Zum Hauptinhalt springen

SAP Sales Cloud (C4C) Integration: Einrichtung und Sicherheitsübersicht

So verbindest du SAP Sales Cloud (C4C) Schritt für Schritt mit Bliro, plus die Sicherheitsdetails, nach denen IT-Teams fragen.

Verfasst von Laura Fuchs

Diese Anleitung zeigt, wie du Bliro mit SAP Sales Cloud (auch SAP Cloud for Customer oder C4C) verbindest. Sie richtet sich an den Bliro-Admin und den SAP-Admin, die die Integration gemeinsam einrichten, und an IT-Teams, die die Sicherheit prüfen.

So funktioniert es

  • Ein Bliro-Admin verbindet SAP einmal für die ganze Organisation. Mitglieder melden sich nicht selbst bei SAP an.

  • Bliro handelt als der eigene SAP-Nutzer jedes Mitglieds. Die Zuordnung läuft über die E-Mail-Adresse.

  • SAP wendet bei jeder Anfrage die Berechtigungen dieses Nutzers an. Bliro sieht und tut nur, was der Nutzer in SAP darf.

  • Bliro weist sich mit einem Schlüsselpaar aus. Bliro behält den privaten Schlüssel und signiert damit jede Anfrage. SAP prüft die Signatur mit dem passenden Zertifikat.

Bevor du startest

Du brauchst:

  • Einen Bliro-Organisationsadmin.

  • Einen SAP-Admin mit Zugriff auf das Work Center Administrator in C4C.

  • Für jedes Mitglied, das SAP nutzen soll: einen Business User in SAP mit derselben E-Mail-Adresse wie in Bliro. Groß- und Kleinschreibung spielt keine Rolle.

Die Einrichtung wechselt zwischen Bliro und SAP. Der Bliro-Admin lässt den Dialog in Bliro von Schritt 1 bis Schritt 6 offen.

Schritt

Wer

1. Schlüsselpaar erzeugen

Bliro-Admin

2. Bliro als Identity Provider registrieren

SAP-Admin

3. OAuth-Client registrieren

SAP-Admin

4. Scopes auswählen

SAP-Admin

5. Nutzerzugriff prüfen

SAP-Admin

6. Daten eintragen und verbinden

Bliro-Admin

7. Tools freigeben und testen

Bliro-Admin

Schritt 1 - Schlüsselpaar erzeugen (Bliro)

  1. Öffne in Bliro Integrationen → SAP und öffne den Verbindungsdialog.

  2. Klicke auf Neues Schlüsselpaar Generieren. Bliro füllt das Feld Private Key aus und lädt bliro-sap-signing.cer herunter.

  3. Schick die .cer-Datei an deinen SAP-Admin. Gib den privaten Schlüssel nie weiter, auch nicht an SAP oder den Bliro-Support.

Lass diesen Dialog offen, bis du in Schritt 6 speicherst. Der Schlüssel wird erst dann gespeichert. Schließt oder aktualisierst du die Seite, ist der Schlüssel verloren und SAP braucht ein neues Zertifikat. Das Zertifikat kannst du nur erneut herunterladen, solange der Dialog offen ist.

Das Zertifikat ist 1.095 Tage (3 Jahre) gültig. Der Dialog zeigt das Ablaufdatum. Bliro erinnert dich nicht daran, notiere dir also das Datum. Zum Erneuern siehe Signaturschlüssel ersetzen.

Wenn dein Unternehmen Schlüssel selbst erstellen muss, siehe Eigenen Schlüssel verwenden.

Schritt 2 - Bliro als Identity Provider registrieren (SAP)

Damit vertraut SAP dem Zertifikat von Bliro.

  1. Navigiere zu Administrator → Allgemeine Einstellungen → OAuth 2.0 Identity Provider Konfiguration.

  2. Erstelle einen neuen Identity Provider.

  3. Issuer Name: gib einen Namen ein, zum Beispiel Bliro-API-App. Bliro braucht in Schritt 6 exakt denselben Wert.

  4. Lade bliro-sap-signing.cer hoch.

  5. Aktiviere unter Name Identifier Formats die Optionen E-Mail-Adresse und Benutzerkontonummer. SAP findet den passenden Nutzer über die E-Mail-Adresse.

Schritt 3 - OAuth-Client registrieren (SAP)

Damit erstellst du die Zugangsdaten, mit denen Bliro Zugriff anfragt.

