Blog
10 Eylül 2026

SAP Yetkilendirme ve Rol Yönetimi: SU01, PFCG ve SUIM Rehberi

    TL;DR

    SAP yetkilendirme sistemi, her kullanıcının yalnızca kendi göreviyle ilgili işlem ve verilere erişmesini güvence altına alır. Üç temel araç bu sistemi yönetir: SU01 (kullanıcı yönetimi), PFCG (rol oluşturma ve bakımı) ve SUIM (yetkilendirme denetim raporları). Bu üç t-kodunu yönetebilen bir danışman veya sistem yöneticisi, kurumun güvenlik temelini doğrudan kontrol eder.


    SAP Yetkilendirme Mimarisi: Nesne, Alan ve Değer

    SAP sistemi, her işlemi bir dizi yetkilendirme nesnesine (Authorization Object) bağlar. Bu nesneler "hangi nesne üzerinde, hangi eylem yapılabilir?" sorusunu yanıtlar. Yaygın örnekler:


  • **F_BKPF_BUK:** FI belgesine hangi şirket kodlarında işlem yapılabilir?
  • **M_MSEG_WMB:** Depo hareketi için hangi depo numaraları geçerli?
  • **S_TCODE:** Hangi t-kodlarına erişim izni var?

  • Her yetkilendirme nesnesi birden fazla alan (field) içerir. Alan değerleri erişim kapsamını belirler: tüm şirket kodları için `*`, belirli kodlar için `1000` veya `2000` gibi değerler atanır.


    Yetkilendirme hiyerarşisi üç katmana dayanır:


    | Katman | Açıklama | Örnek |

    |---|---|---|

    | Aktivite | Yapılabilecek eylem | 01=Oluştur, 02=Değiştir, 03=Görüntüle, 06=Sil |

    | Nesne alan değeri | Hangi veri kapsamı | Şirket kodu 1000, tüm depolar * |

    | T-kodu kısıtlaması | S_TCODE nesnesiyle | FB60, F110, VA01 |


    Yetkilendirme kontrolü her t-kodu açılışında ve kritik program noktalarında otomatik çalışır. Kullanıcının profili bu kontrolü geçemezse sistem "Yetki yok" mesajı verir; SU53 t-kodu ile eksik yetkilendirme nesnesi hemen tespit edilebilir.


    PFCG: Rol Oluşturma ve Menü Yapılandırması

    PFCG (Profile Generator), SAP rollerini oluşturan ve yöneten ana araçtır. İki tür rol vardır:


    **Tekil Rol (Single Role):** Belirli bir iş fonksiyonu için yetki grubunu tanımlar. Örneğin "FI_BORC_HESAPLARI" rolü FB60, FBL1N, F110 ve F-43 t-kodlarına erişimi kapsar.


    **Bileşik Rol (Composite Role):** Birden fazla tekil rolü bir çatı altında toplar; atama sürecini basitleştirir. "FINANS_YONETICISI" bileşik rolü, MUHASEBE + RAPORLAMA + BUTCE tekil rollerini içerebilir.


    PFCG'de rol oluşturma adımları:


    1. PFCG → "Create" → Rol adı girin

    2. "Menu" sekmesi: İzin verilecek t-kodları ekleyin

    3. "Authorizations" sekmesi → "Change Authorization Data" → sistem yetkilendirme nesnelerini otomatik önerir

    4. Alan değerlerini düzenleyin (şirket kodu, depo, kontrol alanı vb.)

    5. "Generate" ile profil oluşturun

    6. "User" sekmesi: Kullanıcıları role atayın


    Roller geliştirme → kalite → üretim sistemi arasında standart transport request (SE10) ile taşınır. Rol taşıma prosedürü PFCG → Utilities → Transport Role menüsünden başlatılır.


    **Rol tasarım ilkeleri:** Her rol tek bir iş fonksiyonunu kapsayacak şekilde tasarlanmalı, "SAP_ALL" gibi genel amaçlı profillerden kaçınılmalıdır. Fazla geniş tanımlanmış roller hem güvenlik açığı hem de denetim ihlali yaratır.


    SU01: Kullanıcı Oluşturma ve Lisans Yönetimi

    SU01, bireysel SAP kullanıcılarını oluşturmak, değiştirmek ve kilitlemek için kullanılan t-kodudur. SAP'ta dört temel kullanıcı türü vardır:


    | Kullanıcı Tipi | Açıklama | Tipik Kullanım |

    |---|---|---|

    | Dialog (A) | İnteraktif oturum | İnsan kullanıcılar |

    | System (B) | Şifre değiştirilemez, oturum açamaz | Batch job, RFC bağlantıları |

    | Communication (C) | RFC bağlantısı için | Sistem arası entegrasyon |

    | Service (S) | Anonim erişim | Fiori, web hizmetleri |


    SU01'de kullanıcı oluştururken kritik alanlar:


  • **Logon Data:** Kullanıcı tipi ve başlangıç şifresi
  • **Defaults:** Varsayılan dil (TR/EN), saat dilimi (UTC+3), yazıcı
  • **Roles:** PFCG'de oluşturulan roller buradan atanır; geçerlilik tarihi girilebilir
  • **Parameters:** Varsayılan şirket kodu (BUKRS), kontrol alanı (KOKRS) — ekran alanlarını otomatik doldurur
  • **Validity:** Başlangıç ve bitiş tarihi (geçici danışman veya proje kullanıcıları için kritik)

  • Toplu kullanıcı yönetimi için SU10 t-kodu kullanılır: birden fazla kullanıcıya aynı anda rol atama veya kitleme işlemi yapılabilir. Büyük organizasyonlarda SU01 yerine SU10 tercih edilir.


    SUIM: Yetkilendirme Denetimi ve Raporlama

    SUIM (User Information System), SAP sisteminin yetkilendirme durumunu sorgulamak için kullanılan yerleşik denetim aracıdır. Hangi kullanıcı hangi t-koda erişebilir? Kim F110'u çalıştırabilir? Hangi roller FB60 içeriyor? Bu soruların yanıtları SUIM'dedir.


    SUIM'in temel raporları:


    **Kullanıcı bazlı sorgular:**

  • *Users by Authorization Values:* Belirli bir yetkilendirme nesnesine sahip kullanıcılar
  • *Users by Complex Selection:* Rol ve profil kombinasyonuyla kullanıcı arama
  • *Users with Critical Authorizations:* SCC4, SM37, SE38 gibi hassas t-kodlara erişimi olanlar

  • **Rol bazlı sorgular:**

  • *Roles by Authorization Values:* Belirli bir nesneyi içeren roller
  • *Roles by Transaction:* Hangi roller VA01 veya FB60'ı içeriyor?

  • **Görev Ayrımı (SoD) kontrolü:**

    SUIM, SoD ihlallerini tespit etmek için ilk başvuru noktasıdır. "Kim hem fatura girişi (FB60) hem de ödeme çalıştırma (F110) yetkisine sahip?" sorusu SUIM → Users by Authorization Values raporuyla yanıtlanır. Biri F_BKPF_BUK nesnesi için FB60, diğeri F110 için sorgulanır; kesişim kullanıcılar SoD ihlali olarak işaretlenir.


    SUIM'in kapsamı dahili denetim için yeterlidir; ancak kurumsal ölçekte otomatik SoD analizi, risk kütüphanesi ve iş akışı tabanlı erişim talebi yönetimi için SAP GRC Access Control tercih edilir.


    SSS


    **SAP profillerini mi, rol mü kullanmalıyım?**

    PFCG rolleri modern ve önerilen yöntemdir. Eski yöntem olan SU02/SU03 profilleri (SAP_ALL, SAP_NEW gibi) S/4HANA'da giderek desteklenmemektedir. Yeni sistemlerde yalnızca PFCG rolleri kullanın.


    **Rol atandıktan sonra kullanıcı ne kadar sürede yetki kazanır?**

    Rol ataması hemen aktif olur; ancak kullanıcının aktif oturumunu kapatıp yeniden açması gerekir. Yeni oturumda yetkilendirme buffer güncellenir. Acil durumlarda basis yöneticisi SM04 ile kullanıcı oturumunu sonlandırabilir.


    **SAP_ALL neden üretim sisteminde kullanılmamalı?**

    SAP_ALL, sistemdeki tüm yetkilendirme nesnelerine tam erişim sağlar. Üretim sisteminde herhangi bir kullanıcıya atandığında hem güvenlik açığı hem de denetim ihlali oluşur. Yalnızca geliştirme sisteminde, basis yöneticilerinin geçici kullanımı kabul edilebilir.


    **SU53 t-kodu ne işe yarar?**

    SU53, son başarısız yetkilendirme kontrolünü gösterir. Kullanıcı "Yetki yok" hatası alıyorsa SU53 çalıştırılır; eksik yetkilendirme nesnesi ve değeri görüntülenir. İlgili PFCG rolüne bu nesne eklenerek sorun çözülür.


    **SAP GRC Access Control ile SUIM arasındaki fark nedir?**

    SUIM, SAP sisteme yerleşik ücretsiz denetim aracıdır; ancak karmaşık SoD analizi, risk kütüphanesi ve iş akışı tabanlı erişim talebi yönetimi için yetersiz kalır. SAP GRC Access Control (ek lisans) otomatik SoD risk değerlendirmesi, önceden tanımlanmış risk kütüphanesi ve onay iş akışları sunar.


    ---


    CONSULANT bu alanda danışmanlık hizmeti sunmaktadır: yetkilendirme tasarımı, rol temizliği (role remediation), SoD analizi ve SAP GRC entegrasyonu. Projeniz için [iletişime geçin](/iletisim).


    ---


    **CONSULANT | SAP FI · CO · PA · ABAP Danışmanlık**

SAP danışmanlığı mı arıyorsunuz?

Uzman ekibimizle ücretsiz ön değerlendirme için iletişime geçin.

İletişime Geçin →