迁移 SAP,并从我们这边使用它。我们稍后还将提供迁移概念,以帮助您和支持您为在贵公司使用 Bring Your Own Identity 做准备。
好的,从这个角度来看,我现在将把话筒交给 Slava,让他为我们提供更多关于技术概述、版本和层级的细节。
是的,谢谢 Junaid。我已经看到聊天中出现了一些问题。所以我想我们有一些东西可以讨论。那么,让我们从技术概述开始。当我们谈论身份和访问管理流程时,我们通常有三个主要领域:身份验证、数据提供(称为账户生命周期)和授权管理。让我们一步一步来。
身份验证,基本上就是登录过程。在这种情况下,尤其重要的是电子邮件域。当公司与我们合作时,他们会注册一个电子邮件域,验证他们拥有该域的访问权限,然后基于这个电子邮件域,我们将用户重定向到外部身份提供商,即客户的身份提供商进行身份验证。
然后,如果我们来看数据提供,其理念是管理员将管理这些账户,但不再在 UMT 应用程序的用户管理磁贴或合作伙伴的“管理我的用户”应用程序中进行。而是可以在您自己的 CIS 租户中进行,并且还可以连接您自己的身份提供商,例如 Azure AD,它可以自动复制更改。因此,不再需要完全手动维护。
同样,对于授权管理,流程如下。管理员将设计一些角色或授权包,正如目前在用户管理磁贴应用程序中所知的那样。然后,这些包将被传输到客户端的 CIS 租户,并作为组可用。因此,为了授予某些授权,管理员需要分配特定的授权包,然后它将自动复制到 SAP 端,最终用户将获得所需的权限。
我们来看下一张幻灯片。当然,我们明白这对身份用户管理流程来说是一个巨大的变化,对我们来说实施它是一个巨大的挑战,对客户来说也是如此。因此,我们希望使过渡尽可能平稳、尽可能容易。因此,Bring Your Own Identity 将提供两个版本。
第一个版本是仅身份验证。其理念是我们已经将身份验证委托给客户方。因此,登录将在客户 IDP 处发生,但所有其他流程将保持不变。正如我之前提到的,用户管理、应用程序管理、用户应用程序将保持不变。这将使过渡更容易,并将成为过渡的第一步。
第二个阶段是 Bring Your Own Identity 的完整功能集,正如我之前提到的,数据提供和授权管理也将由客户在 CIS 租户中处理。是的,这可能对客户来说是一个更大的迁移到这个阶段的努力。
那么,让我们继续。这里有一个快速演示,我将向大家展示。首先,我们将从…是的,我们从这里开始,这是关于它如何工作的概述,目前的状况如何。所以我们有一个员工,这个员工通常使用一套相同的凭据来访问公司的内部 IT 系统。公司可能有企业门户、票证系统、文件共享,也许还有其他一些系统,它们都与客户的身份提供商连接,员工只需使用相同的凭据登录这些系统。
但对于 SAP 系统、SAP 数字平台(如 SAP for Me 或其他)则不是这样,因为员工必须使用 S 用户和该用户的密码。因此,需要两套凭据。原因是我们目前没有与客户身份提供商的连接。而且,对于管理员来说,这也更复杂。大多数账户由管理员在客户身份提供商中维护。但对于其中一些,管理员需要到 SAP 端进行管理应用程序来维护 S 用户。总而言之,它既不安全又不方便。
现在,我们将看到它实际上是如何工作的。我从 SAP for Me 开始,然后点击登录。我需要输入 S 用户 ID,我需要记住它,否则我不知道如何登录。是的,我还必须记住密码。正如我之前提到的,这是 SAP 专用的。而且,如果您是顾问,您可能有 5 个客户,每个客户至少有 1 个 S 用户。所以您需要记住所有这些,5 个账户,5 个密码。这可能非常难以做到。在这种情况下,我输入密码并继续。
现在我已登录 SAP for Me。这是我们通常的流程。是的,现在我们将看到关于我账户的信息。我已登录,一切正常。是的,正如您所见,我必须使用一套单独的凭据,而这正是我们要改变的。所以您可以在中间注意到,我们已经启用了客户身份提供商和 SAP 数字平台之间的连接。因此,员工可以通过相同的凭据登录所有这些系统。而且,管理员也可以在一个系统中集中管理所有这些账户。因此,它只需通过单点登录即可工作。
为此,我们也有一个演示。让我们来看看。我也在 SAP for Me 上开始,但现在有所不同。现在我使用的是我的电子邮件地址。这里尤其重要的是电子邮件域。所以正如您在这里看到的,CIM.org,这只是我们用于测试的团队名称。但重要的是,这个电子邮件域已在我们的系统中注册。所以我们知道带有这些域的用户应该被重定向到外部进行身份验证。
现在,如果我点击继续,让我们看看会发生什么。然后,登录页面看起来完全不同。所以正如您在这里看到的,这是某个其他技术的登录页面。它不再是 SAP ID 服务或 SAP 端的任何东西。这是客户方的公司登录页面。在这里,您也需要输入密码,但这只是为了演示目的。是的,它也可以是基于证书的登录。而且,实际上,您通常甚至不需要再次登录,因为您可能已经有一个会话了。如果您早上刚来上班,并登录了您公司的其他系统,如企业门户,那么您已经有了与您的企业身份提供商的会话,然后您将被自动登录。
所以,让我们看看。如前所述,现在我只是手动输入密码以供演示。为了简单起见,点击登录。这里还有一件有趣的事情,另一个屏幕,这是一个新的开发。这是账户选择。所以有可能您在 SAP 端有几个账户,几个 S 用户。正如我之前提到的,可能是为不同的客户您有不同的 S 用户。在这种情况下,我有一个来自 CIM Germany 公司的用户,一个来自 CIM USA 的用户,还有一个 P 用户,可能是我的私人账户。这些都属于同一个电子邮件。现在我有一个账户选择器,我可以明确选择其中一个账户。在这种情况下,我将选择 CIM Germany。点击它,我又回到了 SAP for Me。您会看到我的账户详情。是的。
所以正如您在这里看到的,S 用户 ID 是正确的电子邮件地址,以及我选择的公司。这就是将来登录流程的样子。是的。基本上,通过启用与企业 IDP 的连接,最终用户的登录流程变得更加简单,管理员也更容易维护这些账户。所以,让我们继续。是的,这只是这些图表。是的,我把话筒交还给 Junaid。
太好了,感谢 Slava 的见解。我认为这是向前迈出的重要一步,以便将来为所有相关人员提供更安全、更合规的无缝登录体验。
也想指出一些机会,如果您想为我们提供关于我们客户身份主题的改进、增强请求,您在这里也看到了第 4 行。我们有 BYOI 的类别,我们现在正在讨论,以及传统的 S 用户管理和通用 ID。所以,请充分利用这个持续的影响会议,它已经到位并经常被使用,以便向我们提交与所有这些类别相关的要求,我们将相应地处理下一步。这是我们向外部提供的渠道。而不是发送电子邮件或聊天等,这些现在不是将要求传达给 SAP 的官方或正式方式。这是官方渠道。所以,请充分利用它。二维码也提供了直接链接,您在第 1 行也能看到。
也许还有一点需要提及,已经提交的要求当然需要至少获得 10 票支持,来自其他公司的支持,表明他们也认为这很有趣,并希望获得这项增强功能。这为我们提供了一个衡量标准,以决定这个要求是否是一个大众市场的东西,还是只对一两个客户感兴趣。所以,票数越多越好。您当然可以在您的用户组或社区中进行一些宣传,以便让您的增强功能或增强请求获得 SAP 的审查。这是我们向您普遍传达要求的方式。
在幻灯片中,还有另外两张幻灯片我目前不展示。它们是关于最常见的问题和答案。它们也将包含在您将收到的幻灯片中,以便您自己深入了解。
好的,到此为止。我认为我们已经完成了我们想提供的主要信息。现在我们开放提问和回答,以及您的反馈。所以,让我们利用这段时间进行一些交流。
是的,我看到聊天中有几个问题。其中一些我可以直接用文字回答,但我们可以…我应该停止录制吗?还是我们也要录制答案?我们可以录制,是的,当然。好的,没问题,然后继续回答聊天中的问题。
好的。有一些技术问题。所以也许我们可以更深入地了解它的架构。这是最高层级的表示。我们有 SAP 数字平台,我们有 SAP ID 服务,它们之间是单点登录信任。是的,这是今天的样子。而我们在这里增加的是企业 IDP 信任到客户的身份提供商。是的,所以每个客户当然都会带来自己的身份提供商,并且它也将由客户管理。
正如您所见,如果我们再深入一层,看看它具体是如何工作的。所以当用户想要进行身份验证时,这是左侧的部分。所以用户输入以某个公司域结尾的电子邮件。这就是我之前展示的。基于这个电子邮件域,我们知道是的,我们必须将此用户重定向到外部进行身份验证。在这种情况下,我们不是直接连接到第三方身份提供商(例如 Azure AD),而是通过云身份服务。这是一个标准的 SAP 产品,实际上大多数客户已经拥有并使用它来访问 SAP 云产品。所以在这里,我们将用户重定向到云身份服务,然后身份验证可以重定向到第三方身份提供商。
那么问题是,是否可以有多个身份提供商?是的。所以在这边,在云身份服务中,您也可以配置条件身份验证,并连接多个身份提供商。比如,每个国家一个,德国一个,中国一个,美国一个,随便您有什么。而且,如果您是一家小型公司,我不知道,也许有 10 名员工,您没有自己的 Azure AD,那也没问题,因为那时您可以直接使用云身份服务,并直接在云身份服务中维护所有用户。所以您不需要引入其他技术。
这个设置还有一个额外的好处是,您还将与 SAP 云解决方案实现单点登录。正如我之前提到的,云相关服务目前用于访问云解决方案,如 SuccessFactors、Concur 或其他。通过这种方式,您在这个层面拥有相同的会话。因此,如果您需要登录 SAP 数字平台或云 SAP 云解决方案,它们可以共享同一个会话,您将无需再次输入凭据。
好的,还有什么?是的,我认为这是最重要的。如果我们再深入一层,看看它是如何工作的。所以这里有什么新东西?身份验证部分保持不变。这里的新东西是“我的组织”应用程序。这是一个新的应用程序,将在 SAP for Me 上提供。在那里,管理员将维护 Bring Your Own Identity 的配置。管理员将能够验证电子邮件域,证明该电子邮件域的所有权,并告知我们他们正在使用的云身份服务租户,并将所有这些部分连接起来。一旦完成,我们就知道如何验证用户,哪个域对应哪个云身份服务实例,一切都将设置好。
身份验证我们已经看过了。对于生命周期或用户管理流程,管理员将在这里进行。正如您所见,他们将不再去 SAP 应用程序,而是直接去云身份服务并管理账户。而且,如果您拥有非常先进的 IT 基础设施,您也可以在这里设置一些自动化的用户配置。是的,您可以设置配置。如果您有某些工具来批准角色,您可以将其设置为角色,然后它将被配置。
也许关于角色可以多说一点。我认为也有一个关于这个的问题。我们如何设计它们?答案是,您去 UMT 应用程序的用户管理磁贴。在那里,您现在可以设计操作包。您可以使用它将您的用户分配给某些包,分配给其他组。在这种情况下,它们将从 SAP 端配置到云身份服务实例,并在那里作为组可用。所以管理员可以决定,我为这个员工有这个账户,我想分配这个组,然后它将自动复制到 SAP 端。所以这个员工将获得对您的 SAP 基础设施、SAP 数字平台的访问权限。是的。
这就是我关于架构想展示的。希望这能回答您的问题。谢谢。还有其他问题吗?我想您可以解除静音,直接与我们交谈。
你好,我是 Vincent。我有一个问题。是的,请说。
那么,是否需要将用户从客户的云身份服务复制到 SAP ID 服务,或者在 SAP ID 服务中不创建用户也能工作吗?
它将在后台工作。所以我们尽量让它尽可能简单,为此我们内部使用 IPS(身份配置服务),它也是云身份服务的一部分。基本上,它将在后台进行。所以您作为管理员需要做的是在那里维护账户,并为它们分配特定的组,以及其他所有内容。从这里到这里的配置将在后台进行。它将使用 IPS(身份提供商服务),但您将不需要配置它,至少不需要太多配置。是的。所以我们想让它由 SAP 管理。
好的,那么,但在后台,会有从客户云身份服务到 SAP ID 服务的用户配置吗?是的。而且您将拥有完全的控制权。所以,如果您公司有,比如说 10,000 名员工,但只有 100 名需要与 SAP 协作。是的,您将明确标记这 100 名用户。所以我们不会获得您所有的 10,000 个账户,我们不应该这样做,而是只有那些 SAP 所需的账户才会被复制。
好的,是这样吗?所以,在您的演示中,您显示一旦用户通过身份验证,就会出现一个选择屏幕来识别他们需要使用哪个账户登录,对吗?是的。而这是否基于在 SAP ID 服务中创建的用户?是的,所以我们可以在这里看到。所以我们将用户重定向到这里进行身份验证,身份验证发生。然后返回给我们的是什么。所以,当然,在您这边,您没有 S 用户或 B 用户,对吧?您只有电子邮件地址。而在 SAP ID 服务中,我们可以检查这一点。我们可以注意到,对于这个电子邮件地址,比如说有 5 个账户,因此您可以选择其中一个。如果只有一个账户,它将自动选择。但如果有多个,您将有一个明确的选项。您将有机会明确选择其中一个账户。
好的,我最后一个问题是,如果存在多个账户,那么在同一个登录屏幕上是否会有切换账户的选项?还是用户需要从一个账户注销,然后重新登录到另一个账户?
目前它是通过注销来工作的,就像现在一样。是的。所以目前我们保持这样,但我们可能会考虑在未来实现无缝切换账户。谢谢。
好的,还有更多问题吗?我想我们还有一分半钟的时间。
不,我有一个关于身份验证流程的问题。如果您使用多个企业身份提供商进行条件身份验证,如果用户…
好的,我是 Alexander。我还有一个后续问题,也与聊天中已经提到的一个问题有关。那么,这是否也适用于 BTP 管理员账户?所以,我刚才理解的,以及我们在右侧看到的图片,对吧?所以我们在这里有客户的 CIS,在右下角,我们看到 SAP 云解决方案,那里也可能有 BTP,这与 BTP 的自定义平台身份提供商设置有关。但现在我的问题是,因为您也可以作为管理员登录 BTP,使用 S 用户。因此,我认为,或者我怀疑,在左侧,我们在这里看到的 SAP 数字平台,BTP 是否也是其中一部分?还是它不是那种设置?在这种情况下,身份验证过程与 BTP 无关,因为在那里我们也会让客户,例如,自动引入他们自己的 IDP 的选项,以便他们拥有更多的安全策略等。所以,问题是,在左侧的数字平台中,BTP 是否也是一部分?还是它只与右侧的 SAP 云解决方案有关?
是的。所以实际上 BTP 是 SAP 的标准产品之一,而我们是 SAP 的 IT 部门。所以我们的主要关注领域是左侧列出的数字平台。但我知道 SAP 内部有其他计划,致力于使访问云解决方案更加容易。是的,基本上与我们所做的差不多,但针对云解决方案。所以您可以设计这些角色和权限,但是的,这不在我们团队的范围内。如果需要,我们可以将您介绍给那些人。
是的,也许我可以澄清一下,或者我的理解是关于 Bring Your Own Identity 的。所以 S 用户将不再有密码了。我的理解正确吗?
嗯,让我们这样说吧,密码将不再存储在 SAP 端。是的,很好。所以,是的。所以 SAP 端没有密码。所以使用 S 用户登录 BTP,例如使用命令行 Cloud Foundry 的用户名和密码将不再有效。所以只有单点登录选项才适用于这些 S 用户。所以,如果我使用 Cloud Foundry 登录 - - SSO,我将收到一个指向网页的链接,我在那里进行交互式登录。然后我将被重定向回我的企业身份提供商,并在那里进行登录,获取一个令牌,然后将其粘贴到命令行中。所以,另一种解决方案是也将企业身份提供商配置为 BTP 的平台身份提供商。
Alex,这有帮助吗?
是的,我仍然不确定。所以,如果我现在使用 SAP ID 服务方法进行切换,那么它就是…那么对于我的通用 S 用户登录,无论我现在使用哪个解决方案,这里提到的数字平台,那么我认为我们有了这个新的身份验证过程。但如果也…是的,我想要使用我的 S 用户登录,即使是作为 BTP 管理员,那么我认为那个也将被使用,对吧?
您仍然可以使用它,但最终您仍然会通过您的企业身份提供商进行身份验证。但最终您最终使用的用户是您的 S 用户。这与您将 BTP 账户直接配置到企业身份提供商的用户不同。
是的,不,那是对的。好的,那么,我明白了,因为这也带来了…是的,很多改进,对吧?所以,也…是的,切换…是的,不同的用户,例如 OR 也包括合作伙伴用户,他们之前是 SAP ID 服务或 S 用户访问的一部分,现在他们也可以立即通过客户身份提供商进行控制。那真是…好的,明白了。是的,好。
对于合作伙伴,您已经看到了我们在聊天中进行的讨论。我认为这将是另一个挑战。现在,如果合作伙伴拥有他们的合作伙伴电子邮件地址,那么因为像重定向到条件身份验证屏幕,您输入电子邮件地址,它是基于电子邮件域发生的。根据我目前的理解,是的,重定向将基于电子邮件域。而这里实际上可能有三种情况。一种情况是客户公司,抱歉,合作伙伴公司尚未加入 Bring Your Own Identity。因此,合作伙伴将像以前一样使用 S 用户 ID 和密码进行身份验证。基本上,那么可能是该公司已经入职,所以合作伙伴将使用合作伙伴公司的身份提供商进行身份验证。第三种选择是公司可能会为该合作伙伴创建单独的电子邮件地址。所以,即使他是一家咨询公司,公司也可能决定创建自己公司的电子邮件地址,然后它将通过这家公司,也就是客户公司的身份提供商进行身份验证。但无论如何,这三种选择都是由管理员决定的,他们是否想为这位顾问提供电子邮件地址,或者它是否应该保持为外部的,使用合作伙伴公司的电子邮件地址。但基本上,是的,身份验证始终基于电子邮件地址。从这个角度来看,它使其可靠且易于实现。所以我们看到电子邮件地址,我们将其重定向到另一家公司,而不查看任何其他属性。好的。
还有其他未回答的问题吗?
我有一个关于身份验证流程的问题。如果您使用多个企业身份提供商进行条件身份验证,如果用户…
尝试使用他的电子邮件登录,并将登录提示发送到 EIS,用户是否必须手动按“下一步”,还是 EAS 处理此登录提示,然后或已经尝试根据电子邮件验证用户?因为我们是基于组的。所以如果你拥有一个组,你就会被重定向到多个身份提供商中的一个?是的。所以这是云和服务的配置。所以我们应该在那里检查。我认为它可以配置为,是的,正如你在我的演示中看到的,登录提示是自动基于的,对吧?所以当我输入 SAP for me 页面的电子邮件时,它也被传输到了客户的身份提供商,关于 CIS 将如何处理它。是的,这是云和服务的配置。所以我们应该,是的。问题是你是否收到了密码问题,还是这是你的公司 NTT 提供商而不是 EIS 身份访问服务?所以是公司 NTT 提供商,是的。好的,好的。是的,这可能是其他几个问题。是的。所以它被重定向了。好的,谢谢。不客气。欢迎。还有谁想问任何进一步的问题?有什么你想告诉我们的吗?好的。如果我们目前没有进一步的问题,我想我们可以结束通话。否则,今天下午有同样的会议。如果你想再次加入,也没关系。所以,好的,谢谢。也许从我们这边来说,抱歉打断你,你有机会通过你正在屏幕上看到的这个电子邮件与我们联系,对吧?如果你以后有任何进一步的问题,只需给我们发一封电子邮件,我们可以解决这个问题。感谢您今天的大量参与和参与,现在将交给 York。是的,好的。我将结束通话。是的,感谢您提供联系信息。好的,录音现在将停止。我们现在在这里进入问答环节。你现在可以与我们交流。你可以和我们说话,或者你也可以发送你的聊天或你的问题和答案。答案将来自我们。这是你的决定,现在是你与我们联系的行动。到目前为止有任何问题吗?是的,我在聊天中看到两个问题。第一个是关于 MFA。我在旧的 AS 用户选项中为我自己的用户还是所有用户启用 MFA?是的,它在用户管理磁贴应用程序中,你可能知道它是 SAP for me。是的,在 SAP for me 中,你有这个磁贴,所以你可以选择它,然后如果你是公司的超级管理员。你可以从列表中选择特定的用户,然后点击启用 MFA,对吧?取决于你对公司要求和规则的决定。也许你可以决定你的超级管理员是否可以或应该为我们使用的所有 AS 用户激活 MFA,我们正在与 SAP 平台合作。或者你甚至可以选择其中几个,或者多个。只有超级管理员才能做到这一点,对吧?简单的最终用户,如果不是超级管理员,只能或只有在下一次登录体验会话中为自己设置 MFA 的选项。但是,一旦超级管理员为你激活了特定的 MFA 方法,这当然会覆盖最终用户自愿设置。而且这应该是这样的。而且这也是我们收到的主要请求之一,我想在过去的几个月里,为了立即在与 SAP for me 等数字平台的所有交互中实现某种 MFA。但我们很自豪已经实现了这一点。它已经上线并且运行良好,并且已经得到了很好的采纳。这是我可以分享的。是的。我还以文本形式提供了简短的答案。正如我们所提到的,对于所有用户的用户管理,你在用户管理磁贴应用程序中启用它,它在 SAP for me 中。对于自己的用户,你有这个链接,这是你的个人资料链接,你可以在需要时为你自己的帐户执行此操作。好的。然后还有另一个问题。我们看看。它是关于自带身份是否仅适用于云应用程序还是也适用于本地部署。是的,实际上对于这一点,我可能需要提供更深入的架构概述。所以这是第一件事,非常高层次。是的,我们有 SAP ID 服务,我们有数字平台,它们之间有单点登录和信任。我们在这里使用的是这种企业 ATP 信任到客户身份提供商。如果我们再深入一步,你可以看到更多关于它如何工作的细节。所以在这个例子中,当我们谈论我们的部分时,我们是 SAP IT,我们负责 SAP 数字平台,如 SAP for me、SAP Store、SAP Community 等。