决策_PTP_PP_QM授权矩阵¶
金光中国 S/4 升级 PP/QM 模块授权矩阵评审。Peter Zhao(Tenthpin)负责模块,Kabin 与 Peter 一起过矩阵。
背景¶
PTP(Plan to Produce)PP/QM 授权矩阵 v1.0 由 Peter 提交,包含两份附件: - PP 矩阵:76 条权限活动 - QM 矩阵:22 条权限活动
评审目标:确认矩阵设计是否可落地到 SAP 权限(Roles + T-code + 授权范围),避免实施阶段变成 CR。
权限设计整体逻辑(评审基准)¶
核心思想:先有业务流程,后有权限。权限不是"给谁开什么",而是"业务上要做这件事,才需要对应的操作能力"。
| 步骤 | 环节 | 矩阵列 | 内容 |
|---|---|---|---|
| 1 | 流程结构 | A-H | 从蓝图搬流程层级(Level 1→4→Activity) |
| 2 | 技术入口 | I-J | 每活动对应 Fiori App / T-code |
| 3 | 操作类型 | K | 01=创建 / 02=修改 / 03=显示 / 06=冻结 |
| 4 | 授权范围 | M-P | 工厂/公司代码等 Scope + 范围细节 |
| 5 | 角色命名 | Q | 打包成功能角色码(≤30字符),同名行聚合为角色 |
| 6 | 备注 | R | SOD、工作流约束等 |
一行 = 一个"业务活动 × 操作类型 × 数据范围"最小权限单元;行靠第5步角色名聚合,最终在 SAP 形成可分配角色。
现状评审结果¶
问题 1:PP 矩阵 23 行(30%)无 Roles/T-code/活动名 ⚠️ 未完成¶
集中在两个流程域,角色描述命名已有但内容全缺:
| 流程域 | 缺失角色(已命名) |
|---|---|
| Production Planning > Monthly & Weekly Supply | PIR_MNT、LTP_MNT/DISP、MRP×6/MRP_DISP×4、WCG_MNT、PLD_MNT/DISP、CRP_MNT(16行) |
| Production Operation > Production Order mgmt | PRD_CONF×2、PRD_MNT、PRD_GIGR、PRD_DISP×2(7行) |
MRP/MPS 是核心排产活动,6 行创建+4 行显示全没角色——生产核心权限缺口。
问题 2:活动类型格式混乱(PP 14 处)⚠️ 有过度授权风险¶
| 问题 | 值 | 数量 | 应为 |
|---|---|---|---|
| 拼写错误 | 01=Craete |
4+1 | 01=Create |
| 取值可疑 | 01=Display |
4 | 03=Display |
| 取值可疑 | 01=Change |
3 | 02=Change |
| 大小写/格式不统一 | Display/display/Create \nChange 等 | 6 | 统一 |
01=Display、01=Change若按字面实现 = 给了创建权(过度授权)。
问题 3:Roles 列完全没有映射 SAP 标准角色 🔴 最严重¶
矩阵 col5 全部是自定义名/职责描述,0 命中 Role vs Space 表(254 个 SAP_BR_* 标准角色):
| 矩阵 | col5 取值 | 判定 |
|---|---|---|
| PP | Data Creator / Data Requestor / BOM Report / Demand & Supply Planner / Master Data Specialist / Unit Planner / MYD / FIORI | 职责描述 + 2个误填(MYD 是 tile 名、FIORI 是技术类型) |
| QM | QC-CN / Lab Admin-CN | 自定义角色名(比 PP 规范,但同样未映射标准角色) |
后果:按现状实施 → SAP 侧每个角色手工配 PFCG 授权对象,工作量大且易错;标准角色自带的 Fiori Launchpad 布局无法复用。
近似匹配(供映射参考): - Demand & Supply Planner → SAP_BR_DEMAND_PLANNER_SPP / CAP_PLANNER(部分) - Master Data Specialist → SAP_BR_MASTER_DATA_ACM / BATCH_MASTER_SPCLST(部分) - Data Creator / BOM Report → 无对应(SAP 无此标准角色) - QC-CN → 无直接对应(QM 标准角色如 SAP_BR_QUALITY_TECHNICIAN 未被使用)
问题 4:QM 覆盖偏少(22 行)⚠️ 需确认¶
仅 2 个功能域(Quality Master Data Management + Quality Inspection),常见 QM 场景(检验批 QM02、质量通知、证书管理)不在其中。
问题 5:assign role to position 表是印尼模板¶
两份文件的 assign 表仍是 Hardi/Refinery Surabaya 印尼示例,未换成中国组织架构。
决策点(待 Kabin / Peter 确认)¶
决策 1:角色命名口径¶
问题:col5 用职责名(PP)vs 自定义角色名(QM)不一致。 选项: - A:统一用 SAP 标准角色(SAP_BR_),复用标准授权对象 + Launchpad 布局 —— 推荐* - B:统一用金光自定义角色(QC-CN 风格),差异可控但需手工配授权 - C:标准角色为主 + 自定义补差异(混合)
