Für IAM-Verantwortliche in der SAP-IDM-Ablösung

SAP Identity Management ablösen.
Schritt für Schritt, parallel zum Bestand.

SAP beendet die Mainstream-Wartung für SAP Identity Management 8.0 Ende 2027. Hier finden Sie die Wege, die Ihnen gerade empfohlen werden, und wie Nova IAM die Ablösung angeht: SAP per RFC/BAPI anbinden, den Ist-Stand abgleichen, 90 Tage parallel zu SAP IDM testen.

30 Minuten live am Demo-System, mit Ihren Fragen.

Ende der Mainstream-Wartung
31.12.2027
Extended Maintenance
bis 2030
Pilot mit Nova
90 Tage parallel
Nova-Dashboard mit Kennzahlen zu Nutzern, Anfragen, Risiko und Zielsystemen, dazu Compliance-Status, Freigaben, Systemzustand und HR-Integration
Nova-Dashboard · Demo-Mandant mit fiktiven DatenBild in voller Größe →

Anlass

Was SAP angekündigt hat

SAP Identity Management 8.0 läuft auf SAP NetWeaver Application Server Java; SAP hat seine Wartung deshalb an SAP NetWeaver 7.5 ausgerichtet. Im Februar 2024 bestätigte SAP das Wartungsende und beschrieb die Extended Maintenance als Zeit, die Migration geordnet vorzubereiten und umzusetzen.

  1. 27.04.2020Wartung bis Ende 2027

    SAP richtet die Wartung von SAP IDM 8.0 an SAP NetWeaver 7.5 aus.

  2. 06.02.2024Wartungsende bestätigt

    SAP nennt 2027 und Extended Maintenance bis 2030 und kündigt mit Microsoft Leitfäden für Entra ID an.

  3. 26.06.2024Erste Leitfäden

    SAP meldet den ersten Migrationsleitfaden von Microsoft und arbeitet mit der DSAG an Best Practices.

  4. 04.10.2026Stand dieser Seite

    Stand der Recherche für alle Angaben hier.

  5. 31.12.2027Ende der Mainstream-Wartung

    für SAP Identity Management 8.0.

  6. 2030Ende der Extended Maintenance

    Die letzte Wartungsphase, die SAP für SAP IDM nennt.

Zur Planung: 90 Tage Pilot, danach eine Migrationsbegleitung, für die wir rund 12 Wochen ansetzen; die tatsächliche Dauer hängt von Ihrer SAP-IDM-Komplexität ab. Auswahl- und Vergabeverfahren kommen hinzu.

Quellen: SAP, 27.04.2020, SAP, 06.02.2024, SAP, 26.06.2024 (SAP Community, Beiträge von SAP); Microsoft Tech Community, 15.02.2024. Stand der Recherche: 04.10.2026.

Optionen

Drei Wege, die Ihnen gerade empfohlen werden

Jeder der drei Wege hat gute Gründe. Welcher passt, hängt von Ihrer Landschaft ab. Die Angaben zu SAP und Microsoft stützen sich auf deren veröffentlichte Aussagen; die Einordnung der IGA-Suiten ist unsere Einschätzung.

SAP IDM weiterbetreiben

Naheliegend, weil …
das System läuft, die Prozesse eingespielt sind und SAP Extended Maintenance bis 2030 anbietet.
Schwierig, weil …
die Ablösung damit nur verschoben wird: SAP beschreibt die Extended Maintenance als Zeit für eine geordnete Migration, und ein anderes On-Premise-Produkt für Identity Management bietet SAP nicht an.
Passt trotzdem, wenn …
das Zielsystem feststeht und Sie die Zeit bis 2030 für eine sorgfältige, schrittweise Migration nutzen, etwa parallel zur Umstellung auf S/4HANA.