这就是你在左边看到的,但 SAP 云解决方案也通常使用面向云的服务进行身份验证。这意味着在那个级别,在这个框中,如果你在这里看到它,是的,这里我们有相同的会话。所以另一个好处是,当你在这个级别有一个会话时,你就可以在数字平台和云解决方案之间跳转。比如说,你在 SuccessFactors 中开始,有些东西不起作用,你想报告一个工单,然后你直接去 SAP for me,而无需登录。是的。所以它与云解决方案有关,但它不直接在我们团队的范围内。所以它在云解决方案团队的范围内,而本地部署不在范围内。再次,我不是 SAP 产品世界的专家,但我认为通常本地部署产品不会连接到云身份服务。所以在这个例子中,我们的主要责任是数字平台,以及任何其他连接到云身份服务的服务都将使用相同的会话。但是本地部署产品,我认为至少目前以及对我们的团队来说,它们不在范围内。所以还有其他问题吗?你可以把它放在聊天中,或者你可以自己解除静音并直接与我们交谈,这也很好。还有其他问题吗?线路很安静。看起来如果我们没有进一步的问题,那么也许你可以展示一下,是的,这个幻灯片,我的意思是,是的,是的,没错。所以,如果目前没有更多问题,那么也许是时候结束这次会议了,至少从我们这边来说。你看到了我们的名字,如果你想建立联系或有任何问题,你可能在稍后遇到。这是我们的电子邮件地址。你可以给我们发一封电子邮件,以便我们解决这个问题并相应地回答你的问题。因此,我将再次感谢你的大量参与,并保持关注并与我们保持联系。我们非常有信心,自带身份是我们从我们这边推出的主要创新之一。我想聊天中还有一个问题。你能检查一下吗?是的,SAP 建议提供帮助来评论配置埃及,是的,当然。所以我们将提供关于如何做到这一点以及必要步骤的文档。所以当然会提供,是的,以及迁移概念。不是说这涵盖了所有这些要求和请求。好的,那么我们到了。是的,是的。回到你。大家好。这不是 1 月 22 日原始会议的一部分。但由于我们收到了许多关于此功能的问题,我们决定将其添加到同一视频中。它与连接你的企业 IDP 无关,正如之前介绍的那样,也与 SAP Universal ID 无关。这是关于在带你自己的身份上线之前的,通常最常见的通过 SAPID 服务登录流程的改进。它被称为 ID 账户选择器。让我们举个例子。这是我的 SAPID 服务个人资料页面,正如你所看到的,我在同一个电子邮件地址下有 3 个 AS 用户。其中 2 个具有相同的密码,比如说密码 1,另一个具有其他密码,比如说密码 2。当我使用电子邮件地址和密码 1 登录时,SAP ID 服务将注意到实际上有 2 个 AS 用户匹配此凭据对,现在我将有机会明确选择其中一个 AS 用户。这个词“明确”很重要,因为以前,如果你尝试使用电子邮件地址和密码登录,并且有多个帐户匹配,总有一个帐户被自动选择。这令人困惑。有很多支持案例说我总是以某个错误的 AS 用户登录,我不明白为什么。现在我们使这一步对最终用户来说是明确和透明的,以完全清楚什么没有改变。与之前一样,你公司的超级管理员或用户管理员决定你是否只需要一个 AS 用户或多个用户,如果需要多个用户,它们是否应该在同一个电子邮件地址下,或者每个 AS 用户是否应该在单独的电子邮件地址下。这是管理员的决定,当你收到激活链接时,你决定设置哪个密码。如果每个 AS 用户都有自己的密码,或者你想为多个 AS 用户设置相同的密码,这是你的决定。所以技术上一直有可能多个 AS 用户在同一个电子邮件下并具有相同的密码。并且它保持这样,只有在这种特定情况下,如果同一个电子邮件下有多个 AS 用户和相同的密码。而不是自动选择,现在我们添加了这个明确的账户选择步骤。这是实际的改变。希望这个改进对你有用。这里是我们的联系方式,供进一步提问。下次见。