22.12.2012 Aufrufe

We believe in trust. SecurIntegration Success Story

We believe in trust. SecurIntegration Success Story

We believe in trust. SecurIntegration Success Story

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

<strong>Success</strong> <strong>Story</strong><br />

<strong>SecurIntegration</strong><br />

Software-Lizenz-Compliance für SAP<br />

Das Lizenzmanagement für SAP-User ist häufig sehr komplex und<br />

undurchsichtig. In Verb<strong>in</strong>dung mit dem SAP Identity Management-<br />

System hat <strong>SecurIntegration</strong> die SAP-Systemvermessung automatisiert<br />

und optimiert. Durch diesen E<strong>in</strong>satz konnte Cognis die Lizenzvermessung<br />

mit m<strong>in</strong>imalem Aufwand durchführen und den tatsächlichen<br />

Lizenzbedarf ermitteln.<br />

<strong>We</strong> <strong>believe</strong> <strong>in</strong> <strong>trust</strong>.


Cognis<br />

Cognis ist e<strong>in</strong> führender, weltweit<br />

tätiger Anbieter von <strong>in</strong>novativen<br />

Produkten der Spezialchemie und<br />

von Inhaltsstoffen für Nahrungsmittel<br />

mit Fokus auf die Trends<br />

<strong>We</strong>llness und Susta<strong>in</strong>ability. Das<br />

Unternehmen beschäftigt rund<br />

5.600 Mitarbeiter und verfügt über<br />

Produktionsstätten und Servicecenter<br />

<strong>in</strong> 30 Ländern. Im Jahr 2009<br />

erzielte Cognis e<strong>in</strong>en Gesamtumsatz<br />

von 2.584 Mrd. Euro und e<strong>in</strong><br />

EBITDA von 364 Mio. Euro.<br />

Cognis setzt weltweit <strong>in</strong> 21 Ländern SAP-<br />

Systeme e<strong>in</strong>. Diese werden von drei regionalen<br />

Competence-Centern (USA, Europa<br />

und Asien) betreut.<br />

Multi-Channel Access<br />

Portal X<br />

Bus<strong>in</strong>ess Intelligence X<br />

Integration<br />

Broker<br />

Master Data Management<br />

DB and OS Abstraction<br />

Bus<strong>in</strong>ess Process<br />

Management<br />

J2EE A BAP<br />

... .NET <strong>We</strong>b Sphere<br />

Die Cognis-Systemlandschaft be<strong>in</strong>haltet die<br />

unterschiedlichsten Produkte aus dem SAP<br />

Net<strong>We</strong>aver Portfolio. Zum E<strong>in</strong>satz kommen<br />

Systeme wie Process Integration (PI) im<br />

Bereich E-Bus<strong>in</strong>ess sowie Stammdatenverteilung,<br />

Master Data Management (MDM)<br />

für die zentrale Stammdatenpflege, Enterprise<br />

Portal (EP), Bus<strong>in</strong>ess Warehouse (BW),<br />

Global Trade Services (GTS), Produkte aus<br />

dem Life Cycle Management sowie mehrere<br />

Produkte aus dem ERP-Bereich mit den<br />

unterschiedlichsten Release-Ständen (von<br />

R/3 4.6c bis zu ERP 6.0 unicode).<br />

Bei der letzten SAP-Systemvermessung<br />

Anfang 2009 hatte Cognis auf jedem se<strong>in</strong>er<br />

SAP-Systeme die Vermessung (USMM)<br />

separat durchgeführt. Der E<strong>in</strong>satz der LAW<br />

(License Adm<strong>in</strong>istration Workbench) war<br />