Quelle: SAP, 06.02.2024, mit Antwort des SAP-Autors vom 23.02.2024 in den Kommentaren

Microsoft Entra ID mit SAP Cloud Identity Services

Naheliegend, weil …
SAP diesen Weg mit Microsoft vorbereitet: Laut Microsoft empfiehlt SAP Entra ID für die Migration, beide Hersteller veröffentlichen Leitfäden, und die SAP Cloud Identity Services sind der zentrale Baustein der IAM-Strategie von SAP.
Schwierig, weil …
die Zielarchitektur aus mehreren Cloud-Diensten besteht: Nach SAP S/4HANA provisioniert Entra ID über die SAP Cloud Identity Services, automatisierte Rollenzuweisungen setzen eine Lizenz für Microsoft Entra ID Governance voraus, und feingranulare SoD-Prüfungen kommen über SAP Cloud Identity Access Governance oder ein GRC-Produkt hinzu.
Passt trotzdem, wenn …
Entra ID bei Ihnen ohnehin das führende Verzeichnis ist, Ihre SAP-Landschaft in Richtung Cloud geht und Sie Cloud-Dienste für Identitätsdaten freigeben können.

Quellen: Microsoft, 15.02.2024, Microsoft Learn, Migrationsleitfaden (abgerufen am 04.10.2026), SAP, 26.06.2024

Eine große IGA-Suite

Naheliegend, weil …
die Suiten über SAP hinaus viele Systeme und Governance-Funktionen abdecken und mehrere Hersteller das Wartungsende von SAP IDM adressieren, teils mit eigenen Migrationspaketen.
Schwierig, weil …
der Funktionsumfang meist über die bisherigen SAP-IDM-Szenarien hinausgeht. Lizenzmetrik, Betriebsmodell (SaaS oder On-Premise) und Einführungsaufwand unterscheiden sich je Hersteller und gehören früh in die Bewertung.
Passt trotzdem, wenn …
Ihre Landschaft weit über SAP und Microsoft hinausgeht und Sie viele Nicht-SAP-Systeme mit fertigen Connectoren anbinden wollen.

Beispiele: Omada, SAP-IDM-Migration, Saviynt for SAP (abgerufen am 04.10.2026)

Und wo steht Nova IAM?

Nova passt, wenn …
SAP ERP oder S/4HANA und SAP HCM im Zentrum Ihrer Landschaft stehen, Nova in Ihrer eigenen Infrastruktur laufen soll und Sie die Ablösung parallel zum Bestand testen wollen.
Nova passt nicht, wenn …
Sie einen Ersatz für Ihren Unternehmens-IdP, ein Passwort-Vault mit Session-Recording oder Kunden-Logins (CIAM) suchen. Das steht auch in der Roadmap unter „Was Nova nicht sein will“.

Vorgehen mit Nova

Wie Nova die Ablösung angeht

Eine automatische Eins-zu-eins-Migration gibt es nicht; auch SAP beschreibt den Wechsel als Überprüfung und Anpassung von Landschaft, Workflows und Konfiguration. Nova setzt deshalb beim Ist-Stand Ihrer Systeme an.

  1. Anbinden

    SAP ERP und S/4HANA per RFC über das SAP NetWeaver RFC SDK, Konten und Rollen über BAPIs, ohne Agent im SAP-System. Aus SAP HCM kommen die Organisation per RFC und der Personalstamm über einen Virtual Directory Server (LDAP) oder eine Staging-Tabelle. Außerdem bindet Nova Active Directory, LDAP-Verzeichnisse, Entra ID, SCIM und Keycloak an.

  2. Abgleichen

    Nova liest den tatsächlichen Rollenbestand aus SAP zurück, auch die Kinder von Sammelrollen, und gleicht Nova, SAP und LDAP/AD in drei Richtungen ab. Der Healthcheck prüft je Nutzer 19 Punkte in vier Gruppen, 11 davon mit Behebungsvorschlag.

  3. Rollenmodell übernehmen

    Nova importiert den SAP-Rollenkatalog mit deutschen und englischen Rollentexten. Backend-Rollen, die Nova noch nicht kennt, übernehmen oder verwerfen Sie per Klick. Befristungen landen als FROM_DAT/TO_DAT direkt in der SAP-Rollenzuordnung.

  4. Parallel betreiben und entscheiden

    Im 90-Tage-Pilot läuft Nova neben SAP IDM, das in Betrieb bleibt. Anträge mit SoD-Prüfung, Rezertifizierung und Audit-Log prüfen Sie an Ihren Systemen, gemessen an Erfolgskriterien aus Woche 1.

Befundliste des Nova-Healthchecks: Befunde zu einzelnen Konten und Identitäten, je mit Schweregrad, Kategorie, Detail und Behebungsvorschlag
Healthcheck-Befunde mit Schweregrad, Detail und Behebung · Demo-Mandant mit fiktiven DatenBild in voller Größe →

Für SAP-Basis und Architektur

Typische SAP-IDM-Aufgaben und ihr Stand in Nova

Was heute im Standard enthalten ist, was im Projekt angebunden wird und was noch fehlt, auf einen Blick.

Status laut Integrationsverzeichnis und Roadmap, Stand 04.10.2026, Release 2026.08.2.
AufgabeIn NovaStatus
Konten und Rollen in SAP ERP und S/4HANA (On-Premise) verwaltenSAP-Connector per RFC/BAPI, Rollen mit GültigkeitsdatenIm Standard
Personalstamm und Organisation aus SAP HCM übernehmenSAP HCM als führende Personalquelle: Orgstruktur per RFC aus HRP1000/HRP1001, rein lesend; Personalstamm über Virtual Directory (LDAP) oder Staging-TabelleIm Standard
Active Directory und LDAP-VerzeichnisseActive Directory und LDAP per LDAPv3Im Standard
Microsoft Entra IDEntra ID per Graph APIIm Standard
Cloud-Anwendungen per SCIMSCIM 2.0, generischIm Standard
SAP BTP und SAP Cloud Identity ServicesSCIM über die Cloud Identity Services, WebSocket-RFC in ErprobungBeta
SAP SuccessFactors als HR-QuelleAnbindung im Projekt über ODataProjektanbindung
SAP S/4HANA CloudConnector auf der RoadmapGeplant
Anträge und mehrstufige GenehmigungenSelf-Service-Anträge, Workflows mit Stufen und Genehmigern, VertreterregelungIm Standard
SoD-Prüfung vor der GenehmigungSoD-Konflikte im Antrag sichtbar, bevor entschieden wirdIm Standard
RezertifizierungKampagnen mit einer Entscheidung pro ZuweisungIm Standard
Nachweise für Revision und AuditAudit-Log mit Akteur, Zeitpunkt und Herkunft, Export als CSV oder JSONIm Standard
SAP-Risikoanalyse über SAP Cloud Identity Access GovernanceIAG-Connector, in der Roadmap für Q4 2026Geplant
Unternehmens-IdP ersetzenNova ersetzt nicht Ihren IdP; ein optionales Plugin macht Nova zum OIDC-Provider für interne AnwendungenNicht vorgesehen

Zeitleiste

So läuft die Ablösung mit Nova

Vom ersten Termin bis zur Abschaltung von SAP IDM. Konditionen für Pilot und Wartung stehen auf der Preisseite.

  1. Vorab

    Demo-Termin und Analyse

    30 Minuten live am Demo-System, danach eine initiale Analyse Ihrer SAP-IDM-Szenarien.

  2. Woche 1

    Erfolgskriterien

    3–5 messbare Kriterien, gemeinsam festgelegt.

  3. Bis Tag 90

    Parallelbetrieb

    Nova an Ihre Systeme anbinden, den Ist-Stand abgleichen, das Rollenmodell übernehmen. SAP IDM bleibt in Betrieb.

  4. Tag 90

    Entscheidung

    Umstieg, Erweiterung oder Rückzug.

  5. Danach, geplant rund 12 Wochen

    Migration

    Migrationsbegleitung im Paket Wartung & Consulting: Datenmigration und initiale Reconciliation, Admin-Schulung und Run-Book-Übergabe; danach können Sie SAP IDM abschalten.

