
企业里的 SAP Gateway 出现身份认证问题时,现场经常会出现一种很有意思的现象。浏览器已经完成了企业统一登录,SAML Assertion 也成功送到了 SAP 系统,甚至 HTTPS 和证书链看起来都完全正常,可 OData 请求依然返回认证失败,或者登录之后得到一个完全错误的 SAP 用户。问题往往不在 OData 服务本身,也不在/IWFND/MAINT_SERVICE,而是在更靠前的一层,SAP Gateway 到底把外部世界传进来的身份识别成了哪个本地 ABAP User。这正是理解 SAP Gateway User Management 时最重要的一条主线。SAP Gateway 并没有重新创造一套独立的用户体系。经典 SAP Gateway Foundation 建立在 AS ABAP 的安全基础设施之上,因此用户主数据、角色、Profile、Authorization Object 以及用户与权限之间的关系,仍然由 ABAP Platform 的标准机制负责。SAP 官方的 Gateway Foundation Security Guide 也明确把 User Management 放在 User Administration and Authentication 这个安全领域中,而 ABAP 用户维护继续依赖SU01、SU10和PFCG等标准工具。从系统设计角度看,可以把一次 SAP Gateway 请求理解成两个连续但并不相同的问题。一个问题是「这个请求代表谁」。另一个问题是「这个人被允许做什么」。前一个