login/fails_to_session_end – SAP RZ11
⚡ Smart opsummering
SAP RZ11 er den dynamiske vedligeholdelsestransaktion for profilparametre, der bruges til at begrænse mislykkede logonforsøg i SAPIndstilling af login/fails_to_session_end og login/fails_to_user_lock beskytter konti ved at afslutte sessioner og låse brugere efter gentagne forkerte adgangskoder.

Før vi lærer at begrænse logonforsøg, skal vi kende parameter –
Hvad er en parameter?
Parameter er sættet af nøgler og værdier til at styre SAP system. Der er to typer parametre –
- Statisk: - Den har brug for en genstart. Det påvirker ikke systemet med det samme, når du har indstillet værdien for det.
- Dynamisk: - Det behøver ikke genstartes. Det påvirker systemet med det samme, når du har indstillet værdien for det.
Hvordan får man vist en parameter?
Trin 1) Udfør T-kode RZ11.
Trin 2)
- Indsæt parameternavn "login/fails_to_session_end" i tekstfeltet. Du kan angive et hvilket som helst parameternavn.
- Klik på Display
Trin 3) Skærmbilledet nedenfor viser den aktuelle værdi indstillet for parameteren af admin
For at ændre en parameter skal du klikke på blyantikonet og foretage de ønskede ændringer
Vigtige parametre for at begrænse loginforsøg
- login/fails_to_session_end: Denne parameter angiver det antal gange, en bruger kan indtaste en forkert adgangskode, før systemet afslutter logonforsøget. Parameteren skal indstilles til en værdi, der er lavere end værdien af parameteren
- login/fails_to_user_lock: Denne parameter angiver det antal gange, en bruger kan indtaste en forkert adgangskode, før systemet låser brugeren mod yderligere loginforsøg. SAP systemet standardværdien er 12. Du kan indstille den til enhver værdi mellem 1 og 99 inklusive.
Sådan ændrer du en parameterværdi i RZ11
Visning af en parameter er kun det første trin. Når du har brug for at stramme logonsikkerheden, skal du redigere værdien. RZ11 ændrer en dynamisk parameteren øjeblikkeligt, men ændringen går tabt efter næste genstart, medmindre den også skrives til instansprofilen.
- Udfør RZ11, skriv parameternavnet (f.eks. login/fails_to_user_lock), og klik på Skærm.
- Klik på knappen Ændre værdi (blyant)-knappen på parameterskærmen.
- Indtast den nye værdi inden for det tilladte område, og gem den. Den dynamiske skiftning træder i kraft med det samme for nye logons.
- For at gøre værdien permanent skal du bevare den samme parameter i instansprofilen ved hjælp af transaktionen. RZ10 og aktiver profilen.
Da begge parametre er dynamiske, kan administratorer reagere på et brute-force-forsøg i realtid og derefter bevare værdien via RZ10, så den overlever en systemgenstart. Test altid først en ny værdi i en ikke-produktionsklient for at bekræfte, at legitime brugere ikke uventet låses ude.
RZ10 vs RZ11: Hvilken transaktion skal bruges
Begge transaktioner administrerer profilparametre, men de tjener forskellige formål. RZ11 er bedst til visning og hurtige dynamiske ændringer, hvorimod RZ10 vedligeholder den persistente instans og standardprofiler.
| Kriterier | RZ11 | RZ10 |
|---|---|---|
| Formål | Vis og ændr enkelte parametre | Vedligehold komplette profiler |
| Anvendelsesområde | Én parameter ad gangen | Alle parametre i en profil |
| Vedholdenhed | Dynamisk, tabt ved genstart | Permanent efter aktivering |
| Bedste for | Hurtige kontroller og hotfixes | Grundlæggende sikkerhedskonfiguration |
Bedste fremgangsmåder til at begrænse logonforsøg i SAP
En velafstemt lockout-politik stopper angreb med adgangskodegæt uden at forstyrre ægte brugere. Anvend følgende bedste praksis:
- Sæt parametrene i den rigtige rækkefølge: Sæt login/fails_to_session_end lavere end login/fails_to_user_lock.
- Brug fornuftige grænser: En brugerlåsværdi på tre til fem balancerer sikkerhed og brugervenlighed.
- Bevar kritiske værdier: Gem sikkerhedsparametre i profilen via RZ10, så de overlever genstart.
- Aktivér revision: Log mislykkede logons og lockouts i sikkerhedsrevisionsloggen (SM19/SM20) til gennemgang.
- Kombinér med adgangskoderegler: Kombinér låsegrænser med stærke adgangskoderestriktioner for at opnå et dybdegående forsvar.



