JinJin48
JinJin48
SAP Consultant | BTP · S/4HANA · US Global Rollout
· 10 min read

カバー: SAP Fieldglass ユーザロール — すべてのユーザの権限、モジュールアクセス、データ可視性を制御するアクセス制御マスター

SAP Fieldglass ユーザロール

ユーザロールは、フェーズ2「ユーザ&権限設定」シーケンスで最初に設定されるオブジェクトです。上流のマスタデータ依存関係はなく、その後作成されるすべてのユーザは、ログインして何か有用な操作を行う前に、少なくとも1つのロールが割り当てられている必要があります。ロールは、ユーザが表示および実行できる内容(開くことができるFieldglassモジュール、実行を許可されるアクション、テナントデータのうちユーザに表示される範囲)を定義します。この記事では、ユーザロールの中核的概念をすべてのFieldglass機能領域にわたってマッピングし(パート1)、その後、管理者がロールレコードを作成および保守する際に設定するすべてのフィールドを詳細に説明します(パート2)。


パート 1: ユーザロール — 基本概念(全モジュール共通)

1.1 ユーザロールとは

SAP Fieldglass ユーザロールを中心に、アクセスを管理するユーザ、承認グループ、およびモジュールを示す図

ユーザロールは、SAP Fieldglass における名前付き権限セットであり、テナント全体でユーザがアクセスおよび実行できる内容を決定します。管理者は、個々の人に直接権限を割り当てるのではなく、一度だけ「採用マネージャ」「承認者」「管理者」などの小さなロールライブラリを定義し、それらのロールを各ユーザに1つ以上割り当てます。これは、フェーズ2の「ユーザ&権限設定」セットアップシーケンスで最初に作成されるオブジェクトであり、上流のマスタデータ依存関係はありません。シーケンス内の次のオブジェクトである「ユーザ」は、割り当てる既存のロールが少なくとも1つなければ作成できません。

項目詳細
役割アクセス制御のマスタ。割り当てられたすべての下流ユーザが継承する権限セット、モジュール範囲、データ可視性範囲を定義します。
使用するモジュールすべてのFieldglass機能領域(外部労働力(ジョブ投稿→作業指示)、SOW、タイム&経費、プログラム管理)は、ロールのモジュールアクセス設定によって制御されます。
トランザクション管理 > ユーザロール(作成/保守)。ロールの割り当ては、ユーザレコード自体(管理 > ユーザ)で行われます。
主要テーブルECC/S4テーブルに直接相当するものはありません。ユーザロールはFieldglassテナントにネイティブなクラウドオブジェクトであり、マッピングされた標準のS/4HANA権限オブジェクトはありません。
S/4HANAに関する注記サイト、事業部、原価センタとは異なり、ユーザロールは同期対象ではありません。S/4HANAに対応するものはなく、ERPの権限設計とは独立して、常にFieldglass内でネイティブに設定されます。

1.2 ユーザタイプ別のユーザロールカテゴリ

SAP Fieldglass ユーザロールを作成できる3つのユーザタイプスコープ(クライアント、サプライヤ、MSP)の比較

ユーザロールには、レートカテゴリがレートタイプを持つような正式な「ロールタイプ」コードフィールドはありません。代わりに、すべてのロールは3つのユーザタイプスコープのいずれかの中で作成され、そのスコープによって、ロール構築時に選択可能な画面、権限カタログ、およびモジュールアクセスオプションが決まります。設計時にこれらのスコープを混同すること(例えば、サプライヤスコープのロールに別のサプライヤの提出物への可視性を付与しようとすること)は、本番稼働前のセキュリティレビューで不合格となる一般的な原因です。

ユーザータイプスコープ代表的なロール名ユースケース主要な動作
クライアント(バイヤー)ロール採用責任者、承認者、管理者ワーカーを要求し、伝票を承認し、プログラムを管理する社内従業員派遣労働 / SOW / タイム&経費モジュールへのフルアクセスを付与可能。データアクセスは特定の事業単位またはサイトに限定可能
サプライヤロールサプライヤリクルーター、サプライヤコーディネーター求人投稿に応答し、ワーカーを提出・管理する外部人材派遣会社またはSOWベンダーのユーザーモジュールアクセスはサプライヤ向け画面のみに制限。サプライヤロールは他のサプライヤの候補者、レート、提出情報を閲覧不可
MSPロールMSPプログラムマネージャー、MSPコーディネータークライアントに代わってプログラムを管理するMSP(マネージドサービスプロバイダー)スタッフ完全なクライアント管理者に次ぐ広範なデータアクセス。通常、クライアント側の承認可視性と複数サプライヤにわたる監督機能を組み合わせる

