SAP Identity Management ablösen. Schritt für Schritt, parallel zum Bestand.
SAP beendet die Mainstream-Wartung für SAP Identity Management 8.0 Ende 2027. Hier finden Sie die Wege, die Ihnen gerade empfohlen werden, und wie Nova IAM die Ablösung angeht: SAP per RFC/BAPI anbinden, den Ist-Stand abgleichen, 90 Tage parallel zu SAP IDM testen.
SAP Identity Management 8.0 läuft auf SAP NetWeaver Application Server Java; SAP hat seine Wartung deshalb an SAP NetWeaver 7.5 ausgerichtet. Im Februar 2024 bestätigte SAP das Wartungsende und beschrieb die Extended Maintenance als Zeit, die Migration geordnet vorzubereiten und umzusetzen.
27.04.2020Wartung bis Ende 2027
SAP richtet die Wartung von SAP IDM 8.0 an SAP NetWeaver 7.5 aus.
06.02.2024Wartungsende bestätigt
SAP nennt 2027 und Extended Maintenance bis 2030 und kündigt mit Microsoft Leitfäden für Entra ID an.
26.06.2024Erste Leitfäden
SAP meldet den ersten Migrationsleitfaden von Microsoft und arbeitet mit der DSAG an Best Practices.
04.10.2026Stand dieser Seite
Stand der Recherche für alle Angaben hier.
31.12.2027Ende der Mainstream-Wartung
für SAP Identity Management 8.0.
2030Ende der Extended Maintenance
Die letzte Wartungsphase, die SAP für SAP IDM nennt.
Veröffentlichung von SAP
Stand dieser Seite
Wartungsende laut SAP
Zur Planung: 90 Tage Pilot, danach eine Migrationsbegleitung, für die wir rund 12 Wochen ansetzen; die tatsächliche Dauer hängt von Ihrer SAP-IDM-Komplexität ab. Auswahl- und Vergabeverfahren kommen hinzu.
Jeder der drei Wege hat gute Gründe. Welcher passt, hängt von Ihrer Landschaft ab. Die Angaben zu SAP und Microsoft stützen sich auf deren veröffentlichte Aussagen; die Einordnung der IGA-Suiten ist unsere Einschätzung.
SAP IDM weiterbetreiben
Naheliegend, weil …
das System läuft, die Prozesse eingespielt sind und SAP Extended Maintenance bis 2030 anbietet.
Schwierig, weil …
die Ablösung damit nur verschoben wird: SAP beschreibt die Extended Maintenance als Zeit für eine geordnete Migration, und ein anderes On-Premise-Produkt für Identity Management bietet SAP nicht an.
Passt trotzdem, wenn …
das Zielsystem feststeht und Sie die Zeit bis 2030 für eine sorgfältige, schrittweise Migration nutzen, etwa parallel zur Umstellung auf S/4HANA.
Quelle: SAP, 06.02.2024, mit Antwort des SAP-Autors vom 23.02.2024 in den Kommentaren
Microsoft Entra ID mit SAP Cloud Identity Services
Naheliegend, weil …
SAP diesen Weg mit Microsoft vorbereitet: Laut Microsoft empfiehlt SAP Entra ID für die Migration, beide Hersteller veröffentlichen Leitfäden, und die SAP Cloud Identity Services sind der zentrale Baustein der IAM-Strategie von SAP.
Schwierig, weil …
die Zielarchitektur aus mehreren Cloud-Diensten besteht: Nach SAP S/4HANA provisioniert Entra ID über die SAP Cloud Identity Services, automatisierte Rollenzuweisungen setzen eine Lizenz für Microsoft Entra ID Governance voraus, und feingranulare SoD-Prüfungen kommen über SAP Cloud Identity Access Governance oder ein GRC-Produkt hinzu.
Passt trotzdem, wenn …
Entra ID bei Ihnen ohnehin das führende Verzeichnis ist, Ihre SAP-Landschaft in Richtung Cloud geht und Sie Cloud-Dienste für Identitätsdaten freigeben können.
die Suiten über SAP hinaus viele Systeme und Governance-Funktionen abdecken und mehrere Hersteller das Wartungsende von SAP IDM adressieren, teils mit eigenen Migrationspaketen.
