SAP_ALL – Vollzugriff
BossDas Sammelprofil enthält praktisch jede Berechtigung – der Generalschlüssel.
SAP_ALLProfil = alle Rechte
Easter Egg
Abgeschossen werden die konkreten Berechtigungsausprägungen – Objekt samt
Feld und Wert, etwa S_DEVELOP · OBJTYPE = DEBUG · ACTVT = 02.
Jede Ausprägung, die unten ankommt, kostet Sie ein Stück System.
Die Steckbriefe darunter erklären jede einzelne.
△ Massenpflege » Firefighter ★ Rechteentzug ◆ WTRKNT-Berater ◷ Change-Freeze ✕ Greenfield + Backup
Risiko-Steckbriefe
Die 20 Ausprägungen im Spiel – mit Berechtigungsobjekt, Feld und Wert.
Das Sammelprofil enthält praktisch jede Berechtigung – der Generalschlüssel.
SAP_ALLProfil = alle RechteVariablen zur Laufzeit ändern – hebelt Berechtigungsprüfungen aus und manipuliert Daten.
S_DEVELOPOBJTYPE = DEBUG · ACTVT = 02Aufrufe über Systemgrenzen ohne erneute Anmeldung – klassisches Lateral Movement.
S_RFCACLRFC_SYSID = * · RFC_USER = * · ACTVT = 16Befehle direkt auf dem Applikationsserver ausführen – Ausbruch aus SAP.
S_LOG_COMCOMMAND = * · OPSYSTEM = * · HOST = *Jede beliebige Berechtigung erzeugen und sich selbst zuschanzen.
S_USER_AUTOBJECT = * · AUTH = * · ACTVT = 02S_USER_PROPROFILE = * · ACTVT = 02Selbstbedienung: neuen User mit Vollzugriff anlegen.
S_USER_GRPCLASS = * · ACTVT = 01/02S_USER_PROPROFILE = SAP_ALLSystemweite Steuerung aller Hintergrundjobs.
S_BTCH_ADMBTCADMIN = YLesezugriff auf alle Tabellengruppen – inkl. Gehalts- und Passwort-Tabellen.
S_TABU_DISACTVT = 03 · DICBERCLS = *Daten ohne Anwendungslogik direkt verändern.
S_TABU_DISACTVT = 02 · DICBERCLS = *Gezielter Zugriff auf einzelne Tabellen, ohne Gruppenschutz.
S_TABU_NAMTABLE = * · ACTVT = 02Pflege wirkt über Mandantengrenzen hinweg.
S_TABU_CLICLIIDMAINT = XRemote-Aufruf beliebiger Funktionsbausteine.
S_RFCRFC_TYPE = FUGR · RFC_NAME = * · ACTVT = 16Start beliebiger – auch kritischer – Reports per SUBMIT.
S_PROGRAMP_ACTION = SUBMIT · P_GROUP = *Eigenen Code einschleusen – beliebige Logik im System.
S_DEVELOPOBJTYPE = PROG · ACTVT = 01/02S_TRANSPRTTTYPE = * · ACTVT = 01Dateizugriff auf dem Applikationsserver.
S_DATASETACTVT = 33/34 · FILENAME = *Fremden Code oder Customizing ins System einspielen.
S_TRANSPRTTTYPE = * · ACTVT = 60S_CTS_ADMICTS_ADMFCT = *Schritte mit den Rechten eines anderen Benutzers ausführen.
S_BTCH_NAMBTCUNAME = *S_BTCH_JOBJOBACTION = RELERollen und damit Rechte beliebig verändern.
S_USER_AGRACT_GROUP = * · ACTVT = 02S_USER_AUTOBJECT = * · ACTVT = 02Fremde Konten übernehmen durch Passwort-Reset/Entsperren.
S_USER_GRPCLASS = * · ACTVT = 02/05Zugriff auf Gehälter und andere sensible Personaldaten.
P_ORGININFTY = 0008 · AUTHC = R/W · PERSA = *
Werte wie * stehen für „unbeschränkt“. In der Praxis ist genau diese
Breite das Problem – wir schneiden Berechtigungen auf das tatsächlich Nötige zu.
Im echten Leben räumen wir Berechtigungsrisiken etwas gründlicher weg. Die echten kritischen Berechtigungen ansehen →