Für Ihre Entscheidungsvorlage

Fünf Sätze zum Weitergeben

Jeder Satz ist auf dieser Seite oder den verlinkten Seiten belegt.

  1. SAP beendet die Mainstream-Wartung von SAP Identity Management 8.0 Ende 2027; Extended Maintenance bietet SAP bis 2030 an.
  2. Nova IAM ist eine selbst gehostete Identity-Governance-Plattform; sie bindet SAP per RFC/BAPI an, dazu Active Directory, Entra ID, SCIM und Keycloak.
  3. Wir testen Nova 90 Tage parallel zu SAP IDM, mit vorher festgelegten Erfolgskriterien, und entscheiden danach über Umstieg, Erweiterung oder Rückzug.
  4. Für die Wartung fällt eine Jahrespauschale nach Größenklasse an, keine Gebühr pro Nutzer oder System.
  5. KI-Funktionen sind optional und standardmäßig aus; der Assistent hat keine eigenen Rechte, und Änderungen über den KI-Chat werden mit ihrer Herkunft protokolliert.

Häufige Fragen zur SAP-IDM-Ablösung

Bis wann wird SAP Identity Management gewartet?

Die Mainstream-Wartung für SAP Identity Management 8.0 endet Ende 2027, also am 31.12.2027. Danach bietet SAP Extended Maintenance bis 2030 an und beschreibt sie als Zeit, um die Migration geordnet zu planen und umzusetzen. Stand der Recherche: 04.10.2026.

Welchen Nachfolger empfiehlt SAP?

Laut Microsoft empfiehlt SAP Microsoft Entra ID als Dienst für die Migration; beide Hersteller erarbeiten dafür Migrationsleitfäden. Zentraler Baustein der IAM-Strategie von SAP sind die SAP Cloud Identity Services.

Lässt sich die SAP-IDM-Konfiguration automatisch übernehmen?

Nicht eins zu eins. Auch SAP beschreibt den Wechsel als Überprüfung und Anpassung von Landschaft, Workflows und Konfiguration. Nova liest Rollenkatalog und tatsächlichen Rollenbestand direkt aus SAP und gleicht sie mit dem Soll ab; Genehmigungs-Workflows konfigurieren Sie im Editor neu.

Muss SAP IDM für den Pilot abgeschaltet werden?

Nein. Der Pilot läuft 90 Tage parallel zu Ihrem Bestandstool, das in Betrieb bleibt. In Woche 1 legen wir gemeinsam 3–5 Erfolgskriterien fest, nach 90 Tagen entscheiden Sie über Umstieg, Erweiterung oder Rückzug.

Wie bindet Nova SAP an?

Per RFC über das SAP NetWeaver RFC SDK mit einem technischen SAP-Benutzer, ohne Agent oder Zwischenschicht im SAP-System. Konten und Rollen schreibt Nova über BAPIs und prüft jede Schreiboperation gegen die BAPI-Rückgabe. Die Organisationsstruktur aus SAP HCM liest Nova per RFC, rein lesend.

Wo läuft Nova?

In Ihrer Infrastruktur, On-Premise oder in Ihrer Private Cloud: ein Python-Prozess und eine PostgreSQL-Datenbank, ausgeliefert als Container.

Weiterlesen

Stellen Sie Ihre Fragen live am System.

30 Minuten am Demo-System: SAP-Anbindung, Abgleich und Antragsprozess im Demo-Mandanten, ausgerichtet auf Ihre SAP-IDM-Szenarien.

Was dann passiert

  1. RückmeldungWir melden uns in der Regel am selben Werktag und stimmen einen Termin mit Ihnen ab.
  2. VorbereitungWir bereiten die Demo auf die Themen vor, die Sie angeben.
  3. 30 Minuten per Video-CallLive am Demo-System mit fiktiven Daten: Sie fragen, wir zeigen die passenden Ansichten.