Sådan låses (SU01) og låses op (SU10) a SAP Bruger

⚡ Smart opsummering

Låsning og oplåsning SAP brugere via transaktionskoder SU01 og SU10 beskytter systemadgang ved midlertidigt at deaktivere konti. Denne ressource forklarer procedurer for enkeltbrugere og massebrugere, automatiske låseparametre, verifikation af låsestatus og administrative bedste praksisser for sikker brugeradministration.

  • 🔒 Lås Formål: Låsning deaktiverer midlertidigt en SAP konto, så brugeren ikke kan få adgang til systemet, mens brugerens stamdata bevares fuldt ud.
  • 👤 SU01 Enkeltbruger: Transaktion SU01 låser eller låser op for én konto ad gangen ved hjælp af knappen Lås/Oplås på brugervedligeholdelsesskærmen.
  • 👥 SU10 Masseaktion: Transaktion SU10 behandler mange brugere samtidigt og anvender en enkelt låse- eller oplåsningshandling på tværs af en hel brugerliste.
  • 🇧🇷 Automatisk lås: Parameteren login/fails_to_user_lock låser konti efter gentagne mislykkede logons, mens login/failed_user_auto_unlock styrer automatisk frigivelse ved midnat.
  • 🔎 Låsebekræftelse: Rapport RSUSR200 og tabel USR02-feltet UFLAG bekræfter, om en konto er låst af en administrator eller af mislykkede logons.
  • 🛡️ Sikkerhedspraksis: Lås inaktive, mistænkelige eller offboardede konti omgående for at reducere uautoriseret adgang og understøtte overholdelse af revisionsregler.

Lås og lås op SAP Brugere, der bruger SU01 og SU10

Låsning af en bruger

In SAP, låsning af en bruger er en sikkerhedshandling, der midlertidigt blokerer en konto fra at logge ind. Formålet med at låse en bruger er midlertidigt at deaktivere kontoen, så personen ikke længere kan få adgang til systemet, mens selve brugerens masterpost forbliver intakt og kan genaktiveres når som helst.

Brugere kan låses på 2 måder:-

  • Automatisk
  • Eksplicit/Kraftfuldt

Automatisk: – Der er to muligheder, når brugere bliver låst automatisk:

  • Maksimalt antal mislykkede forsøg:- styres via parameteren login/fails_to_user_lock. Hvis en værdi er sat til 3, betyder det, at brugeren vil blive låst efter 3 mislykkede forsøg.
  • Automatisk oplåsningstid: – “login/failed_user_auto_unlock"definerer, om en bruger er låst på grund af mislykket login forsøg skal automatisk fjernes ved midnat.

Eksplicit/med kraft: En administrator kan låse og oplåse brugere på to måder:

  1. Lås enkelt bruger (SU01)
  2. Lås flere brugere (SU10)

SU01 vs SU10: Vigtigste forskelle

Før du låser eller oplåser konti, er det nyttigt at vide, hvilken transaktionskode der passer til opgaven. Begge koder administrerer brugeradgang, men de fungerer på forskellig skala, så det at vælge korrekt sparer tid og undgår fejl.

Sammenligningsgrundlag SU01 (Brugervedligeholdelse) SU10 (Brugermassevedligeholdelse)
Primært formål Behold en enkelt bruger Hold mange brugere samlet
Bedste brugt til Låsning eller oplåsning af én konto Låsning eller oplåsning af flere konti på én gang
Brugervalg Der er indtastet ét brugernavn En liste over brugere indtastes eller vælges efter adresse og autorisationsdata
Hastighed for masseændringer Langsommere, håndteres én efter én Hurtigere, én handling gælder for alle
Typisk scenarie Helpdesk håndterer én forespørgsel Administrator, der administrerer masse-onboarding eller -offboarding

Kort sagt, brug SU01 til et hurtigt skift til én konto, og brug SU10, når den samme låse- eller oplåsningshandling skal gælde for en gruppe brugere på samme tid.

Procedure for at låse en enkelt bruger

Følg disse trin i transaktion SU01 for at låse én specifik konto.

Trin 1) Udfør T-kode SU01

Udfør T-kode SU01 for at låse en enkelt bruger

Trin 2) Indtast et brugernavn i Bruger felt.

Indtast brugernavnet i feltet Bruger i SU01

Trin 3) Tryk Lås / lås .

Tryk på låse- eller oplåsningsknappen i SU01

Trin 4) På det næste skærmbillede skal du trykke på Lås knappen igen for at låse brugeren.

Tryk på Lås igen for at bekræfte låsningen SAP bruger

Procedure for at låse flere brugere

Når flere konti skal låses sammen, anvender transaktion SU10 handlingen på hele listen på én gang.

Trin 1) Udfør T-kode SU10

Udfør T-kode SU10 for at låse flere brugere

Trin 2) Indtast brugernavnene i Bruger felt.

Indtast flere brugernavne i brugerfeltet i SU10

Trin 3) Tryk Lås / lås .

Tryk på låse- eller oplåsningsknappen i SU10

Alle de anførte brugere vil blive låst.

Fremgangsmåde for at låse en bruger op

Oplåsning omstøder låsen og gendanner adgangen. Brug transaktion SU01 til at låse én konto op.

Trin 1) Udfør T-kode SU01

Udfør T-kode SU01 for at låse en bruger op

Trin 2) Indtast brugernavnet i Bruger felt.

Indtast brugernavnet i feltet Bruger for at låse op i SU01

Trin 3) Tryk Lås/Lås .

Tryk på knappen Lås eller Oplås for at låse op SAP bruger

Trin 4) Tryk Lås .

