login/fails_to_session_end – SAP RZ11

⚡ Smart opsummering

SAP RZ11 er den dynamiske vedligeholdelsestransaktion for profilparametre, der bruges til at begrænse mislykkede logonforsøg i SAPIndstilling af login/fails_to_session_end og login/fails_to_user_lock beskytter konti ved at afslutte sessioner og låse brugere efter gentagne forkerte adgangskoder.

  • 🔑 Grundlæggende parametre: En parameter er en nøgleværdiindstilling, der styrer SAP adfærd; dynamiske parametre gælder med det samme, mens statiske parametre kræver en genstart.
  • 🔎 Vis parametre: Udfør T-kode RZ11, indtast parameternavnet, og klik på Vis for at gennemgå den aktuelle værdi.
  • 🔒 Sessionsgrænse: Parameteren login/fails_to_session_end afslutter logonforsøget efter et defineret antal forkerte adgangskoder.
  • 🚫 Brugerlås: Parameteren login/fails_to_user_lock låser kontoen efter gentagne fejl; SAP Standardværdien er 12, justerbar fra 1 til 99.
  • ⚖️ Korrekt bestilling: Hold fails_to_session_end lavere end fails_to_user_lock, så en session slutter, før kontoen låses.
  • 🛡️ Automatisk nulstilling: Tælleren for mislykkede logon nulstilles efter en vellykket logon, og låsen udløber ved dagens udgang.
  • 🤖 Overvågning: Track-spærringer via sikkerhedsrevisionsloggen og AI-drevet anomalidetektion for stærkere beskyttelse.

Begræns logonforsøg i SAP bruger RZ11

Før vi lærer at begrænse logonforsøg, skal vi kende parameter –

Hvad er en parameter?

Parameter er sættet af nøgler og værdier til at styre SAP system. Der er to typer parametre –

  1. Statisk: - Den har brug for en genstart. Det påvirker ikke systemet med det samme, når du har indstillet værdien for det.
  2. Dynamisk: - Det behøver ikke genstartes. Det påvirker systemet med det samme, når du har indstillet værdien for det.

Hvordan får man vist en parameter?

Trin 1) Udfør T-kode RZ11.

SAP RZ11:Visningsparameter

Trin 2)

  1. Indsæt parameternavn "login/fails_to_session_end" i tekstfeltet. Du kan angive et hvilket som helst parameternavn.
  2. Klik på Display

SAP RZ11:Visningsparameter

Trin 3) Skærmbilledet nedenfor viser den aktuelle værdi indstillet for parameteren af ​​admin

SAP RZ11:Visningsparameter

For at ændre en parameter skal du klikke på blyantikonet og foretage de ønskede ændringer

Vigtige parametre for at begrænse loginforsøg

  • login/fails_to_session_end: Denne parameter angiver det antal gange, en bruger kan indtaste en forkert adgangskode, før systemet afslutter logonforsøget. Parameteren skal indstilles til en værdi, der er lavere end værdien af ​​parameteren
  • login/fails_to_user_lock: Denne parameter angiver det antal gange, en bruger kan indtaste en forkert adgangskode, før systemet låser brugeren mod yderligere loginforsøg. SAP systemet standardværdien er 12. Du kan indstille den til enhver værdi mellem 1 og 99 inklusive.

Sådan ændrer du en parameterværdi i RZ11

Visning af en parameter er kun det første trin. Når du har brug for at stramme logonsikkerheden, skal du redigere værdien. RZ11 ændrer en dynamisk parameteren øjeblikkeligt, men ændringen går tabt efter næste genstart, medmindre den også skrives til instansprofilen.

  1. Udfør RZ11, skriv parameternavnet (f.eks. login/fails_to_user_lock), og klik på Skærm.
  2. Klik på knappen Ændre værdi (blyant)-knappen på parameterskærmen.
  3. Indtast den nye værdi inden for det tilladte område, og gem den. Den dynamiske skiftning træder i kraft med det samme for nye logons.
  4. For at gøre værdien permanent skal du bevare den samme parameter i instansprofilen ved hjælp af transaktionen. RZ10 og aktiver profilen.

Da begge parametre er dynamiske, kan administratorer reagere på et brute-force-forsøg i realtid og derefter bevare værdien via RZ10, så den overlever en systemgenstart. Test altid først en ny værdi i en ikke-produktionsklient for at bekræfte, at legitime brugere ikke uventet låses ude.

RZ10 vs RZ11: Hvilken transaktion skal bruges

Begge transaktioner administrerer profilparametre, men de tjener forskellige formål. RZ11 er bedst til visning og hurtige dynamiske ændringer, hvorimod RZ10 vedligeholder den persistente instans og standardprofiler.

Kriterier RZ11 RZ10
Formål Vis og ændr enkelte parametre Vedligehold komplette profiler
Anvendelsesområde Én parameter ad gangen Alle parametre i en profil
Vedholdenhed Dynamisk, tabt ved genstart Permanent efter aktivering
Bedste for Hurtige kontroller og hotfixes Grundlæggende sikkerhedskonfiguration

Bedste fremgangsmåder til at begrænse logonforsøg i SAP

En velafstemt lockout-politik stopper angreb med adgangskodegæt uden at forstyrre ægte brugere. Anvend følgende bedste praksis:

  • Sæt parametrene i den rigtige rækkefølge: Sæt login/fails_to_session_end lavere end login/fails_to_user_lock.
  • Brug fornuftige grænser: En brugerlåsværdi på tre til fem balancerer sikkerhed og brugervenlighed.
  • Bevar kritiske værdier: Gem sikkerhedsparametre i profilen via RZ10, så de overlever genstart.
  • Aktivér revision: Log mislykkede logons og lockouts i sikkerhedsrevisionsloggen (SM19/SM20) til gennemgang.
  • Kombinér med adgangskoderegler: Kombinér låsegrænser med stærke adgangskoderestriktioner for at opnå et dybdegående forsvar.

Ofte Stillede Spørgsmål

SAP Standardværdien er 12 mislykkede forsøg, før brugeren låses. Du kan indstille en hvilken som helst værdi mellem 1 og 99. De fleste organisationer sænker den til tre til fem for at opnå en bedre brute-force-beskyttelse.

En automatisk låsning fra mislykkede logons ophæves ved udgangen af ​​den aktuelle dag. Tælleren for mislykkede logons nulstilles også efter en vellykket logon. En administrator kan låse brugeren op tidligere via transaktion SU01.

En dynamisk parameter træder i kraft med det samme, når den ændres i RZ11, mens en statisk parameter kræver en systemgenstart. Sikkerhedsparametre for logon er dynamiske, så administratorer kan håndhæve nye grænser uden nedetid.

Ja. AI-drevne sikkerhedsværktøjer analyserer sikkerhedsrevisionsloggen for at markere usædvanlige logonmønstre, gentagne fejl og brute-force-forsøg i realtid. De supplerer RZ11-begrænsningerne ved at advare administratorer, før konti kompromitteres.

I stigende grad, ja. Værktøjer som f.eks. SAP Sikkerhedsoptimering og kunstig intelligens Funktioner i moderne overvågningspakker sammenligner dine parametre med bedste praksis og foreslår sikrere værdier til logon- og adgangskodekontroller.

Opsummer dette indlæg med: