Sorun: Geleneksel SAP Kimlik Yönetiminin Sınırlılıkları
Geleneksel SAP ortamlarında kimlik yönetimi genellikle dağınık ve manuel süreçlere dayanmaktadır. Joiner (yeni çalışan), mover (taşınan çalışan) ve leaver (ayrılan çalışan) işlemleri SAP ve non-SAP sistemler arasında ayrı ayrı yönetilmekte, bu da aşağıdaki sorunlara yol açmaktadır:
- Artan manuel iş yükü: Her sistem için ayrı hesap oluşturma ve silme işlemleri, BT ekiplerinin verimliliğini düşürür.
- Manuel süreçler nedeniyle kimlik yaşam döngüsü takibi zorlaşır ve uyumluluk denetimlerinde risk oluşturur.
- Farklı sistemlerdeki kimlik bilgilerinin senkronize edilmemesi, veri bütünlüğünü tehdit eder.
- Çalışanlar, farklı sistemlere erişim için çoklu kimlik doğrulama adımlarıyla karşılaşır.
Bu sorunlar, özellikle büyük ölçekli kuruluşlarda kimlik yönetimini karmaşık hale getirmekte ve BT operasyonlarının maliyetini artırmaktadır.
Çözüm: Microsoft Entra ile Merkezi Kimlik Yönetimi
Microsoft Entra (eski adıyla Azure Active Directory), SAP uygulamalarıyla doğrudan entegrasyon sağlayan merkezi bir kimlik kontrol düzlemi olarak hizmet verir. Bu entegrasyon sayesinde, aşağıdaki avantajlar elde edilir:
- Otomasyon: Joiner, mover ve leaver süreçleri otomatikleştirilir ve SAP ile non-SAP sistemler arasında senkronize edilir.
- Merkezi yönetim: Tüm kimlikler tek bir platformda yönetilir, bu da BT ekiplerinin iş yükünü azaltır.
- Geliştirilmiş güvenlik: Kimlik doğrulama ve erişim kontrolleri, Microsoft Entra’nın güvenlik özellikleriyle güçlendirilir.
- Denetim hazırlığı: Kimlik yaşam döngüsü otomatik olarak kaydedilir, bu da uyumluluk denetimlerini kolaylaştırır.
Ön Gereksinimler
Microsoft Entra ile SAP entegrasyonunu gerçekleştirmek için aşağıdaki ön koşulların sağlanması gerekmektedir:
- Microsoft Entra ID Premium lisansı:
Azure Portalüzerinden satın alınabilir. - SAP Cloud Identity Services lisansı: SAP BTP (Business Technology Platform) üzerinden edinilebilir.
- SAP Identity Access Governance (IAG) lisansı: SAP IAG modülüne erişim gereklidir.
- Azure AD Connect veya Microsoft Entra Connect: SAP sistemleriyle senkronizasyon için kullanılır.
- SAP ve Microsoft Entra arasında güven ilişkisi: SAP sistemlerinde
SAML 2.0veyaOAuth 2.0protokollerinin yapılandırılması gerekir.
Adım Adım Kurulum ve Entegrasyon
1. Microsoft Entra ID’de SAP Uygulaması Kaydı
- Azure Portal’a giriş yapın:
https://portal.azure.comadresine gidin ve yönetici olarak oturum açın. - Azure Active Directory’e gidin: Sol menüden Azure Active Directory > App registrations > New registration seçeneğine tıklayın.
- Uygulama bilgilerini girin:
- Name: SAP uygulamanız için bir ad belirtin (örn.
SAP ECC Production). - Supported account types:
Accounts in this organizational directory onlyseçeneğini seçin. - Redirect URI (optional): SAP sistemine yönlendirme URI’sini girin (örn.
https:///sap/bc/sec/oauth2/saml20).
- Name: SAP uygulamanız için bir ad belirtin (örn.
- Kayıt işlemini tamamlayın:
Registerbutonuna tıklayın.
2. SAP Cloud Identity Services ile Entegrasyon
- SAP BTP Konsoluna giriş yapın:
https://account.hana.ondemand.comadresine gidin. - Identity Authentication Service (IAS) modülüne gidin: Sol menüden Identity Authentication > Applications seçeneğine tıklayın.
- Yeni uygulama oluşturun:
- Application Name: Microsoft Entra olarak adlandırın.
- Protocol:
SAML 2.0seçeneğini seçin. - Assertion Consumer Service (ACS) URL: Microsoft Entra’dan alınan
Reply URL’yi girin.
- Kimlik sağlayıcı meta verilerini indirin: Uygulama oluşturulduktan sonra,
SAML Metadatadosyasını indirin.
3. Microsoft Entra’da SAML Yapılandırması
- Microsoft Entra’da uygulama ayarlarına gidin: Azure Active Directory > App registrations > SAP uygulamanız > Authentication seçeneğine tıklayın.
- SAML yapılandırmasını etkinleştirin:
- SAML Signing Certificate: SAP IAS’tan indirilen meta verilerini yükleyin.
- Reply URL: SAP sistemine yönlendirme URL’sini girin.
- Identifier (Entity ID): SAP IAS’tan alınan
Entity ID’yi girin.
- Kullanıcı atamalarını yapın: Enterprise applications > SAP uygulamanız > Users and groups seçeneğine giderek, hangi kullanıcıların SAP’e erişebileceğini belirleyin.
4. SAP Identity Access Governance (IAG) ile Senkronizasyon
- SAP IAG konsoluna giriş yapın: SAP sistemine yönetici olarak bağlanın.
- Kimlik senkronizasyonunu yapılandırın:
- Source System: Microsoft Entra’yı seçin.
- Target System: SAP sistemi olarak ayarlayın.
- Mapping Rules: Kullanıcı özelliklerini (örn.
userPrincipalName,givenName,surname) SAP sistemindeki karşılıklarına eşleştirin.
- Otomatik senkronizasyonu etkinleştirin: SAP IAG’de
Automated Identity Provisioningseçeneğini açın.
5. Test ve Doğrulama
- Kullanıcı erişimini test edin: Bir test kullanıcısı oluşturun ve Microsoft Entra’dan SAP’e erişimini doğrulayın.
- Kimlik yaşam döngüsünü izleyin: Joiner, mover ve leaver işlemlerini otomatik olarak gerçekleştirildiğinden emin olun.
- Denetim kayıtlarını kontrol edin: Microsoft Entra ve SAP IAG’de kimlik değişikliklerinin kaydedildiğinden emin olun.
Örnek Komutlar ve Yapılandırma Dosyaları
Aşağıda, Microsoft Entra ve SAP entegrasyonunda kullanılan temel komutlar ve yapılandırma örnekleri bulunmaktadır:
Microsoft Entra’da SAML Yapılandırması
# Azure CLI kullanarak SAML yapılandırmasını doğrulama
az ad app credential reset --id --append
# Microsoft Entra Connect aracılığıyla kullanıcı senkronizasyonunu başlatma
Start-ADSyncSyncCycle -PolicyType Initial
SAP IAG’da Kullanıcı Eşleştirme Kuralları
// SAP IAG konsolunda kullanıcı eşleştirme kurallarını yapılandırma
IF (source.userPrincipalName == target.sapUserName) THEN
MAP target.sapUserName = source.userPrincipalName
ENDIF
İpuçları ve Uyarılar
⚠️ Önemli Uyarı: SAP ve Microsoft Entra arasındaki güven ilişkisini kurmadan önce, her iki sistemde de güvenlik sertifikalarının geçerli olduğundan emin olun. Geçersiz sertifikalar kimlik doğrulama hatalarına neden olabilir.
💡 İpucu: Otomasyonu artırmak için Microsoft Power Automate kullanarak, Joiner/Mover/Leaver süreçlerini daha da otomatikleştirebilirsiniz. Örneğin, yeni bir çalışan eklendiğinde otomatik olarak SAP ve non-SAP sistemlere hesap oluşturabilirsiniz.
🔍 Gözlem: SAP sistemlerinde
SAML 2.0yerineOAuth 2.0kullanmayı tercih ediyorsanız, SAP Identity Authentication Service (IAS) üzerindenOpenID Connectprotokolünü yapılandırmanız gerekmektedir.
Sonuç: Modern Kimlik Yönetiminin Avantajları
Microsoft Entra ile SAP kimlik yönetimini modernize etmek, kuruluşlara aşağıdaki avantajları sunar:
- Zaman ve maliyet tasarrufu: Manuel işlemler ortadan kalkar, BT ekiplerinin verimliliği artar.
- Geliştirilmiş güvenlik: Merkezi kimlik yönetimi, çok faktörlü kimlik doğrulama (MFA) ve risk tabanlı erişim kontrolleri ile desteklenir.
- Uyumluluk kolaylığı: Kimlik yaşam döngüsü otomatik olarak kaydedilir, bu da denetim süreçlerini basitleştirir.
- Kullanıcı deneyiminin iyileştirilmesi: Tek bir kimlikle tüm sistemlere erişim sağlanır, kullanıcı deneyimi basitleştirilir.
Bu modern yaklaşım, özellikle büyük ölçekli kuruluşlar için kimlik yönetimini daha verimli ve güvenli hale getirmektedir. SAP ve Microsoft Entra entegrasyonu, gelecekteki dijital dönüşüm projelerinin temel taşlarından biri olacaktır.