Schwierig, weil …
der Funktionsumfang meist über die bisherigen SAP-IDM-Szenarien hinausgeht. Lizenzmetrik, Betriebsmodell (SaaS oder On-Premise) und Einführungsaufwand unterscheiden sich je Hersteller und gehören früh in die Bewertung.
Passt trotzdem, wenn …
Ihre Landschaft weit über SAP und Microsoft hinausgeht und Sie viele Nicht-SAP-Systeme mit fertigen Connectoren anbinden wollen.
SAP ERP oder S/4HANA und SAP HCM im Zentrum Ihrer Landschaft stehen, Nova in Ihrer eigenen Infrastruktur laufen soll und Sie die Ablösung parallel zum Bestand testen wollen.
Nova passt nicht, wenn …
Sie einen Ersatz für Ihren Unternehmens-IdP, ein Passwort-Vault mit Session-Recording oder Kunden-Logins (CIAM) suchen. Das steht auch in der Roadmap unter „Was Nova nicht sein will“.
Vorgehen mit Nova
Wie Nova die Ablösung angeht
Eine automatische Eins-zu-eins-Migration gibt es nicht; auch SAP beschreibt den Wechsel als Überprüfung und Anpassung von Landschaft, Workflows und Konfiguration. Nova setzt deshalb beim Ist-Stand Ihrer Systeme an.
Anbinden
SAP ERP und S/4HANA per RFC über das SAP NetWeaver RFC SDK, Konten und Rollen über BAPIs, ohne Agent im SAP-System. Aus SAP HCM kommen die Organisation per RFC und der Personalstamm über einen Virtual Directory Server (LDAP) oder eine Staging-Tabelle. Außerdem bindet Nova Active Directory, LDAP-Verzeichnisse, Entra ID, SCIM und Keycloak an.
Nova liest den tatsächlichen Rollenbestand aus SAP zurück, auch die Kinder von Sammelrollen, und gleicht Nova, SAP und LDAP/AD in drei Richtungen ab. Der Healthcheck prüft je Nutzer 19 Punkte in vier Gruppen, 11 davon mit Behebungsvorschlag.
Nova importiert den SAP-Rollenkatalog mit deutschen und englischen Rollentexten. Backend-Rollen, die Nova noch nicht kennt, übernehmen oder verwerfen Sie per Klick. Befristungen landen als FROM_DAT/TO_DAT direkt in der SAP-Rollenzuordnung.
Im 90-Tage-Pilot läuft Nova neben SAP IDM, das in Betrieb bleibt. Anträge mit SoD-Prüfung, Rezertifizierung und Audit-Log prüfen Sie an Ihren Systemen, gemessen an Erfolgskriterien aus Woche 1.
Konten und Rollen in SAP ERP und S/4HANA (On-Premise) verwalten
SAP-Connector per RFC/BAPI, Rollen mit Gültigkeitsdaten
Im Standard
Personalstamm und Organisation aus SAP HCM übernehmen
SAP HCM als führende Personalquelle: Orgstruktur per RFC aus HRP1000/HRP1001, rein lesend; Personalstamm über Virtual Directory (LDAP) oder Staging-Tabelle
Nova ersetzt nicht Ihren IdP; ein optionales Plugin macht Nova zum OIDC-Provider für interne Anwendungen
Nicht vorgesehen
Zeitleiste
So läuft die Ablösung mit Nova
Vom ersten Termin bis zur Abschaltung von SAP IDM. Konditionen für Pilot und Wartung stehen auf der Preisseite.
Vorab
Demo-Termin und Analyse
30 Minuten live am Demo-System, danach eine initiale Analyse Ihrer SAP-IDM-Szenarien.
Woche 1
Erfolgskriterien
3–5 messbare Kriterien, gemeinsam festgelegt.
Bis Tag 90
Parallelbetrieb
Nova an Ihre Systeme anbinden, den Ist-Stand abgleichen, das Rollenmodell übernehmen. SAP IDM bleibt in Betrieb.