Tryk på Lås op for at genaktivere SAP brugerkonto

Procedure for at låse op for flere brugere

For at gendanne adgang for mange konti på én gang, skal du låse dem op sammen ved hjælp af transaktion SU10.

Trin 1) Udfør T-kode SU10

Udfør T-kode SU10 for at låse flere brugere op

Trin 2) Indtast brugernavnene i Bruger felt.

Indtast flere brugernavne i feltet Bruger for at låse op i SU10

Trin 3) Tryk Lås .

Tryk på Lås op for at genaktivere flere SAP brugere i SU10

Brugere vil blive låst op.

Sådan kontrollerer du, om en SAP Brugeren er låst

Efter låsning af konti skal administratorer ofte bekræfte den aktuelle status eller gennemgå alle låste konti i systemet. SAP registrerer låsestatus i brugerens mastertabel, og adskillige standardværktøjer viser den uden at ændre noget. Det er også god praksis at kontrollere status under rutinemæssige sikkerhedsgennemgange, fordi det afslører konti, der blev låst automatisk og derefter glemt.

Du kan gennemgå låsens status ved hjælp af en af ​​følgende metoder:

  1. Transaktion SU01: Åbn brugeren i SU01. Skærmen Lås/Oplås viser, om kontoen i øjeblikket er låst eller ulåst, og hvorfor.
  2. Rapport RSUSR200: Kør rapporten RSUSR200, som også kan tilgås via brugerinformationssystemet (transaktion SUIM). Den viser brugere efter logon-dato og adgangskodestatus og kan filtrere efter låste konti på tværs af hele klienten, hvilket gør den ideel til periodiske revisioner.
  3. Tabel USR02: Se tabel USR02 med SE16 eller SE11 og kontroller UFLAG feltet for brugeren. Enhver værdi anden end 0 betyder, at kontoen er låst. Den samme tabel gemmer også låsedatoen og antallet af mislykkede logonforsøg, hvilket hjælper med rodårsagsanalyse.

UFLAG-feltet forklarer også årsagen til låsen, hvilket hjælper dig med at bestemme den korrekte løsning:

  • 0 – Brugeren er ikke låst.
  • 64 – Brugeren er låst af en administrator (manuel låsning via SU01 eller SU10).
  • 128 – Brugeren er låst efter for mange forkerte loginforsøg.
  • 192 – Brugeren er låst både af en administrator og af mislykkede logonforsøg.

Hvis du læser årsagen først, kan du se, om du blot skal låse kontoen op, eller om du også skal undersøge gentagne mislykkede logins, før du genopretter adgangen. For eksempel antyder en værdi på 128 eller 192, at du bør bekræfte brugerens identitet og kontrollere for et muligt adgangskodeangreb, før du låser kontoen op.

Bedste praksis for låsning og oplåsning SAP Brugere

En ensartet proces holder brugeradministrationen sikker og klar til revision. Husk følgende bedste praksis, når du låser eller låser op for konti:

  • Lås omgående ved offboarding: Lås konti for medarbejdere, der forlader eller skifter rolle, med det samme, i stedet for at slette dem, så revisionshistorik og tildelinger forbliver intakte.
  • Foretrækker SU10 til bulkarbejde: Brug SU10 til gruppehandlinger såsom projektoverførsler eller afdelingsændringer for at spare tid og anvende en ensartet handling.
  • Notér årsagen: Bemærk, hvorfor en konto blev låst, så andre administratorer forstår konteksten, før de låser den op.
  • Revse mislykkede logon-låse: Undersøg konti, der er låst af forkerte logins, før du låser dem op, da gentagne fejl kan være tegn på en glemt adgangskode eller et angreb.
  • Begræns låseautorisation: Begræns S_USER_GRP-autorisationen, så kun betroede administratorer kan låse eller oplåse brugere.
  • Kombinér automatiske og manuelle låse: Konfigurer parameteren login/fails_to_user_lock, så konti låses automatisk efter mislykkede logons, og reserver manuelle SU01- eller SU10-låse til planlagte administrative handlinger såsom orlov eller offboarding.

Ofte Stillede Spørgsmål

Låsning suspenderer kun adgangen midlertidigt og gemmer brugerens hovedpost, roller og historik. Sletning fjerner kontoen permanent. For medarbejdere, der forlader eller sætter arbejde på pause, er låsning mere sikkert, fordi det bevarer revisionsdata og muliggør hurtig genaktivering.

Nej. Låsning forhindrer fremtidige logon, men afslutter ikke sessioner, der allerede kører. For at afbryde aktive sessioner skal du bruge transaktion SM04 eller AL08 til at identificere og afslutte brugerens sessioner efter låsning af kontoen.

Autorisationsobjektet S_USER_GRP med aktivitet 05 styrer låsning og oplåsning i SU01 og SU10. Det begrænser også, hvilke brugergrupper en administrator kan administrere, så kun autoriseret personale kan ændre en brugers låsestatus.

Ja. AI-drevne identitets- og adgangsstyringsværktøjer kan udløse låsninger eller oplåsninger baseret på regler, såsom inaktivitet eller en fuldført offboarding-anmodning. En menneskelig administrator bør stadig gennemgå handlinger med stor effekt, før de anvendes i produktion.

AI kan analysere logonmønstre, mislykkede forsøg og inaktive konti for at markere brugere, der sandsynligvis skal låses. Disse indsigter hjælper administratorer med at handle hurtigere på mistænkelige eller inaktive konti, selvom den endelige låsningsbeslutning bør forblive hos en sikkerhedsadministrator.

Opsummer dette indlæg med: