什么是权限对象?
还是直接打开SAP用事务码SU21看看权限对象长什么样子
![image image](https://yqfile.alicdn.com/782f102b2611e0c1be70b2f9de77a7908f3064a3.png)
![image image](https://yqfile.alicdn.com/44ae0fa957453c12bcc8a77e7a5cbae1a8b672d8.png)
使用事务码SU21可以查看SAP系统中所有的(系统自带的or自定义的)权限对象,【权限对象】中配置了【权限字段】
现在我们看到了权限对象是什么东东,那么,我们如何在代码中对权限对象进行检验,从而做到对不同的权限,进行不同的编码呢?
第一、我们SAP系统中有2个用户,用户名分别是TEST0325和TEST0326,我们作为SAP管理员,使用事务码SU01针对这两个用户,分别配置了不同的角色,比如让TEST0325拥有名为M_BEST_EKG这个权限对象的权限,而让TEST0326这个用户不具备M_BEST_EKG的权限对象的权限。用户配好了。
第二、我们写一个程序(ZRP001),并为这个程序分配一个事务码(ZRP001)。我们把这个事务码的使用权限配置给用户TEST0325同时配置给用户TEST0326。
第三、我们为程序ZRP001添加权限验证的代码如下所示:
AUTHORITY-CHECK OBJECT 'M_BEST_EKG' ID 'ACTVT' FIELD '03' ID 'EKGRP' FIELD '101'.IF SY-SUBRC = 0."等于零表示,拥有权限 WRITE 'belong to M_BEST_EKG'.ELSE. WRITE 'NOT BELONG'.ENDIF.
通过上述三个步骤,我们做了三件事:
- 创建1个程序ZRP001,程序的代码进行了针对M_BEST_EKG这个权限对象的校验;
- 为程序ZRP001分配事务码ZRP001;
- 创建2个用户,两个用户的共同点是都具有事务码ZRP001的访问权限,区别是,TEST0325拥有M_BEST_EKG这个权限对象的权限,而TEST0326不具备M_BEST_EKG这个权限对象的权限;
然后我们分别使用TEST0325和TEST0326这两个用户登录SAP,分别去运行ZRP001这个事务码,换句话说,也就是去调用了程序ZRP001中的权限对象的校验代码,那么依据,两个用户权限的不同,会得到不同的程序运行结果。
下面我们演示一下之前这部分代码,在两个不同用户的执行中,的运行结果:
登录TEST0325
![image image](https://yqfile.alicdn.com/b89d1fe2abd7d83b5d7d3b11eea03f26026ec226.png)
运行结果
![image image](https://yqfile.alicdn.com/0a38de0782fe8a7d1cfa7a37b3647c6bb7b74a4f.png)
登录TEST0326
![image image](https://yqfile.alicdn.com/d0822516570620b526262f049b40aff9dc96a118.png)
运行结果
![image image](https://yqfile.alicdn.com/1f93f0bc01fba1f2b8f5d32264e2e2816cb8be2f.png)
看到上述测试结果,满足了我们作为abap开发在写代码的时候,对于不同的SAP用户,让他们在运行同一个程序时,进入不同代码,的目的。
下面详细叙述一下,这个测试的完整过程。
- 写abap程序:SE80
![image image](https://yqfile.alicdn.com/5c5e255ffa4ba90b838998116d40f824b65d4557.png)
写代码的过程不详述,只是解释下AUTHORITY-CHECK语句执行结果变量SY-SUBRC的含义,如果SY-SUBRC=0说明,当前SAP用户拥有这个权限对象的权限;如果SY-SUBRC不等于0,则说明这个用户不具备这个权限。
- 为程序分配事务码:SE93
![image image](https://yqfile.alicdn.com/c1088fbf2ed85040c830076add99e94c60c82d61.png)
- 创建角色:PFCG
![image image](https://yqfile.alicdn.com/e126d81a10aa2cce9def2ce0c84470bb790b289d.png)
我们需要两个角色,ZL_TEST_001和ZL_TEST_002
为角色ZL_TEST_001配置事务码ZRP001的权限和权限对象M_BEST_EKG的权限;
为角色ZL_TEST_002仅仅配置事务码ZRP001的权限;
下面是PFCG的操作过程
![image image](https://yqfile.alicdn.com/57aa73b3f5f58f931276b9621bf246bec21ca204.png)
![image image](https://yqfile.alicdn.com/39ce8f67bc1c55182719a22e121359f7201b7880.png)
![image image](https://yqfile.alicdn.com/f18dfc01dbd3a32778c5949539feb90ad0dd6537.png)
![image image](https://yqfile.alicdn.com/ced111f15158324ce416f81bf9f08e9f07350634.png)
![image image](https://yqfile.alicdn.com/70858a8667b5a05e6d71a28d1fef2a979da96736.png)
如上图所示,我们使用事务码PFCG创建了一个空的,全新的角色ZL_TEST_001,所有的新建的角色都会默认提供权限对象S_TCODE
我们手动为角色ZL_TEST_001提供权限对象
![image image](https://yqfile.alicdn.com/002515d32f4172dd754b7881d42b879ea0879f4d.png)
添加M_BEST_EKG后会提示缺少组织级别的维护,如下图
![image image](https://yqfile.alicdn.com/ca93c55e5c10a01f0db490313112c51943d8d0ba.png)
M_BEST_EKG这个权限对象本身就是SAP官方提供的标准权限对象,它包含权限字段EKGRP,就是用来检验EKGRP这个字段的。
我们仅仅提供1个值:101,如下图
![image image](https://yqfile.alicdn.com/e34577934e5b30e88fe352360761b640159073c8.png)
![image image](https://yqfile.alicdn.com/493b6b60eecb02da2a1b6efc2916fce455b8e4a7.png)
然后点击生成按钮生成一下
![image image](https://yqfile.alicdn.com/aeefef09044fe90ae1133eabff61f6cec0cb744c.png)
![image image](https://yqfile.alicdn.com/29d3972b9a363dd61c2f49310bc7893dccfdc8a5.png)
经过上述过程我们创建了角色ZL_TEST_001
下面我们如法炮制,创建角色ZL_TEST_002
![image image](https://yqfile.alicdn.com/7ca463bdb58a1adb470fb5f5ccc67dc57763fd78.png)
我们创建好了角色,下面我们创建两个用户:TEST0325 和TEST0326
![image image](https://yqfile.alicdn.com/ac446554b2aa29a9d8bf8f3705b24e662e74a6d2.png)
并且为这两个用户,分别分配两个不同的角色。
然后,我们分别用两个不同的SAP账户登录,然后运行事务码ZRP001,看看效果
![image image](https://yqfile.alicdn.com/e7af7e61443163bf0dc4faeda8f0b80f65062d1a.png)