login/fails_to_session_end – SAP RZ11
⚡ Chytré shrnutí
SAP RZ11 je transakce údržby dynamických parametrů profilu, která se používá k omezení neúspěšných pokusů o přihlášení v SAPNastavení login/fails_to_session_end a login/fails_to_user_lock chrání účty ukončením relací a uzamčením uživatelů po opakovaném zadání nesprávného hesla.

Než se naučíme omezovat pokusy o přihlášení, musíme znát parametr –
Co je to parametr?
Parametr je sada klíčů a hodnot pro správu SAP systém. Existují dva typy parametrů –
- Statické: – Chce to restart. Nemá vliv na systém okamžitě, jakmile pro něj nastavíte hodnotu.
- Dynamický: – Nepotřebuje restart. Projeví se v systému okamžitě, jakmile pro něj nastavíte hodnotu.
Jak zobrazit parametr?
Krok 1) Proveďte T-kód RZ11.
Krok 2)
- Zadejte název parametru "login/fails_to_session_end” v textovém poli. Můžete zadat libovolný název parametru.
- Klepněte na Zobrazit
Krok 3) Níže uvedená obrazovka zobrazuje aktuální hodnotu nastavenou pro parametr správcem
Chcete-li změnit parametr, klikněte na ikonu tužky a proveďte požadované změny
Důležité parametry pro omezení pokusů o přihlášení
- login/fails_to_session_end: Tento parametr určuje, kolikrát může uživatel zadat nesprávné heslo, než systém ukončí pokus o přihlášení. Parametr má být nastaven na hodnotu nižší než je hodnota parametru
- login/fails_to_user_lock: Tento parametr určuje, kolikrát může uživatel zadat nesprávné heslo, než jej systém uzamkne proti dalším pokusům o přihlášení. SAP systém výchozí hodnota je 12. Můžete ji nastavit na libovolnou hodnotu mezi 1 a 99 včetně.
Jak změnit hodnotu parametru v RZ11
Zobrazení parametru je pouze prvním krokem. Pokud potřebujete zpřísnit zabezpečení přihlášení, musíte hodnotu upravit. RZ11 změní dynamický parametr okamžitě, ale změna se po dalším restartu ztratí, pokud není také zapsána do profilu instance.
- Provést RZ11, zadejte název parametru (například login/fails_to_user_lock) a klepněte na tlačítko Display.
- Klepněte na tlačítko Změnit hodnotu tlačítko (tužka) na obrazovce parametrů.
- Zadejte novou hodnotu v povoleném rozsahu a uložte ji. Dynamický přepínač se projeví okamžitě pro nová přihlášení.
- Chcete-li hodnotu nastavit trvale, zachovávejte stejný parametr v profilu instance pomocí transakce. RZ10 a aktivujte profil.
Protože oba parametry jsou dynamické, mohou administrátoři reagovat na pokus o hrubou sílu v reálném čase a poté hodnotu zachovat prostřednictvím RZ10, aby přežila restart systému. Novou hodnotu vždy nejprve otestujte v neprodukčním klientovi, abyste se ujistili, že legitimní uživatelé nejsou neočekávaně zablokováni.
RZ10 vs. RZ11: Kterou transakci použít
Obě transakce spravují parametry profilu, ale slouží různým účelům. RZ11 je nejlepší pro prohlížení a rychlé dynamické změny, zatímco RZ10 udržuje trvalou instanci a výchozí profily.
| Kritéria | RZ11 | RZ10 |
|---|---|---|
| Účel | Zobrazení a změna jednotlivých parametrů | Udržujte kompletní profily |
| Rozsah | Jeden parametr po druhém | Všechny parametry v profilu |
| Perzistence | Dynamické, ztraceno při restartu | Trvalé po aktivaci |
| Nejlepší pro | Rychlé kontroly a opravy hotfix | Základní konfigurace zabezpečení |
Nejlepší postupy pro omezení pokusů o přihlášení v SAP
Dobře vyladěná politika blokování zastaví útoky typu hádání hesel, aniž by narušila skutečné uživatele. Používejte následující osvědčené postupy:
- Správně seřaďte parametry: Nastavte hodnotu login/fails_to_session_end na nižší hodnotu než login/fails_to_user_lock.
- Používejte rozumné limity: Hodnota uživatelského zámku od tří do pěti vyvažuje bezpečnost a použitelnost.
- Zachovat kritické hodnoty: Uložte bezpečnostní parametry do profilu pomocí RZ10, aby přežily restartování.
- Povolit auditování: Zaznamenávejte neúspěšná přihlášení a uzamčení do protokolu bezpečnostního auditu (SM19/SM20) pro účely kontroly.
- Kombinujte s pravidly pro hesla: Spojte limity uzamčení s omezeními silného hesla pro hloubkovou ochranu.



