iniciar sesión/falla_al_finalizar_sesión – SAP RZ11

⚡ Resumen inteligente

SAP RZ11 es la transacción de mantenimiento de parámetros de perfil dinámicos que se utiliza para limitar los intentos de inicio de sesión fallidos en SAPConfigurar login/fails_to_session_end y login/fails_to_user_lock protege las cuentas finalizando las sesiones y bloqueando a los usuarios tras repetidos intentos fallidos de contraseña.

  • 🔑 Conceptos básicos de parámetros: Un parámetro es una configuración de clave-valor que controla SAP comportamiento; los parámetros dinámicos se aplican inmediatamente, mientras que los estáticos requieren un reinicio.
  • 🔎 Parámetros de visualización: Ejecute la transacción RZ11, introduzca el nombre del parámetro y haga clic en Visualizar para revisar el valor actual.
  • 🔒 Límite de sesión: El parámetro login/fails_to_session_end finaliza el intento de inicio de sesión después de un número definido de contraseñas incorrectas.
  • 🚫 Bloqueo de usuario: El parámetro login/fails_to_user_lock bloquea la cuenta después de repetidos fallos; SAP El valor predeterminado es 12, ajustable de 1 a 99.
  • 🇧🇷 Pedido correcto: Mantén fails_to_session_end por debajo de fails_to_user_lock para que la sesión finalice antes de que se bloquee la cuenta.
  • 🛡️ Restablecimiento automático: El contador de intentos de inicio de sesión fallidos se reinicia después de un inicio de sesión exitoso, y el bloqueo expira al final del día.
  • 🤖 Monitoreo: TracBloqueos de k mediante el registro de auditoría de seguridad y detección de anomalías basada en IA para una mayor protección.

Limitar los intentos de inicio de sesión en SAP usando RZ11

Antes de aprender a limitar los intentos de inicio de sesión, necesitamos conocer el parámetro:

¿Qué es un parámetro?

Parámetro es el conjunto de claves y valores para gestionar la SAP sistema. Hay dos tipos de parámetros:

  1. Estático: – Necesita un reinicio. No afecta al sistema inmediatamente una vez que establece el valor.
  2. Dinámico: – No necesita reiniciarse. Afecta al sistema inmediatamente una vez que establece el valor.

¿Cómo ver un parámetro?

Paso 1) Ejecute el código T RZ11.

SAP RZ11:Ver parámetro

Paso 2)

  1. Poner nombre del parámetro “iniciar sesión/falla_al_finalizar_sesión” en el campo de texto. Puede poner cualquier nombre de parámetro.
  2. Haga clic en Pantalla

SAP RZ11:Ver parámetro

Paso 3) La siguiente pantalla muestra el valor actual establecido para el parámetro por el administrador.

SAP RZ11:Ver parámetro

Para cambiar un parámetro, haga clic en el ícono de lápiz y realice los cambios deseados

Parámetros importantes para limitar los intentos de inicio de sesión

  • iniciar sesión/falla_al_finalizar_sesión: este parámetro especifica la cantidad de veces que un usuario puede ingresar una contraseña incorrecta antes de que el sistema finalice el intento de inicio de sesión. El parámetro debe establecerse en un valor inferior al valor del parámetro.
  • iniciar sesión/falla_al_bloqueo_usuario: este parámetro especifica la cantidad de veces que un usuario puede ingresar una contraseña incorrecta antes de que el sistema bloquee al usuario contra más intentos de inicio de sesión. SAP te El valor predeterminado es 12. Puede establecerlo en cualquier valor entre 1 y 99 inclusive.

Cómo cambiar el valor de un parámetro en RZ11

Visualizar un parámetro es solo el primer paso. Cuando necesite reforzar la seguridad de inicio de sesión, debe editar el valor. RZ11 cambia un lugar de trabajo dinámico El parámetro se aplica instantáneamente, pero el cambio se pierde después del siguiente reinicio a menos que también se escriba en el perfil de la instancia.

  1. Implementación RZ11, escriba el nombre del parámetro (por ejemplo iniciar sesión/falla_al_bloqueo_usuario), y haga clic Mostrar.
  2. Haga clic en el botón Valor de cambio Botón (lápiz) en la pantalla de parámetros.
  3. Introduzca el nuevo valor dentro del rango permitido y guarde. El cambio dinámico se aplicará inmediatamente a los nuevos inicios de sesión.
  4. Para que el valor sea permanente, mantenga el mismo parámetro en el perfil de instancia mediante la transacción. RZ10 y activa el perfil.

Dado que ambos parámetros son dinámicos, los administradores pueden responder a un intento de fuerza bruta en tiempo real y, posteriormente, conservar el valor mediante RZ10 para que se mantenga tras un reinicio del sistema. Siempre pruebe primero un nuevo valor en un cliente que no sea de producción para confirmar que los usuarios legítimos no queden bloqueados inesperadamente.

RZ10 vs RZ11: ¿Qué transacción utilizar?

Ambas transacciones gestionan los parámetros del perfil, pero cumplen funciones diferentes. RZ11 es ideal para visualizar y realizar cambios dinámicos rápidos, mientras que RZ10 mantiene la instancia persistente y los perfiles predeterminados.

Criterios RZ11 RZ10
Propósito Visualización y modificación de parámetros individuales Mantener perfiles completos
<b></b><b></b> Un parámetro a la vez Todos los parámetros en un perfil
Persistencia Dinámico, se pierde al reiniciar Permanente después de la activación
Mejores para Comprobaciones rápidas y correcciones urgentes Configuración de seguridad básica

Mejores prácticas para limitar los intentos de inicio de sesión en SAP

Una política de bloqueo bien configurada detiene los ataques de adivinación de contraseñas sin interrumpir a los usuarios legítimos. Aplique las siguientes mejores prácticas:

  • Ordena los parámetros correctamente: Establezca login/fails_to_session_end en un valor inferior a login/fails_to_user_lock.
  • Utilice límites razonables: Un valor de bloqueo de usuario de entre tres y cinco equilibra la seguridad y la facilidad de uso.
  • Valores críticos persistentes: Guarde los parámetros de seguridad en el perfil a través de RZ10 para que se conserven después de reiniciar el sistema.
  • Habilitar auditoría: Registre los intentos de inicio de sesión fallidos y los bloqueos de sesión en el registro de auditoría de seguridad (SM19/SM20) para su revisión.
  • Combinar con reglas de contraseña: Para una defensa en profundidad, combine los límites de bloqueo con restricciones de contraseñas robustas.

Preguntas Frecuentes

El SAP Por defecto, se permiten 12 intentos fallidos antes de que se bloquee la cuenta del usuario. Puede establecer cualquier valor entre 1 y 99. La mayoría de las organizaciones lo reducen a entre tres y cinco para una mayor protección contra ataques de fuerza bruta.

El bloqueo automático por intentos de inicio de sesión fallidos se libera al final del día. El contador de intentos de inicio de sesión fallidos también se reinicia tras un inicio de sesión exitoso. Un administrador puede desbloquear al usuario antes mediante la transacción SU01.

Un parámetro dinámico surte efecto inmediatamente al modificarse en RZ11, mientras que un parámetro estático requiere reiniciar el sistema. Los parámetros de seguridad de inicio de sesión son dinámicos, por lo que los administradores pueden establecer nuevos límites sin interrupciones del servicio.

Sí. Las herramientas de seguridad basadas en IA analizan el registro de auditoría de seguridad para detectar patrones de inicio de sesión inusuales, fallos repetidos e intentos de fuerza bruta en tiempo real. Complementan las limitaciones de RZ11 alertando a los administradores antes de que las cuentas se vean comprometidas.

Cada vez más, sí. Herramientas como SAP Optimización de la seguridad y la inteligencia artificial Las funciones de los paquetes de monitorización modernos comparan sus parámetros con las mejores prácticas y sugieren valores más seguros para los controles de inicio de sesión y contraseña.

Resumir este post con: