Sådan låses (SU01) og låses op (SU10) a SAP Bruger
⚡ Smart opsummering
Låsning og oplåsning SAP brugere via transaktionskoder SU01 og SU10 beskytter systemadgang ved midlertidigt at deaktivere konti. Denne ressource forklarer procedurer for enkeltbrugere og massebrugere, automatiske låseparametre, verifikation af låsestatus og administrative bedste praksisser for sikker brugeradministration.

Låsning af en bruger
In SAP, låsning af en bruger er en sikkerhedshandling, der midlertidigt blokerer en konto fra at logge ind. Formålet med at låse en bruger er midlertidigt at deaktivere kontoen, så personen ikke længere kan få adgang til systemet, mens selve brugerens masterpost forbliver intakt og kan genaktiveres når som helst.
Brugere kan låses på 2 måder:-
- Automatisk
- Eksplicit/Kraftfuldt
Automatisk: – Der er to muligheder, når brugere bliver låst automatisk:
- Maksimalt antal mislykkede forsøg:- styres via parameteren login/fails_to_user_lock. Hvis en værdi er sat til 3, betyder det, at brugeren vil blive låst efter 3 mislykkede forsøg.
- Automatisk oplåsningstid: – “login/failed_user_auto_unlock"definerer, om en bruger er låst på grund af mislykket login forsøg skal automatisk fjernes ved midnat.
Eksplicit/med kraft: En administrator kan låse og oplåse brugere på to måder:
- Lås enkelt bruger (SU01)
- Lås flere brugere (SU10)
SU01 vs SU10: Vigtigste forskelle
Før du låser eller oplåser konti, er det nyttigt at vide, hvilken transaktionskode der passer til opgaven. Begge koder administrerer brugeradgang, men de fungerer på forskellig skala, så det at vælge korrekt sparer tid og undgår fejl.
| Sammenligningsgrundlag | SU01 (Brugervedligeholdelse) | SU10 (Brugermassevedligeholdelse) |
|---|---|---|
| Primært formål | Behold en enkelt bruger | Hold mange brugere samlet |
| Bedste brugt til | Låsning eller oplåsning af én konto | Låsning eller oplåsning af flere konti på én gang |
| Brugervalg | Der er indtastet ét brugernavn | En liste over brugere indtastes eller vælges efter adresse og autorisationsdata |
| Hastighed for masseændringer | Langsommere, håndteres én efter én | Hurtigere, én handling gælder for alle |
| Typisk scenarie | Helpdesk håndterer én forespørgsel | Administrator, der administrerer masse-onboarding eller -offboarding |
Kort sagt, brug SU01 til et hurtigt skift til én konto, og brug SU10, når den samme låse- eller oplåsningshandling skal gælde for en gruppe brugere på samme tid.
Procedure for at låse en enkelt bruger
Følg disse trin i transaktion SU01 for at låse én specifik konto.
Trin 1) Udfør T-kode SU01
Trin 2) Indtast et brugernavn i Bruger felt.
Trin 3) Tryk Lås / lås .
Trin 4) På det næste skærmbillede skal du trykke på Lås knappen igen for at låse brugeren.
Procedure for at låse flere brugere
Når flere konti skal låses sammen, anvender transaktion SU10 handlingen på hele listen på én gang.
Trin 1) Udfør T-kode SU10
Trin 2) Indtast brugernavnene i Bruger felt.
Trin 3) Tryk Lås / lås .
Alle de anførte brugere vil blive låst.
Fremgangsmåde for at låse en bruger op
Oplåsning omstøder låsen og gendanner adgangen. Brug transaktion SU01 til at låse én konto op.
Trin 1) Udfør T-kode SU01
Trin 2) Indtast brugernavnet i Bruger felt.
Trin 3) Tryk Lås/Lås .
Trin 4) Tryk Lås .
Procedure for at låse op for flere brugere
For at gendanne adgang for mange konti på én gang, skal du låse dem op sammen ved hjælp af transaktion SU10.
Trin 1) Udfør T-kode SU10
Trin 2) Indtast brugernavnene i Bruger felt.
Trin 3) Tryk Lås .
Brugere vil blive låst op.
Sådan kontrollerer du, om en SAP Brugeren er låst
Efter låsning af konti skal administratorer ofte bekræfte den aktuelle status eller gennemgå alle låste konti i systemet. SAP registrerer låsestatus i brugerens mastertabel, og adskillige standardværktøjer viser den uden at ændre noget. Det er også god praksis at kontrollere status under rutinemæssige sikkerhedsgennemgange, fordi det afslører konti, der blev låst automatisk og derefter glemt.
Du kan gennemgå låsens status ved hjælp af en af følgende metoder:
- Transaktion SU01: Åbn brugeren i SU01. Skærmen Lås/Oplås viser, om kontoen i øjeblikket er låst eller ulåst, og hvorfor.
- Rapport RSUSR200: Kør rapporten RSUSR200, som også kan tilgås via brugerinformationssystemet (transaktion SUIM). Den viser brugere efter logon-dato og adgangskodestatus og kan filtrere efter låste konti på tværs af hele klienten, hvilket gør den ideel til periodiske revisioner.
- Tabel USR02: Se tabel USR02 med SE16 eller SE11 og kontroller UFLAG feltet for brugeren. Enhver værdi anden end 0 betyder, at kontoen er låst. Den samme tabel gemmer også låsedatoen og antallet af mislykkede logonforsøg, hvilket hjælper med rodårsagsanalyse.
UFLAG-feltet forklarer også årsagen til låsen, hvilket hjælper dig med at bestemme den korrekte løsning:
- 0 – Brugeren er ikke låst.
- 64 – Brugeren er låst af en administrator (manuel låsning via SU01 eller SU10).
- 128 – Brugeren er låst efter for mange forkerte loginforsøg.
- 192 – Brugeren er låst både af en administrator og af mislykkede logonforsøg.
Hvis du læser årsagen først, kan du se, om du blot skal låse kontoen op, eller om du også skal undersøge gentagne mislykkede logins, før du genopretter adgangen. For eksempel antyder en værdi på 128 eller 192, at du bør bekræfte brugerens identitet og kontrollere for et muligt adgangskodeangreb, før du låser kontoen op.
Bedste praksis for låsning og oplåsning SAP Brugere
En ensartet proces holder brugeradministrationen sikker og klar til revision. Husk følgende bedste praksis, når du låser eller låser op for konti:
- Lås omgående ved offboarding: Lås konti for medarbejdere, der forlader eller skifter rolle, med det samme, i stedet for at slette dem, så revisionshistorik og tildelinger forbliver intakte.
- Foretrækker SU10 til bulkarbejde: Brug SU10 til gruppehandlinger såsom projektoverførsler eller afdelingsændringer for at spare tid og anvende en ensartet handling.
- Notér årsagen: Bemærk, hvorfor en konto blev låst, så andre administratorer forstår konteksten, før de låser den op.
- Revse mislykkede logon-låse: Undersøg konti, der er låst af forkerte logins, før du låser dem op, da gentagne fejl kan være tegn på en glemt adgangskode eller et angreb.
- Begræns låseautorisation: Begræns S_USER_GRP-autorisationen, så kun betroede administratorer kan låse eller oplåse brugere.
- Kombinér automatiske og manuelle låse: Konfigurer parameteren login/fails_to_user_lock, så konti låses automatisk efter mislykkede logons, og reserver manuelle SU01- eller SU10-låse til planlagte administrative handlinger såsom orlov eller offboarding.