  1. Navigiere zu Administrator → Allgemeine Einstellungen → OAuth 2.0 Client Registrierung und klicke auf Neu.

  2. SAML Issuer: wähle den Identity Provider aus Schritt 2.

  3. Token Lifetime: 3600 Sekunden (1 Stunde).

  4. Speichere. Notiere die Client ID (zum Beispiel _1829727704O) und das Client Secret.

Schritt 4 - Scopes auswählen (SAP)

Scopes legen fest, auf welche Bereiche in SAP Bliro zugreifen kann. Wähle im Client aus Schritt 3 unter Registered Scopes:

Scope

Umfasst

Nötig

UIWC:CC_HOME

Allgemeiner Zugriff

Immer

UIWC:CODACCOUNTWC

Unternehmenskonten

Üblich

UIWC:CODPARTNERWC

Partner

Üblich

UIWC:CODPEOPLE

Personen und Kontakte

Üblich

UIWC:COD_ACTIVITIES

Aktivitäten (Besuche, Anrufe, Aufgaben)

Üblich

Wähle nur, was dein Team braucht.

Schritt 5 - Nutzerzugriff prüfen (SAP)

Für jedes Mitglied, das SAP über Bliro nutzen soll:

  1. Navigiere zu Administrator → Benutzerverwaltung → Business Users.

  2. Suche den Nutzer über die E-Mail-Adresse, die er in Bliro verwendet.

  3. Öffne Zugriffsrechte → Work Center und View Assignments.

  4. Prüfe, ob die Work Centers für die Scopes aus Schritt 4 zugewiesen sind (zum Beispiel CODACCOUNTWC für Konten).

Mitglieder ohne passende E-Mail-Adresse oder ohne die nötigen Work Centers bekommen eine Fehlermeldung, wenn Bliro für sie auf SAP zugreift.

Schritt 6 - Daten eintragen und verbinden (Bliro)

Trag im offenen Dialog ein:

Feld

Wert

Tenant

Deine C4C-Tenant-Subdomain, zum Beispiel my370045-sso

Name des Identity Providers

Der Issuer Name aus Schritt 2. Muss exakt übereinstimmen.

Client-ID

Aus Schritt 3

Client-Secret

Aus Schritt 3

OData-Scopes

Die Scopes aus Schritt 4, getrennt durch Leerzeichen oder Komma, zum Beispiel UIWC:CC_HOME UIWC:CODACCOUNTWC UIWC:CODPEOPLE

Private Key

Schon ausgefüllt aus Schritt 1

Speichere die Verbindung. Sie ist jetzt für deine ganze Organisation aktiv.

Schritt 7 - Tools freigeben und testen (Bliro)

Bliro tut in SAP nichts, bis du es erlaubst. Jede Aktion, etwa Read Account oder Create Visit Report, ist ein Tool mit eigener Berechtigung. Du stellst sie unter Tools & Berechtigungen ein. Siehe KI-Tools und Berechtigungen. Für wiederkehrende Abläufe siehe KI-Skills.

Beim Speichern werden deine Einstellungen nicht getestet. Zum Testen gib Read Account frei. Bitte Bliro dann im Chat als Mitglied mit passendem SAP-Nutzer, einen deiner SAP-Accounts nachzuschlagen. Findet Bliro ihn, bist du fertig.

Wenn es nicht klappt, prüfe:

  • Der Name des Identity Providers in Bliro stimmt exakt mit dem Issuer Name in SAP überein.

  • SAP hat das Zertifikat aus deinem neuesten Schlüsselpaar.

  • Die E-Mail-Adresse des Mitglieds ist in Bliro und SAP gleich.

Verbindung bearbeiten

Öffne die SAP-Integration in Bliro, nimm deine Änderungen vor und klicke auf Änderungen Speichern.

  • Client-Secret und Private Key erscheinen nur als *****. Bliro zeigt sie nie wieder an.

  • Lass die Felder leer, um die gespeicherten Werte zu behalten. So kannst du Tenant, Name des Identity Providers, Client-ID oder OData-Scopes einzeln ändern.

  • Ein leeres Feld löscht nie ein Secret. Das tut nur Verbindung trennen.

  • Nur ein Admin sollte die Zugangsdaten gleichzeitig bearbeiten.

Signaturschlüssel ersetzen

Mach das, bevor das Zertifikat abläuft. Es betrifft deine ganze Organisation. Zwischen der Änderung in SAP und dem Speichern in Bliro kann der SAP-Zugriff ausfallen. Führe die Schritte deshalb direkt nacheinander aus.

  1. Öffne in Bliro SAP C4C bearbeiten und klicke auf Neues Schlüsselpaar Generieren. Lass den Dialog offen. Der alte Schlüssel bleibt aktiv, bis du speicherst.

  2. Lade die neue .cer-Datei beim Identity Provider in SAP hoch (Schritt 2).

  3. Klicke in Bliro auf Änderungen Speichern.

  4. Teste wie in Schritt 7. Access Tokens gelten bis zu einer Stunde. Teste deshalb eine Stunde später noch einmal, um sicherzugehen, dass der neue Schlüssel funktioniert.

Abbrechen in Bliro macht die Änderung in SAP nicht rückgängig. Jeder Klick auf Neues Schlüsselpaar Generieren erzeugt ein anderes Paar. Lade immer das neueste Zertifikat hoch.

Eigenen Schlüssel verwenden

Wenn dein Unternehmen Schlüssel selbst erstellen muss, führe aus:

openssl req -x509 -newkey rsa:2048 -sha256 -days 1095 -nodes \
-keyout bliro-sap-signing.key -out bliro-sap-signing.pem \
-subj "/CN=Bliro-API-App"

openssl x509 -in bliro-sap-signing.pem -outform der \
-out bliro-sap-signing.cer
  • Lade bliro-sap-signing.cer in Schritt 2 in SAP hoch.

  • Füge in Schritt 6 den kompletten Inhalt von bliro-sap-signing.key in Private Key ein. Er beginnt mit -----BEGIN PRIVATE KEY-----. Füge dort nie das Zertifikat ein.

  • Ändere -days für eine andere Gültigkeit.

Sicherheit

  • Zugriff pro Nutzer. Jede Anfrage läuft als der eigene SAP-Nutzer des Mitglieds. SAP wendet dessen Rollen und Einschränkungen an. Es gibt keinen gemeinsamen technischen Nutzer.

  • Nachvollziehbarkeit. Jeder Lese- und Schreibvorgang erscheint in den SAP-Protokollen unter diesem Nutzer.

  • Minimale Rechte. Scopes begrenzen, worauf Bliro zugreifen kann. Die Work Centers jedes Nutzers schränken das weiter ein.

  • Jeder Identity Provider. Funktioniert mit Microsoft Entra ID, SAP Cloud Identity Services, Okta und allen anderen. Bliro signiert die Anfragen und SAP prüft sie direkt. Dein Identity Provider ist nicht beteiligt.

  • Zugangsdaten. Client Secret und privater Schlüssel werden verschlüsselt gespeichert und lassen sich nicht wieder herunterladen. Access Tokens gelten etwa eine Stunde. Bliro speichert keine SAP-Passwörter.

  • Schlüsselerzeugung. Nur Organisationsadmins können Schlüssel erzeugen. Gespeichert wird erst, wenn ein Admin speichert. Der private Schlüssel wird einmal an den offenen Dialog gesendet und nicht zwischengespeichert.

  • Protokoll. OAuth 2.0 SAML Bearer Assertion (RFC 7522). Der gesamte Datenverkehr ist per HTTPS verschlüsselt.

  • Schlüsselspezifikation. RSA-2048, privater Schlüssel im Format PKCS#8, selbstsigniertes X.509-Zertifikat mit SHA-256, DER-.cer, CN=Bliro-API-App. Nur zum Signieren, keine Zertifizierungsstelle. Der CN ist nicht der SAML Issuer. Der Issuer ist der Name des Identity Providers aus Schritt 2.

Mehr in unserem Trust Center.

Verbindung trennen

  • In Bliro: klicke auf der SAP-Integrationsseite auf Verbindung trennen. Das löscht Client Secret und privaten Schlüssel und beendet den SAP-Zugriff für alle.

  • In SAP: lösche den OAuth-Client (Administrator → Allgemeine Einstellungen → OAuth 2.0 Client Registrierung) oder den Identity Provider (Administrator → Allgemeine Einstellungen → OAuth 2.0 Identity Provider Konfiguration). Um einen einzelnen Nutzer zu sperren, entferne seine Work-Center-Zuweisungen.

Fragen? Schreib an support@bliro.io.

Hat dies deine Frage beantwortet?