Sprache & Region
SAP Glossar

SAP Gateway

SAP Gateway ist die zentrale Technologie zur Bereitstellung von OData-Services aus einem SAP-System.

Es ermöglicht die sichere, standardisierte und performante Kommunikation zwischen SAP-Backend (z. B. SAP S/4HANA) und externen Anwendungen wie SAP Fiori, mobilen Apps oder Cloud-Plattformen. 

Gerade im Kontext von S/4HANA, API-Strategien und hybriden Systemlandschaften ist SAP Gateway ein strategischer Bestandteil moderner SAP-Architekturen.

Was ist SAP Gateway?

SAP Gateway ist eine Integrationskomponente, die SAP-Funktionalitäten über HTTP/HTTPS mittels OData-Protokoll bereitstellt.

Kurzdefinition:

SAP Gateway macht SAP-Daten als REST-basierte Services verfügbar – standardisiert, sicher und erweiterbar.

Typische Einsatzbereiche:

  • SAP Fiori Apps
  • Mobile Anwendungen
  • Drittanbieter-Integration
  • Cloud-Anbindung (SAP BTP)
  • API-Strategien

Architektur von SAP Gateway

SAP Gateway besteht aus zwei Kernkomponenten:

KomponenteBeschreibung
Gateway HubFrontend-Komponente für OData-Services
SAP BackendGeschäftslogik und Datenhaltung

Deployment-Varianten

1. Embedded Deployment (Standard in S/4HANA)

  • Gateway ist direkt im S/4HANA-System integriert
  • Vereinfachte Systemlandschaft
  • Geringere Komplexität

2. Hub Deployment

  • Separates Gateway-System
  • Entkopplung von Frontend und Backend
  • Höhere Sicherheit in komplexen Landschaften

In SAP S/4HANA ist Embedded Gateway heute der Regelfall. 

OData Services im SAP-System: Die technische Basis

OData Services ermöglichen den Zugriff auf Geschäftsobjekte wie:

  • Kundenauftrag
  • Business Partner
  • Materialstamm
  • Lieferungen
  • Rechnungen

Beispiel-URL: /sap/opu/odata/sap/API_BUSINESS_PARTNER

Eigenschaften:

  • REST-basiert (GET, POST, PUT, DELETE)
  • JSON oder XML
  • Filter- und Paging-Funktion
  • Metadatenbeschreibung ($metadata)

OData Services aktivieren

Relevante Transaktionen für die Ergänzung und Aktivierung von OData Services:

TransaktionZweck
SEGWService entwickeln
/IWBEP/REG_SERVICEBackend-Service registrieren
/IWFND/MAINT_SERVICEService aktivieren
SICFICF-Service prüfen

Typischer Ablauf

  1. Service im Backend generieren
  2. Registrierung via /IWBEP/REG_SERVICE
  3. Aktivierung via /IWFND/MAINT_SERVICE
  4. ICF-Knoten prüfen
  5. Berechtigungen testen

Fehlende Aktivierung ist eine der häufigsten Ursachen für Gateway-Fehler.

SAP Gateway Client: Test- und Analysewerkzeug

Der SAP Gateway Client (Transaktion /IWFND/GW_CLIENT) dient zum Testen von OData-Services direkt im SAP-System.

Er wird häufig genutzt für:

  • Test von GET/POST-Requests
  • Analyse von Headern
  • CSRF-Token-Abfragen
  • Fehleranalyse

SAP Gateway Error Log: Fehler analysieren

Bei Problemen hilft das SAP Gateway Error Log.

Wichtige Transaktionen:

TransaktionFunktion
/IWFND/ERROR_LOGGateway-Fehleranzeige
ST22ABAP Dumps
SM21Systemlog
SU53Berechtigungsprüfung

Das Gateway Error Log zeigt:

  • HTTP-Statuscodes
  • Technische Fehlermeldungen
  • Benutzer
  • Zeitstempel
  • Service-Name

Gerade bei Fiori-Problemen ist diese Transaktion essenziell.

Troubleshooting: Typische Fehler und Lösungen

Fehlermeldung “HTTP 403 Forbidden”

Der Fehler "HTTP 403 Forbidden” im SAP Gateway bedeutet, dass eine Anfrage zwar technisch korrekt beim Server angekommen ist, jedoch aus Sicherheitsgründen abgelehnt wurde. Die häufigsten Ursachen sind:

  • Fehlende oder unzureichende Berechtigungen
  • Ein fehlender oder ungültiger CSRF-Token
  • Probleme bei der Service- oder ICF-Aktivierung

Besonders bei schreibenden OData-Operationen (POST, PUT, DELETE) greift der integrierte CSRF-Schutz. SAP Gateway prüft dabei:

  • Wurde zuvor ein gültiger Token per GET-Request abgeholt?
  • Ist der Token noch sessiongültig?
  • Wird der Token im Request-Header korrekt mitgesendet?

Ist dies nicht der Fall, wird der Zugriff mit einem 403-Fehler blockiert.

Neben dem CSRF-Mechanismus spielen klassische SAP-Berechtigungen eine zentrale Rolle.  