aufgrund des damaligen Release-Standes<br />

des zentralen Systems nicht möglich (e<strong>in</strong><br />

Update konnte nicht durchgeführt werden).<br />

Das Ergebnis der Systemvermessung, das<br />

die SAP lieferte, war für Cognis sehr überraschend.<br />

Statt 4.500 SAP-User-Lizenzen,<br />

die die Vermessungen der Vorjahre ergeben<br />

hatten, sollte Cognis nun 7.100 SAP-User-<br />

Lizenzen erwerben. Dieses Ergebnis war für<br />

Cognis nicht nachvollziehbar, da dies 1.500<br />

Lizenzen mehr waren als Mitarbeiter bei<br />

Cognis <strong>in</strong>sgesamt beschäftigt s<strong>in</strong>d.<br />

Cognis entschied sich e<strong>in</strong>e alternative<br />

SAP-Systemvermessung zu suchen, da die<br />

SAP AG ihnen ke<strong>in</strong> geeignetes Tool für die<br />

Systemvermessung bereitstellen konnte. Die<br />

Firma <strong>SecurIntegration</strong>, welche bereits für<br />

Cognis im E<strong>in</strong>satz war, bot an, die klassische<br />

SAP-Systemvermessung auf Basis des SAP<br />

IDM-Systems nachzubauen.<br />

„Bei der Systemvermessung arbeiten wir mit<br />

e<strong>in</strong>em SAP-System, um unsere Vorgehensweise<br />

für SAP nachvollziehbar und transparent<br />

zu halten“ (Günter Wahl, Director Corporate<br />

Information Technology, Cognis).


Die alternative SAP-Systemvermessung<br />

erfolgte <strong>in</strong> zwei Phasen<br />

1. Phase<br />

Nach der Installation des SAP IDM-<br />

Systems und dem Anschluss aller weltweiten<br />

SAP-Systeme wurden die SAP-Benutzer-<br />

Accounts – zumeist automatisiert – mit e<strong>in</strong>er<br />

eigens erstellten Mitarbeiterliste abgeglichen.<br />

Diese Benutzerkonsolidierung nahm<br />

e<strong>in</strong>ige Zeit <strong>in</strong> Anspruch, da auf Grund der<br />

verteilten SAP-Systemlandschaften ke<strong>in</strong>e<br />

konsolidierte Liste aller SAP-Accounts existierte<br />

und erst erstellt werden musste.<br />

Zum anderen musste wegen der dezentralen<br />

Adm<strong>in</strong>istration die Klärung, welcher<br />

SAP-Account zu welchem Mitarbeiter gehört<br />

(= mapp<strong>in</strong>g), <strong>in</strong> den e<strong>in</strong>zelnen Ländern<br />

erfolgen. Durch die Zusammenfassung der<br />

Benutzer ergaben sich drei Ergebnisse:<br />

• Automatisch gemappte Benutzer<br />

• Nicht gemappte Benutzer<br />

• Multi-gemappte Benutzer<br />

Bei den automatisch gemappten Benutzern<br />

wurden unterschiedliche Regeln angewendet,<br />

so dass alle SAP-Accounts zu 97%<br />

automatisch – also e<strong>in</strong>deutig – gemappt<br />

werden konnten. D.h. über die automatische<br />

Zusammenführung wurden e<strong>in</strong>em<br />

Mitarbeiter alle se<strong>in</strong>e SAP-Accounts – zum<br />

Teil mit unterschiedlichen Account-Namen<br />

– zugeordnet. Für die „nicht gemappten<br />

Accounts“ (ke<strong>in</strong>e Zuordnung zu e<strong>in</strong>em Mitarbeiter)<br />

und die „multi-gemappten Accounts“<br />

(unterschiedliche und damit nicht e<strong>in</strong>deutige<br />

Zuordnungen zu e<strong>in</strong>em Mitarbeiter) wurde im<br />

SAP IDM über <strong>We</strong>boberflächen das manuelle<br />

Mapp<strong>in</strong>g erleichtert.<br />

Dimitri Lerner<br />

(Projektleiter bei Cognis)<br />

„Ich freue mich, dass wir auf Basis des<br />

SAP IDM-Systems und zusammen mit<br />

<strong>SecurIntegration</strong> e<strong>in</strong>e Alternative zur<br />

klassischen SAP-Systemvermessung<br />

bei uns e<strong>in</strong>geführt haben. Durch diesen<br />

E<strong>in</strong>satz können wir die Lizenzvermessung<br />

mit m<strong>in</strong>imalem Aufwand durchführen<br />

und den tatsächlichen Lizenzbedarf<br />

ermitteln.“<br />

2. Phase<br />

Nach der Benutzerkonsolidierung sollten<br />

zum e<strong>in</strong>en die nicht mehr benötigten<br />

Accounts (valid / non-valid) aus der Vermessung<br />

genommen werden, und zum anderen<br />

sollten die SAP-User-Lizenztypen pro Mitarbeiter<br />

konsolidiert werden. Von allen konsolidierten<br />

Accounts wurde dem Mitarbeiter der<br />

teuerste Lizenztyp zugeordnet. Dies erfolgte<br />

durch das Add-On von <strong>SecurIntegration</strong>.<br />

Beispiel<br />

Nach dem Mapp<strong>in</strong>g <strong>in</strong> Phase 1 ergibt sich<br />

für den Mitarbeiter Dimitri Lerner das <strong>in</strong><br />

der Tabelle dargestellte Ergebnis. Er verfügt<br />

über <strong>in</strong>sgesamt acht Accounts <strong>in</strong> allen<br />

HR ID First Name Last Name System User Name User Type Validity License<br />

'00005616' Dimitri Lerner GL_BWP_100 LERNER Dialog valid empty<br />

'00005616' Dimitri Lerner EU_PC2_500 LERNER Dialog valid 55<br />

'00005616' Dimitri Lerner EU_GP1_500 LERNER Dialog valid 52<br />

'00005616' Dimitri Lerner HP_P74_880 LERNER Dialog valid 52<br />

'00005616' Dimitri Lerner EU_LP1_500 LERNER Dialog valid 55<br />

'00005616' Dimitri Lerner EU_THP_010 LERNER Dialog valid 52<br />

'00005616' Dimitri Lerner GL_PC3_500 LERNER Dialog valid 55<br />

'00005616' Dimitri Lerner EU_AXP_010 LERNERD Dialog valid 55<br />

Software-Lizenz-Compliance (SLC)<br />

Organisatorische, technische und strategische<br />

H<strong>in</strong>dernisse stehen <strong>in</strong> der alltäglichen<br />

Praxis e<strong>in</strong>er optimalen Lizenzierung<br />

von Standard-Bus<strong>in</strong>ess-Software entgegen.<br />

Nur mit viel Erfahrung und Know-how kann<br />

die Herausforderung gemeistert werden, so<br />

dass Lizenzbestimmungen e<strong>in</strong>gehalten und<br />

f<strong>in</strong>anzielle Mittel dennoch so wirtschaftlich<br />

wie möglich e<strong>in</strong>gesetzt werden.<br />

Übernahmen, Fusionen, Änderungen der<br />

Lizenzrichtl<strong>in</strong>ien, Upgrades und vieles<br />

mehr führen <strong>in</strong> der täglichen Praxis dazu,<br />

dass Software-Landschaften nicht compliant<br />

s<strong>in</strong>d. Die betroffenen Unternehmen<br />

bewegen sich am Rande der Legalität und<br />

werden häufig von den Ergebnissen e<strong>in</strong>er<br />

Systemvermessung überrascht und empf<strong>in</strong>dlich<br />

getroffen. Denn nicht selten stehen<br />

Ausgleichsforderungen oder Geldstrafen<br />

<strong>in</strong>s Haus. Mit e<strong>in</strong>er passgenau implementierten<br />

SLC-Lösung h<strong>in</strong>gegen können Software-Landschaften<br />

compliant gemacht und<br />

gehalten werden. Die SLC-Lösung verschafft<br />

e<strong>in</strong>en perfekten Überblick über bestehende<br />

und tatsächlich erforderliche Lizenzen und<br />

bietet zusätzlich Ansätze zur Kostenreduzierung:<br />

• E<strong>in</strong>führung von Prozessen zur<br />

Lizenzverwaltung<br />

• Konsolidierung und Optimierung von<br />

Lizenzverträgen<br />

• Umschichtung von vorhandenen<br />

Lizenzen <strong>in</strong>nerhalb des Unternehmens<br />

SAP-Systemen se<strong>in</strong>es Unternehmens. Die<br />

Lösung von <strong>SecurIntegration</strong> analysiert alle<br />

acht Accounts h<strong>in</strong>sichtlich der zugewiesenen<br />

Lizenzen. Der konsolidierte Lizenztyp entspricht<br />

der teuersten Lizenz aus der Analyse.<br />

In diesem Fall ist das der Lizenztyp 55.


Ergebnis<br />

valid + different + dialog accounts<br />

License type Number<br />

52 3126<br />

53 331<br />

55 6<br />

56 252<br />

91 320<br />

empty 3<br />

Sum 4038<br />

Sum without 3718<br />

Test-User (91) (4038 - 320)<br />

Anstelle der 7.100 Lizenzen, wie von der<br />

SAP nach der letzten Systemvermessung<br />

gefordert, stellte sich heraus, dass Cognis<br />

<strong>in</strong>sgesamt nur 3.718 SAP-User-Lizenzen für<br />

den Betrieb aller weltweiten SAP-Systeme<br />

benötigt.<br />

Das Wichtigste bei der SAP-Systemvermessung<br />

ist e<strong>in</strong>e gute Benutzerkonsolidierung.<br />

Ohne sie ist e<strong>in</strong>e korrekte Vermessung<br />

unmöglich. Die nicht mehr benötigten<br />

Lizenzen dürfen auch bei der Vermessung<br />

nicht mehr gezählt werden. Die Zusammenfassung<br />

der Benutzer und die Verwaltung<br />

der „gültigen“ Accounts sollten möglichst<br />

automatisiert erfolgen, damit die SAP-<br />

Systemvermessung nicht wie bei Cognis zu<br />

e<strong>in</strong>em überraschenden Ergebnis führt. Das<br />

SAP IDM-System ist bestens dafür geeignet,<br />

neben diesen beiden Funktionen auch<br />

die richtigen SAP-User-Lizenztypen zu verwalten.<br />

Erst mit e<strong>in</strong>er zentralen Lösung, die<br />

das Unternehmen selbst unter Kontrolle<br />

hat, kann sicher ermittelt werden, wie viele<br />

Lizenzen von welchem Typ wirklich benötigt<br />

werden.<br />

Ausblick<br />

Nach der erfolgreichen SAP IDM-E<strong>in</strong>führung<br />

zur Verwaltung der SAP-Lizenzen möchte<br />

Cognis se<strong>in</strong> System für vier weitere Bereiche<br />

e<strong>in</strong>setzen:<br />

•<br />

•<br />

•<br />

•<br />

In Version „Software-Lizenz-Compliance<br />

2.0“ von <strong>SecurIntegration</strong> erfolgt<br />

zusätzlich die Überprüfung der richtigen<br />

Lizenztypen anhand der SAP-<br />

Berechtigungen. Dafür wird <strong>in</strong> allen<br />

SAP-Systemen (zentral im SAP IDM<br />

gepflegt) für alle SAP-Rollen der entsprechende<br />

Lizenztyp h<strong>in</strong>terlegt und<br />

mit den SAP-Accounts abgeglichen. So<br />

kann festgestellt werden, ob e<strong>in</strong> Mitarbeiter<br />

mit e<strong>in</strong>er „Professional“-Lizenz<br />

auch über die Berechtigungen verfügt,<br />

die diese Lizenz erfordert oder ob e<strong>in</strong>e<br />

„Limited Professional“-Lizenz ausreichend<br />

ist.<br />

Da Cognis nun e<strong>in</strong>e zentrale Lösung für<br />

die Verwaltung der SAP-User-Lizenzen<br />

im E<strong>in</strong>satz hat, steht zur Option, die<br />

dezentrale Adm<strong>in</strong>istration aller SAP-<br />

Systeme zentral über das SAP IDM zu<br />

realisieren – gleichzeitig könnte so e<strong>in</strong>e<br />

zentrale Benutzerverwaltung auch für<br />

die Verwaltung der SAP-Rollen e<strong>in</strong>geführt<br />

werden.<br />

Nachdem <strong>SecurIntegration</strong> das „Software-Lizenz-Compliance“-Add-On<br />

für<br />

Cognis entwickelt hatte, hat Cognis<br />

<strong>SecurIntegration</strong> beauftragt, die SoD-<br />

Konflikterkennung auf Rollenebene<br />

ebenfalls über e<strong>in</strong> Add-On zu lösen.<br />

Dieses neue Add-On soll im Jahr 2010<br />

entwickelt und produktiv e<strong>in</strong>gesetzt<br />

werden.<br />

<strong>SecurIntegration</strong> bietet mit se<strong>in</strong>em „SI<br />

<strong>We</strong>bLogonPad“-Add-on e<strong>in</strong>e Lösung,<br />

die sowohl die Verteilung der saplogon.<br />

<strong>in</strong>i- Datei unnötig macht als auch e<strong>in</strong>e<br />

S<strong>in</strong>gle Sign-On-Lösung für alle SAP-<br />

Systeme und <strong>We</strong>b-Anwendungen ermöglicht.<br />

In Verb<strong>in</strong>dung mit dem SAP<br />

IDM-System werden <strong>in</strong> dem <strong>We</strong>b-<br />

LogonPad nur noch die SAP-Systeme<br />

angezeigt, <strong>in</strong> denen der Mitarbeiter<br />

auch e<strong>in</strong>en SAP-Account hat.<br />

<strong>We</strong> <strong>believe</strong> <strong>in</strong> <strong>trust</strong>.<br />

Guido Schneider<br />

(Gründer und Geschäftsführer<br />

von <strong>SecurIntegration</strong>)<br />

„Mit unserer neuen Lösung „Software-<br />

Lizenz-Compliance für SAP“ ergänzen<br />

wir unsere Compliance-Beratung um<br />

e<strong>in</strong> wichtiges und nützliches <strong>We</strong>rkzeug.<br />

Bisher konnten wir sicherstellen, dass<br />

die SAP-Benutzer <strong>in</strong>nerhalb der e<strong>in</strong>zelnen<br />

SAP-Systeme genau die Berechtigungen<br />

haben, die sie für ihre tägliche<br />

Arbeit benötigen. Jetzt bieten wir<br />

darüber h<strong>in</strong>aus den SAP-Kunden e<strong>in</strong>e<br />

Lösung, mit der sie immer die richtigen<br />

SAP-Lizenzen im E<strong>in</strong>satz haben. Das ist<br />

nicht nur für den CEO und den CFO –<br />

im Falle der Überlizenzierung – wichtig,<br />

sondern auch für den Chief Compliance<br />

Officer (CCO). Der CCO kann mit<br />

unserer Lösung e<strong>in</strong>e Unterlizenzierung<br />

frühzeitig erkennen und zusammen mit<br />

der SAP AG die richtige Anzahl der<br />

benötigen Lizenzen bereitstellen. Aus<br />

diesem Grund ist unsere Lösung nicht<br />

nur für SAP-Kunden, sondern auch für<br />

die SAP AG selbst sehr <strong>in</strong>teressant.


Ideen, Erfahrungen, Know-how<br />

Das Team von <strong>SecurIntegration</strong><br />

Für die E<strong>in</strong>führung der SAP-Systemvermessung auf Basis des SAP IDM-<br />

Systems hat Cognis se<strong>in</strong> Vertrauen <strong>in</strong> <strong>SecurIntegration</strong> gesetzt.<br />

Das hat viele Gründe:<br />

Seit 2008 implementieren unsere Experten SAP Net<strong>We</strong>aver IDM bei Kunden <strong>in</strong><br />

die unterschiedlichsten Systemlandschaften. Trotz der Heterogenität der Projekte<br />

und Anforderungen haben sich häufig ähnliche Probleme und identische<br />

Bedürfnisse herauskristallisiert. Vor dem H<strong>in</strong>tergrund unserer fundierten Projekt-<br />

und Produkterfahrungen haben wir daher Add-ons für SAP Net<strong>We</strong>aver<br />

IDM entwickelt, die diese Schwierigkeiten meistern, den Bedürfnissen gerecht<br />

werden und den Nutzen der Lösung optimieren. Von der Konzepterstellung und<br />

Implementierung bis h<strong>in</strong> zur Anb<strong>in</strong>dung von SAP- und Nicht-SAP-Systemen an<br />

das SAP Net<strong>We</strong>aver IDM stehen Ihnen unsere Berater mit Rat und Tat zur Seite<br />

und erarbeiten e<strong>in</strong>e <strong>in</strong>dividuell für Ihre Systemumgebung und auf Ihr Unternehmen<br />

zugeschnittene IDM-Lösung.<br />

Unser gesamtes Dienstleistungsportfolio be<strong>in</strong>haltet:<br />

•<br />

•<br />

•<br />

•<br />

•<br />

SAP Berechtigungskonzepte<br />

SAP Bus<strong>in</strong>essObjects Access Control (GRC)<br />

SAP IDM-GRC-Integration<br />

SAP Identity Management (IDM)<br />

SAP Identity Management (IDM) Add-Ons<br />

• Software-Lizenz-Compliance für SAP<br />

• SoD-Konflikterkennung auf Rollenebene<br />

• SI <strong>We</strong>bLogonPad


The Compliant Identity Management Company.<br />

<strong>SecurIntegration</strong> GmbH<br />

Rösrather Straße 702<br />

51107 Köln<br />

Fon: +49 (221) 71 99 00 - 0<br />

Fax: +49 (221) 71 99 00 - 23<br />

www.<strong>SecurIntegration</strong>.com

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!