設計原則: Fieldglassには、正式な親/子ロール継承モデルはありません。組織階層がネストするように、ロールがより広範なロールを「拡張」することはありません。ユーザーの実際の職務に最も合致する、最も狭いロールを割り当ててください。ロールが広すぎることが判明した場合、そのロールに個別に割り当てられたすべてのユーザーを、一人ずつ再割り当てする必要があります。修正するための親ロールが中央に存在しないためです。


1.3 組織レベルとデータ階層

SAP Fieldglass ユーザー · ロール · 承認階層 — Fieldglass マスタデータランドスケープのゾーンB。ユーザーロール、ユーザー、承認グループ、配布リストを示す

具体的な例を用いたデータ階層

User Role "ROLE-MGR" — Hiring Manager  ◄── this article
│
└── User "u.mavis" — Mavis, Eng Mgr
       └── Approval Group "AG-ENG-01" — Eng approvers pool

User Role "ROLE-APR" — Approver
│
└── User "u.brian" — Brian, Program Mgr

User Role "ROLE-ADMIN" — Administrator
│
└── User "u.admin" — System Admin
       └── Distribution List "DL-ENG-ALL" — Notification group

ユーザロールは、このゾーンの最上位に位置し、他の会社構造やレートオブジェクトと同じテナントレベルにあります。つまり、組織上の親を持ちません。ユーザとの関係は真の包含関係ではなく、その背後にある多重度はN:Mです(1つのロールを複数のユーザに割り当てることができ、1人のユーザが同時に複数のロールを保持できます)。上図では、具体例を読みやすくするために、ロールごとに1つの割り当てのみを表示しています。承認グループのメンバーシップも同様に、ユーザを介して流れるN:Mの割り当てであり、ロールを直接介して行われるものではありません。ユーザは、承認グループに追加される前に、適切な権限を持つロールを最初に保持している必要があります。

この同じゾーンには、管理上の近接性から配布リストが表示されます(ユーザや承認グループと同じ管理領域から管理されます)。しかし、その実際のマスタデータ前提条件は、ユーザロールやユーザではなく、仕入先です。この関係の詳細については、FG-A03-04(配布リスト)を参照してください。


1.4 他のマスタデータオブジェクトとの統合

ユーザによって参照されるユーザロール、およびユーザ割当を通じて間接的に承認グループに到達

ユーザロールレコードは単独で存在するものではなく、ユーザおよび権限設定フェーズ全体、およびその下流のすべてが依存する前提条件です。

オブジェクト関係性実務上の注意点
ユーザすべてのユーザは、アカウントを使用可能にする前に、少なくとも1つのユーザロールが割り当てられている必要があります(N:M — 1人のユーザが複数のロールを保持でき、1つのロールを複数のユーザに割り当てることができます)CSVインポートでユーザを一括登録する前に、完全なロールライブラリを設定してください。既存の数百人のユーザにロールを後付けするのは、作成時に割り当てるよりもはるかに手間がかかります
承認グループ直接的な関係ではありません — ユーザが承認グループに追加される前に、そのユーザは承認権限を持つロールをすでに保持している必要がありますユーザがグループに追加できない理由をトラブルシューティングする前に、ロールの「権限」フィールドに関連する承認アクションが含まれていることを確認してください
外部労働力 / SOW / タイム&エクスペンスモジュールロールの「モジュールアクセス」により、ユーザがこれらの領域のどれを開くことができるかが決まりますプログラムが新しい機能領域を追加するたびに(例:外部労働力のみを実行した後にSOWを有効にする)、モジュールアクセスを確認してください。既存のロールは、新しく有効化されたモジュールへのアクセスを自動的に取得しません

パート 2: FG固有のフィールド詳細

2.0 FG所有権の範囲

2つのユーザロールデータセクション(両方ともFieldglassがネイティブ所有)のフィールド所有権マトリックス

データセクションFG 関与備考
基本識別情報とステータス◎ 所有者ロールID、ロール名、アクティブ/非アクティブステータスは、Fieldglassユーザロールレコード上でネイティブに管理されます。S/4HANAに相当するものは存在しません。
権限とアクセス範囲◎ 所有者権限、モジュールアクセス、データアクセスは、すべてFieldglass管理画面内で設定されます。これらの値は、ERPの権限オブジェクトから同期されることはありません。

凡例: ◎ = オーナー/重要、○ = 直接関与


2.1 基本識別とステータス

SAP Fieldglass ユーザロールレコードにおけるコアIDおよびステータス属性のフィールドカード

これらのフィールドはロールを一意に識別し、新しいユーザーに割り当て可能かどうかを制御します。

フィールド説明実務上の使用
ユーザロール IDテナント内のロールの一意識別子本稼働前に、短く一貫性のあるコードプレフィックス(例:ROLE-MGR、ROLE-APR)を採用してください。ロール ID はすべてのユーザレコードと承認ルール設定で参照されるため、後から名前を変更すると、依存するすべての割り当てを再確認する必要があります。
ユーザロール名アプリケーション全体およびユーザ管理画面に表示される名称ビジネスの実際の役職名(例:「採用マネージャー」、「リクエスター レベル 2」ではない)に合わせてください。管理者と承認者の両方がこの名前を日常的に目にするため、すぐに認識できるようにする必要があります。
ステータスアクティブ / 非アクティブ使用されなくなったが、過去のユーザからはまだ参照されているロールは、削除するのではなく非アクティブ化してください。非アクティブ化により、新しい割り当てはブロックされますが、すでにそのロールを持つユーザの監査履歴は保持されます。

2.2 権限とアクセス範囲

SAP Fieldglass ユーザロールレコード上の権限、モジュールアクセス、データアクセスのフィールドカード

これらの3つのフィールドは、ロールの実際のアクセス制御ロジックであり、これらが連携して、このロールに割り当てられたユーザーが何を表示し、何を実行できるかを決定します。

フィールド説明実務上の使用例
権限付与される特定の機能レベルのアクション(例:ジョブ投稿の作成、タイムシートの承認、レートの編集)設定開始前に、文書化された職務機能マトリックスに基づいて権限を構築する — 本番稼働開始時のアドホックな権限付与は、後のアクセスレビューで指摘事項が発生する最も一般的な原因である
モジュールアクセスロールが開くことができるFieldglassモジュール(外部労働力、SOW、タイム&経費、プログラム管理)権限はあるがその領域へのモジュールアクセスがないユーザーは、単に画面に到達できない — 「なぜこのユーザーはXができないのか」をトラブルシューティングする際は、権限の前にモジュールアクセスを確認する。モジュール権限の欠落は、個別の権限の欠落よりも一般的な根本原因であるため
データアクセスロールに表示されるレコードの範囲 — テナント全体、または特定のビジネスユニット、サイト、プログラムに制限FG-A02で設定されたビジネスユニットまたはサイト構造にデータアクセスを範囲設定し、デフォルトでテナント全体のままにしない。過剰に広いデータアクセスは、Fieldglassセキュリティレビューで最も一般的な指摘事項である。設定時に付与しやすく、後で絞り込むのを忘れやすいためである

前提条件: ユーザを作成して割り当てる前に、ユーザロールが存在し、かつアクティブである必要があります(セットアップフローフェーズ2、ステップ8 → ステップ9)。


次に読むべきもの

L1) Big Picture

IDCategoryTitle
fg-001OverviewSAP Fieldglassとは何ですか?

L2-A) Master Data

IDCategoryTitle
fg-a01OverviewSAP Fieldglass マスタデータ:概要、階層、関係性
fg-a02-01Master DataSAP Fieldglass サイト
fg-a02-02Master DataSAP Fieldglass ロケーション
fg-a02-03Master DataSAP Fieldglass ビジネスユニット
fg-a02-04Master DataSAP Fieldglass 原価センタ
fg-a03-01Master DataSAP Fieldglass ユーザロール 📍
fg-a03-02Master DataSAP Fieldglass ユーザ
fg-a03-03Master DataSAP Fieldglass 承認グループ
fg-a03-04Master DataSAP Fieldglass 配信リスト
fg-a04-01Master DataSAP Fieldglass レートカテゴリ
fg-a04-02Master DataSAP Fieldglass レートグリッド
fg-a04-03Master DataSAP Fieldglass 外部労働力タイプ
fg-a04-04Master DataSAP Fieldglass SOWテンプレート
fg-a05-01Master DataSAP Fieldglass MSP 会社
fg-a05-02Master DataSAP Fieldglass 認定資格

L2-B) Transaction

IDCategoryTitle
fg-b01OverviewSAP Fieldglass トランザクション:プロセスフロー、階層、および関係性