Typische Prüfpunkte sind:

  • OData-Service-Berechtigungen (z. B. S_SERVICE)
  • ICF-Service-Aktivierung
  • Rollen- und Benutzerzuordnung
  • Systemalias und Service-Registrierung

Zur Analyse empfehlen sich insbesondere:

  • /IWFND/ERROR_LOG (Gateway-Fehlerprotokoll)
  • SU53 (Berechtigungsprüfung)
  • Browser-Entwicklertools zur Header-Analyse

Wichtig ist außerdem die Abgrenzung zu HTTP 401 Unauthorized:

  • 401: Benutzer nicht korrekt authentifiziert
  • 403: Benutzer ist angemeldet, aber nicht ausreichend berechtigt oder Sicherheitsprüfung fehlgeschlagen 

Fehlermeldung “CSRF Token Validation Failed”

Diese Meldung tritt auf, wenn ein OData-Service eine schreibende Operation (POST, PUT, DELETE) ausführt, ohne dass ein gültiger CSRF-Token übergeben wurde.

Warum tritt der Fehler auf?

  • Kein vorheriger GET-Request mit Token-Fetch
  • Fehlender Header X-CSRF-Token
  • Session abgelaufen
  • Falsche Systemverbindung
  • Browser-Cache-Probleme bei Fiori

Lösung im SAP Gateway Client

Schritt 1: Token abrufen

  • Header setzen: X-CSRF-Token: Fetch
  • GET-Request ausführen.

Schritt 2: Token übernehmen

Der zurückgegebene Token muss im nächsten POST/PUT-Request im Header enthalten sein:  

X-CSRF-Token: <Tokenwert>

Danach funktioniert die Operation.

Fehlermeldung “500 Internal Server Error”

Ein HTTP 500 Internal Server Error im SAP Gateway weist auf einen technischen Fehler im Backend-System hin. Im Gegensatz zu 403 handelt es sich hierbei nicht um ein Berechtigungs- oder Sicherheitsproblem, sondern um eine serverseitige Ausnahme während der Verarbeitung des OData-Requests.  

Typische Ursachen sind:

  • ABAP-Dump im Backend (z. B. durch Programmfehler)
  • Nicht abgefangene Exception in der Service-Implementierung
  • Fehlerhafte Datenbankzugriffe
  • Inkonsistente oder unerwartete Eingabedaten
  • Probleme bei RFC- oder Systemverbindungen

Die Analyse erfolgt in mehreren Schritten:

  • ST22 prüfen (ABAP-Dumps)
  • /IWFND/ERROR_LOG für Gateway-Details nutzen
  • SM21 (Systemlog) kontrollieren
  • Bei Eigenentwicklungen: Implementierung im Service Builder (SEGW) oder RAP prüfen

SAP Gateway und Sicherheit

Um die Sicherheit eines SAP-Systems zu gewährleisten, ist es wichtig, den Zugriff auf das SAP Gateway zu beschränken und entsprechende Sicherheitsmaßnahmen umzusetzen.

Sicherheitsmechanismen

  • HTTPS-Verschlüsselung
  • CSRF-Schutz
  • OAuth 2.0
  • SAML
  • Beschränkung des Zugriffs im Rahmen eines Berechtigungskonzepts
  • Web Dispatcher

SAP Gateway in SAP S/4HANA

Mit SAP S/4HANA wurde SAP Gateway technologisch modernisiert.

Wichtige Neuerungen

1. Embedded Gateway als Standard

Keine separate Hub-Installation notwendig.

2. CDS-basierte OData-Services

Services können direkt aus Core Data Services (CDS Views) generiert werden.

Vorteile:

  • Weniger Coding
  • Höhere Performance
  • Einheitliches Datenmodell
  • Echtzeit-Reporting

3. RESTful ABAP Programming Model (RAP)

RAP ermöglicht:

  • OData V4 Services
  • Draft-Funktionalität
  • Cloud-Readiness
  • Zukunftssichere Erweiterbarkeit

SAP Gateway vs. SAP BTP APIs

SAP GatewaySAP BTP
On-Prem / S/4Cloud-native
OData-FokusAPI-Management
Backend-nahIntegrationsplattform
TechnischStrategisch

In hybriden Szenarien arbeiten beide Komponenten zusammen.

Best Practices für SAP Gateway

  • Standard-OData-Services nutzen
  • CDS-basierte Services bevorzugen
  • SAP Gateway Error Log regelmäßig prüfen
  • Berechtigungen sauber definieren
  • CSRF-Token-Handling korrekt implementieren
  • API-Strategie entwickeln
  • Performance-Tests durchführen

FAQ – Häufige Fragen zu SAP Gateway

Wie aktiviere ich einen OData Service?

Über /IWFND/MAINT_SERVICE wird der Service registriert und aktiviert.

Wie finde ich das SAP Gateway Error Log?

Mithilfe der Transaktion /IWFND/ERROR_LOG.

Warum erscheint die Fehlermeldung „CSRF Token Validation Failed“?

Weil ein gültiger CSRF-Token fehlt oder abgelaufen ist.

Ist SAP Gateway in S/4HANA enthalten?

Ja, im Embedded-Modell standardmäßig integriert.

Fazit: SAP Gateway als Integrationsdrehscheibe

SAP Gateway ist das Herzstück moderner SAP-Integrationsszenarien. Es verbindet:

  • SAP S/4HANA
  • SAP Fiori
  • Mobile Anwendungen
  • Drittanbieter-Systeme
  • Cloud-Plattformen

Die Gateway-Landschaft bildet eine Basis für:

  • stabile Fiori-Anwendungen
  • sichere API-Kommunikation
  • performante Datenbereitstellung
  • nachhaltige digitale Transformation

SAP Gateway ist damit weit mehr als eine Schnittstelle, es ist die Grundlage moderner SAP-Systemarchitekturen. 

Starten Sie noch heute in Ihre digitale Zukunft!

Nutzen Sie unser Fachwissen.
Lassen Sie sich TOP beraten.

Jetzt Kontakt aufnehmen
Handschlag Icon