跳转至

决策_PTP_PP_QM授权矩阵

金光中国 S/4 升级 PP/QM 模块授权矩阵评审。Peter Zhao(Tenthpin)负责模块,Kabin 与 Peter 一起过矩阵。

背景

PTP(Plan to Produce)PP/QM 授权矩阵 v1.0 由 Peter 提交,包含两份附件: - PP 矩阵:76 条权限活动 - QM 矩阵:22 条权限活动

评审目标:确认矩阵设计是否可落地到 SAP 权限(Roles + T-code + 授权范围),避免实施阶段变成 CR。

权限设计整体逻辑(评审基准)

核心思想:先有业务流程,后有权限。权限不是"给谁开什么",而是"业务上要做这件事,才需要对应的操作能力"。

步骤 环节 矩阵列 内容
1 流程结构 A-H 从蓝图搬流程层级(Level 1→4→Activity)
2 技术入口 I-J 每活动对应 Fiori App / T-code
3 操作类型 K 01=创建 / 02=修改 / 03=显示 / 06=冻结
4 授权范围 M-P 工厂/公司代码等 Scope + 范围细节
5 角色命名 Q 打包成功能角色码(≤30字符),同名行聚合为角色
6 备注 R SOD、工作流约束等

一行 = 一个"业务活动 × 操作类型 × 数据范围"最小权限单元;行靠第5步角色名聚合,最终在 SAP 形成可分配角色。

现状评审结果

问题 1:PP 矩阵 23 行(30%)无 Roles/T-code/活动名 ⚠️ 未完成

集中在两个流程域,角色描述命名已有但内容全缺:

流程域 缺失角色(已命名)
Production Planning > Monthly & Weekly Supply PIR_MNT、LTP_MNT/DISP、MRP×6/MRP_DISP×4、WCG_MNT、PLD_MNT/DISP、CRP_MNT(16行)
Production Operation > Production Order mgmt PRD_CONF×2、PRD_MNT、PRD_GIGR、PRD_DISP×2(7行)

MRP/MPS 是核心排产活动,6 行创建+4 行显示全没角色——生产核心权限缺口。

问题 2:活动类型格式混乱(PP 14 处)⚠️ 有过度授权风险

问题 数量 应为
拼写错误 01=Craete 4+1 01=Create
取值可疑 01=Display 4 03=Display
取值可疑 01=Change 3 02=Change
大小写/格式不统一 Display/display/Create \nChange 等 6 统一

01=Display01=Change 若按字面实现 = 给了创建权(过度授权)。

问题 3:Roles 列完全没有映射 SAP 标准角色 🔴 最严重

矩阵 col5 全部是自定义名/职责描述,0 命中 Role vs Space 表(254 个 SAP_BR_* 标准角色):

矩阵 col5 取值 判定
PP Data Creator / Data Requestor / BOM Report / Demand & Supply Planner / Master Data Specialist / Unit Planner / MYD / FIORI 职责描述 + 2个误填(MYD 是 tile 名、FIORI 是技术类型)
QM QC-CN / Lab Admin-CN 自定义角色名(比 PP 规范,但同样未映射标准角色)

后果:按现状实施 → SAP 侧每个角色手工配 PFCG 授权对象,工作量大且易错;标准角色自带的 Fiori Launchpad 布局无法复用。

近似匹配(供映射参考): - Demand & Supply Planner → SAP_BR_DEMAND_PLANNER_SPP / CAP_PLANNER(部分) - Master Data Specialist → SAP_BR_MASTER_DATA_ACM / BATCH_MASTER_SPCLST(部分) - Data Creator / BOM Report → 无对应(SAP 无此标准角色) - QC-CN → 无直接对应(QM 标准角色如 SAP_BR_QUALITY_TECHNICIAN 未被使用)

问题 4:QM 覆盖偏少(22 行)⚠️ 需确认

仅 2 个功能域(Quality Master Data Management + Quality Inspection),常见 QM 场景(检验批 QM02、质量通知、证书管理)不在其中。

问题 5:assign role to position 表是印尼模板

两份文件的 assign 表仍是 Hardi/Refinery Surabaya 印尼示例,未换成中国组织架构。

决策点(待 Kabin / Peter 确认)

决策 1:角色命名口径

问题:col5 用职责名(PP)vs 自定义角色名(QM)不一致。 选项: - A:统一用 SAP 标准角色(SAP_BR_),复用标准授权对象 + Launchpad 布局 —— 推荐* - B:统一用金光自定义角色(QC-CN 风格),差异可控但需手工配授权 - C:标准角色为主 + 自定义补差异(混合)

决策 2:23 行缺口补全方式

问题:MRP/MPS、排产、生产订单 23 行无 Roles/T-code。 选项: - A:Peter 补全后重新评审(矩阵进入 v1.1)—— 推荐 - B:按现状签字,缺口留到实施阶段 → ❌ 变 CR 风险

决策 3:活动类型规范

问题:14 处格式混乱含过度授权风险。 建议:矩阵阶段冻结取值规范(01=Create/02=Change/03=Display),修正 Craete、01=Display、01=Change。

决策 4:QM 覆盖范围

问题:22 行是否完整。 建议:Peter 确认 QM 常见场景(检验批/质量通知/证书)是否遗漏,或明确不在本期范围。

给 Peter 的反馈清单(累计 6 条)

  1. 补全 PP 23 行:MRP/MPS、PIR、LTP、排产(WCG/PLD/CRP)、生产订单(PRD_*)→ 补 Roles + T-code + 活动名
  2. 活动类型规范化:统一取值,修正 4 处 Craete、7 处 01=Display/01=Change
  3. Roles 口径统一:col5 填标准角色(SAP_BR_*)或自定义角色名,去掉职责描述和误填(MYD/FIORI)
  4. 标准角色映射:对每个功能角色给出 SAP_BR_* 候选(见近似匹配),金光安全团队确认
  5. QM 覆盖确认:22 行是否完整(检验批/质量通知/证书)
  6. assign role to position 换中国版:删印尼模板,换成中国组织架构

相关文档

  • Role vs Space, Page & SectionV2 — SAP 标准角色 Launchpad 布局清单(254 角色)

现有权限 → 新权限矩阵 映射方法(2026-08-04 补充)

目标:把现有 SAP 用户的权限匹配到新矩阵角色,保证无遗漏,且每个用户的权限可读。

核心思路

最小映射单元 = 事务码(T-code)。现有权限按"用户→角色→事务码"组织,新矩阵按"业务活动→角色→事务码"组织,两者都落在 T-code 上。现有用户的每个 T-code 都要在新矩阵找到归属角色;找不到的 = 遗漏,或需要新定义。

三步法

第1步:盘点现状(AS-IS)

SUIM(用户信息系统)导出三类清单: 1. 用户-角色清单(每个用户挂了哪些角色) 2. 角色-事务码清单(每个角色含哪些 T-code) 3. 用户-事务码汇总(每个用户最终能跑哪些 T-code)← 映射底稿

中国区 SAP 生产用户全量导出(含 ECC 老系统),拿到"用户 × T-code 全集"。

第2步:映射(Mapping)

建映射底稿,逐行处理:现有 T-code → 属于新矩阵哪个活动 → 归入哪个新角色 → 操作类型

现有T-code 现有角色(旧) 新矩阵活动(Level4) 新角色 操作类型 状态
CS01 Z_PP_BOM Manage Bill of Material PTP_PP_DS CN_BOM_MNT 01=Create ✅ 已映射

映射优先级:T-code 能直接找到新矩阵活动 → 归入;找不到 → 标"待定"单独清单。

第3步:防遗漏验证(双向闭环)

  • 正向:矩阵每个角色 → 至少一个现有用户需要它(否则空角色)
  • 反向:每个现有用户的全部 T-code → 都在新矩阵找到归属(否则遗漏)
用户X 的 T-code 全集:CS01, MD01, MB1A, Z_XXX, ...
        ↓ 逐行映射
新矩阵覆盖:CS01✅ MD01✅ MB1A✅ Z_XXX❌ ← 遗漏清单!

遗漏清单分类处理: - 业务不再需要(老流程废弃)→ 删除,正常收敛 - 矩阵漏了 → 补进矩阵 - 确实需要但矩阵没定义 → 新增活动/角色(CR 或矩阵 v1.2)

再加一道保险:矩阵角色 × 用户岗位 交叉表,人工复核每个岗位角色是否合理。

可读性:用户权限卡

最终交付 = 每个用户一张权限卡:

用户:张三(生产计划员)
岗位:Production Planner - 上海厂
─────────────────────────────
新角色                 业务活动            操作        范围
PTP_PP_DS CN_MRP      Run MRP/MPS         01创建      上海厂
PTP_PP_DS CN_BOM_MNT  Manage BOM          01创建02改  上海厂
─────────────────────────────
覆盖旧权限:CS01✅ MD01✅ MD61✅(旧 T-code 全部落位)
差异:旧角色 Z_PP_MRP 中 Z_XXX(已废弃流程)→ 不迁移

要点: - 用户看到业务语言("能创建 BOM、跑 MRP"),不是技术语言 - 每个旧 T-code 后有 ✅/❌,一眼看到有没有漏 - 差异行显式列出"旧有但不迁移"的原因(废弃/移交),签字确认

落地动作

  1. 让 Peter/安全团队从 SUIM 导出中国区 PP/QM 相关用户 × T-code 全集(ECC 老系统)
  2. 做映射底稿 Excel(列:旧T-code/旧角色/新活动/新角色/操作/范围/状态/备注)
  3. 正向反向两个检查跑完,出遗漏清单

⏳ 后续几次迭代讨论的结论将持续追加到本记录。

待办

# 事项 负责人 状态
与 Peter 一起过矩阵(约定会议) Kabin / Peter ⏳ 待进行
Peter 补全 23 行 + 规范活动类型 → v1.1 Peter ⏳ 待确认
Roles 口径决策(标准 vs 自定义 vs 混合) Kabin / Peter ⏳ 待决策
QM 覆盖范围确认 Peter ⏳ 待确认