Umstellung von SuccessFactors BTP Destinationen auf OIDC

Bis Ende September 2026 müssen SuccessFactors BTP Destinationen auf OpenID Connect (OIDC) umgestellt werden.

Die BTP-Destination wird verwendet, um den Zugriff eines technischen Benutzers für OData-API-Aufrufe auf SAP SuccessFactors zu ermöglichen. Sie stellt die für die Verbindung und Authentifizierung erforderliche Konfiguration bereit, damit Anwendungen und Integrationen, die auf der SAP Business Technology Platform (BTP) ausgeführt werden, sicher mit den SAP SuccessFactors OData-APIs kommunizieren können.
Zuvor wurde diese Integration über den SAP SuccessFactors Extensibility Service in SAP BTP konfiguriert. Der Extensibility Service stellt die Verbindung zwischen auf BTP ausgeführten Anwendungen und SAP SuccessFactors her.
Create an SAP SuccessFactors Extensibility Service Instance in the Cloud Foundry Environment | SAP Help Portal

Im Rahmen der bisherigen Einrichtung des technischen Benutzers wurde in der BTP-Destination die Eigenschaft SystemUser verwendet, um den technischen Benutzer anzugeben, der beim Anfordern eines Access Tokens vom OAuth Authorization Server verwendet werden sollte. Dadurch konnten API-Aufrufe an SAP SuccessFactors über einen dedizierten technischen Benutzer ausgeführt werden, anstatt über den aktuell angemeldeten Benutzer. SAP hat die Eigenschaft SystemUser inzwischen als veraltet (deprecated) eingestuft. Laut SAP-Dokumentation wird diese Eigenschaft bis Ende September 2026 entfernt.
What’s New for SAP BTP (SAP Sovereign Cloud Offerings) | SAP Help Portal

Die Abkündigung (Deprecation) bedeutet, dass die bestehende Konfiguration auf Basis der Eigenschaft SystemUser langfristig nicht mehr als Lösung für die Authentifizierung eines technischen Benutzers verwendet werden kann. Daher muss die bestehende Einrichtung durch einen künftig unterstützten Authentifizierungsansatz ersetzt werden.

Der neue Ansatz sieht die Verwendung von SAP Cloud Identity Services – Identity Authentication (IAS) als Bestandteil des Authentifizierungsprozesses vor. Für den technischen Benutzer wird eine dedizierte IAS-Anwendung erstellt und so konfiguriert, dass das erforderliche Vertrauen (Trust) und die Verbindung zu SAP SuccessFactors hergestellt werden können. Bei der Registrierung der Anwendung in SAP SuccessFactors wird der technische Benutzer als Benutzer ausgewählt, unter dessen Identität sich die Anwendung authentifiziert und die OData-API-Aufrufe ausführt.

Anschließend wird die BTP-Destination so konfiguriert, dass sie diese Authentifizierungslösung für die Kommunikation mit den SAP SuccessFactors OData-APIs verwendet. Dadurch wird die Authentifizierung des technischen Benutzers von der veralteten SystemUser-Eigenschaft der Destination getrennt. Gleichzeitig entsteht eine dedizierte und wartbare Authentifizierungskonfiguration für die System-zu-System-Kommunikation.