
企业门户里有一类功能看起来非常普通,注册账号、激活账号、修改密码、忘记密码重置。放到普通互联网系统里,这些能力往往由 IAM 平台完成。但进入 SAP Gateway Foundation 的经典 User Self Service 场景后,情况就复杂得多。原因并不在于注册页面本身,而在于一次看似简单的账号注册,最终可能触发 AS ABAP 用户创建、角色继承、授权对象检查、跨系统用户同步以及后台业务系统访问。如果这一条链路中的 Reference User 配置过宽,新创建出来的用户就可能在出生的那一刻获得超过业务需要的权限。SAP 官方把 User Self Service 定义为 SAP Gateway 的一项能力,覆盖用户创建和密码重置等场景。相关用户创建流程可以通过/IWBEP/USERREQUESTMANAGEMENT等 OData 服务完成。也正因为它能够碰到用户主数据和授权体系,User Self Service 从来都不是一个单纯的前端注册功能。真正需要重点审视的是 Reference User、User Category、PFCG Role 和用户管理服务之间如何形成一条安全链路。Reference User 并不是可以拿来登录的共享账号理解这套设计时,很容易产生一个误区,把 Reference User 看成某种技术账号,认为系统创建新用户时使用MGW_UM_USR登录后台,再执行SU01一类操作。实际机制不是这样。在 AS ABAP 中,Reference User 是