决策 2:23 行缺口补全方式¶
问题:MRP/MPS、排产、生产订单 23 行无 Roles/T-code。 选项: - A:Peter 补全后重新评审(矩阵进入 v1.1)—— 推荐 - B:按现状签字,缺口留到实施阶段 → ❌ 变 CR 风险
决策 3:活动类型规范¶
问题:14 处格式混乱含过度授权风险。 建议:矩阵阶段冻结取值规范(01=Create/02=Change/03=Display),修正 Craete、01=Display、01=Change。
决策 4:QM 覆盖范围¶
问题:22 行是否完整。 建议:Peter 确认 QM 常见场景(检验批/质量通知/证书)是否遗漏,或明确不在本期范围。
给 Peter 的反馈清单(累计 6 条)¶
- 补全 PP 23 行:MRP/MPS、PIR、LTP、排产(WCG/PLD/CRP)、生产订单(PRD_*)→ 补 Roles + T-code + 活动名
- 活动类型规范化:统一取值,修正 4 处 Craete、7 处 01=Display/01=Change
- Roles 口径统一:col5 填标准角色(SAP_BR_*)或自定义角色名,去掉职责描述和误填(MYD/FIORI)
- 标准角色映射:对每个功能角色给出 SAP_BR_* 候选(见近似匹配),金光安全团队确认
- QM 覆盖确认:22 行是否完整(检验批/质量通知/证书)
- assign role to position 换中国版:删印尼模板,换成中国组织架构
相关文档¶
- Role vs Space, Page & SectionV2 — SAP 标准角色 Launchpad 布局清单(254 角色)
现有权限 → 新权限矩阵 映射方法(2026-08-04 补充)¶
目标:把现有 SAP 用户的权限匹配到新矩阵角色,保证无遗漏,且每个用户的权限可读。
核心思路¶
最小映射单元 = 事务码(T-code)。现有权限按"用户→角色→事务码"组织,新矩阵按"业务活动→角色→事务码"组织,两者都落在 T-code 上。现有用户的每个 T-code 都要在新矩阵找到归属角色;找不到的 = 遗漏,或需要新定义。
三步法¶
第1步:盘点现状(AS-IS)¶
SUIM(用户信息系统)导出三类清单: 1. 用户-角色清单(每个用户挂了哪些角色) 2. 角色-事务码清单(每个角色含哪些 T-code) 3. 用户-事务码汇总(每个用户最终能跑哪些 T-code)← 映射底稿
中国区 SAP 生产用户全量导出(含 ECC 老系统),拿到"用户 × T-code 全集"。
第2步:映射(Mapping)¶
建映射底稿,逐行处理:现有 T-code → 属于新矩阵哪个活动 → 归入哪个新角色 → 操作类型
| 现有T-code | 现有角色(旧) | 新矩阵活动(Level4) | 新角色 | 操作类型 | 状态 |
|---|---|---|---|---|---|
| CS01 | Z_PP_BOM | Manage Bill of Material | PTP_PP_DS CN_BOM_MNT | 01=Create | ✅ 已映射 |
映射优先级:T-code 能直接找到新矩阵活动 → 归入;找不到 → 标"待定"单独清单。
第3步:防遗漏验证(双向闭环)¶
- 正向:矩阵每个角色 → 至少一个现有用户需要它(否则空角色)
- 反向:每个现有用户的全部 T-code → 都在新矩阵找到归属(否则遗漏)
遗漏清单分类处理: - 业务不再需要(老流程废弃)→ 删除,正常收敛 - 矩阵漏了 → 补进矩阵 - 确实需要但矩阵没定义 → 新增活动/角色(CR 或矩阵 v1.2)
再加一道保险:矩阵角色 × 用户岗位 交叉表,人工复核每个岗位角色是否合理。
可读性:用户权限卡¶
最终交付 = 每个用户一张权限卡:
用户:张三(生产计划员)
岗位:Production Planner - 上海厂
─────────────────────────────
新角色 业务活动 操作 范围
PTP_PP_DS CN_MRP Run MRP/MPS 01创建 上海厂
PTP_PP_DS CN_BOM_MNT Manage BOM 01创建02改 上海厂
─────────────────────────────
覆盖旧权限:CS01✅ MD01✅ MD61✅(旧 T-code 全部落位)
差异:旧角色 Z_PP_MRP 中 Z_XXX(已废弃流程)→ 不迁移
要点: - 用户看到业务语言("能创建 BOM、跑 MRP"),不是技术语言 - 每个旧 T-code 后有 ✅/❌,一眼看到有没有漏 - 差异行显式列出"旧有但不迁移"的原因(废弃/移交),签字确认
落地动作¶
- 让 Peter/安全团队从 SUIM 导出中国区 PP/QM 相关用户 × T-code 全集(ECC 老系统)
- 做映射底稿 Excel(列:旧T-code/旧角色/新活动/新角色/操作/范围/状态/备注)
- 正向反向两个检查跑完,出遗漏清单
⏳ 后续几次迭代讨论的结论将持续追加到本记录。
待办¶
| # | 事项 | 负责人 | 状态 |
|---|---|---|---|
| ① | 与 Peter 一起过矩阵(约定会议) | Kabin / Peter | ⏳ 待进行 |
| ② | Peter 补全 23 行 + 规范活动类型 → v1.1 | Peter | ⏳ 待确认 |
| ③ | Roles 口径决策(标准 vs 自定义 vs 混合) | Kabin / Peter | ⏳ 待决策 |
| ④ | QM 覆盖范围确认 | Peter | ⏳ 待确认 |