Tag 90
Entscheidung
Umstieg, Erweiterung oder Rückzug.
Danach, geplant rund 12 Wochen
Migration
Migrationsbegleitung im Paket Wartung & Consulting: Datenmigration und initiale Reconciliation, Admin-Schulung und Run-Book-Übergabe; danach können Sie SAP IDM abschalten.
Für Ihre Entscheidungsvorlage
Fünf Sätze zum Weitergeben
Jeder Satz ist auf dieser Seite oder den verlinkten Seiten belegt.
SAP beendet die Mainstream-Wartung von SAP Identity Management 8.0 Ende 2027; Extended Maintenance bietet SAP bis 2030 an.
Nova IAM ist eine selbst gehostete Identity-Governance-Plattform; sie bindet SAP per RFC/BAPI an, dazu Active Directory, Entra ID, SCIM und Keycloak.
Wir testen Nova 90 Tage parallel zu SAP IDM, mit vorher festgelegten Erfolgskriterien, und entscheiden danach über Umstieg, Erweiterung oder Rückzug.
Für die Wartung fällt eine Jahrespauschale nach Größenklasse an, keine Gebühr pro Nutzer oder System.
KI-Funktionen sind optional und standardmäßig aus; der Assistent hat keine eigenen Rechte, und Änderungen über den KI-Chat werden mit ihrer Herkunft protokolliert.
Häufige Fragen zur SAP-IDM-Ablösung
Bis wann wird SAP Identity Management gewartet?
Die Mainstream-Wartung für SAP Identity Management 8.0 endet Ende 2027, also am 31.12.2027. Danach bietet SAP Extended Maintenance bis 2030 an und beschreibt sie als Zeit, um die Migration geordnet zu planen und umzusetzen. Stand der Recherche: 04.10.2026.
Welchen Nachfolger empfiehlt SAP?
Laut Microsoft empfiehlt SAP Microsoft Entra ID als Dienst für die Migration; beide Hersteller erarbeiten dafür Migrationsleitfäden. Zentraler Baustein der IAM-Strategie von SAP sind die SAP Cloud Identity Services.
Lässt sich die SAP-IDM-Konfiguration automatisch übernehmen?
Nicht eins zu eins. Auch SAP beschreibt den Wechsel als Überprüfung und Anpassung von Landschaft, Workflows und Konfiguration. Nova liest Rollenkatalog und tatsächlichen Rollenbestand direkt aus SAP und gleicht sie mit dem Soll ab; Genehmigungs-Workflows konfigurieren Sie im Editor neu.
Muss SAP IDM für den Pilot abgeschaltet werden?
Nein. Der Pilot läuft 90 Tage parallel zu Ihrem Bestandstool, das in Betrieb bleibt. In Woche 1 legen wir gemeinsam 3–5 Erfolgskriterien fest, nach 90 Tagen entscheiden Sie über Umstieg, Erweiterung oder Rückzug.
Wie bindet Nova SAP an?
Per RFC über das SAP NetWeaver RFC SDK mit einem technischen SAP-Benutzer, ohne Agent oder Zwischenschicht im SAP-System. Konten und Rollen schreibt Nova über BAPIs und prüft jede Schreiboperation gegen die BAPI-Rückgabe. Die Organisationsstruktur aus SAP HCM liest Nova per RFC, rein lesend.
Wo läuft Nova?
In Ihrer Infrastruktur, On-Premise oder in Ihrer Private Cloud: ein Python-Prozess und eine PostgreSQL-Datenbank, ausgeliefert als Container.
RückmeldungWir melden uns in der Regel am selben Werktag und stimmen einen Termin mit Ihnen ab.
VorbereitungWir bereiten die Demo auf die Themen vor, die Sie angeben.
30 Minuten per Video-CallLive am Demo-System mit fiktiven Daten: Sie fragen, wir zeigen die passenden Ansichten.
Alle genannten Produktnamen und Marken sind Eigentum ihrer jeweiligen Inhaber. Ihre Nennung dient allein der sachlichen Beschreibung und stellt keine Partnerschaft oder Empfehlung dar.