Todos los permisos se asignan en los roles que configiras mediante la PFCG. Lo que tengan asignado los usuarios es lo que el sistema les va a permitir hacer.
Debes revisar tambien los perfiles, cosa que no tenga SAP_ALL, sino, las restricciones en los roles no servirán de nada.
Saludos
|