iniciar sesión/falla_al_finalizar_sesión – SAP RZ11
⚡ Resumen inteligente
SAP RZ11 es la transacción de mantenimiento de parámetros de perfil dinámicos que se utiliza para limitar los intentos de inicio de sesión fallidos en SAPConfigurar login/fails_to_session_end y login/fails_to_user_lock protege las cuentas finalizando las sesiones y bloqueando a los usuarios tras repetidos intentos fallidos de contraseña.

Antes de aprender a limitar los intentos de inicio de sesión, necesitamos conocer el parámetro:
¿Qué es un parámetro?
Parámetro es el conjunto de claves y valores para gestionar la SAP sistema. Hay dos tipos de parámetros:
- Estático: – Necesita un reinicio. No afecta al sistema inmediatamente una vez que establece el valor.
- Dinámico: – No necesita reiniciarse. Afecta al sistema inmediatamente una vez que establece el valor.
¿Cómo ver un parámetro?
Paso 1) Ejecute el código T RZ11.
Paso 2)
- Poner nombre del parámetro “iniciar sesión/falla_al_finalizar_sesión” en el campo de texto. Puede poner cualquier nombre de parámetro.
- Haga clic en Pantalla
Paso 3) La siguiente pantalla muestra el valor actual establecido para el parámetro por el administrador.
Para cambiar un parámetro, haga clic en el ícono de lápiz y realice los cambios deseados
Parámetros importantes para limitar los intentos de inicio de sesión
- iniciar sesión/falla_al_finalizar_sesión: este parámetro especifica la cantidad de veces que un usuario puede ingresar una contraseña incorrecta antes de que el sistema finalice el intento de inicio de sesión. El parámetro debe establecerse en un valor inferior al valor del parámetro.
- iniciar sesión/falla_al_bloqueo_usuario: este parámetro especifica la cantidad de veces que un usuario puede ingresar una contraseña incorrecta antes de que el sistema bloquee al usuario contra más intentos de inicio de sesión. SAP te El valor predeterminado es 12. Puede establecerlo en cualquier valor entre 1 y 99 inclusive.
Cómo cambiar el valor de un parámetro en RZ11
Visualizar un parámetro es solo el primer paso. Cuando necesite reforzar la seguridad de inicio de sesión, debe editar el valor. RZ11 cambia un lugar de trabajo dinámico El parámetro se aplica instantáneamente, pero el cambio se pierde después del siguiente reinicio a menos que también se escriba en el perfil de la instancia.
- Implementación RZ11, escriba el nombre del parámetro (por ejemplo iniciar sesión/falla_al_bloqueo_usuario), y haga clic Mostrar.
- Haga clic en el botón Valor de cambio Botón (lápiz) en la pantalla de parámetros.
- Introduzca el nuevo valor dentro del rango permitido y guarde. El cambio dinámico se aplicará inmediatamente a los nuevos inicios de sesión.
- Para que el valor sea permanente, mantenga el mismo parámetro en el perfil de instancia mediante la transacción. RZ10 y activa el perfil.
Dado que ambos parámetros son dinámicos, los administradores pueden responder a un intento de fuerza bruta en tiempo real y, posteriormente, conservar el valor mediante RZ10 para que se mantenga tras un reinicio del sistema. Siempre pruebe primero un nuevo valor en un cliente que no sea de producción para confirmar que los usuarios legítimos no queden bloqueados inesperadamente.
RZ10 vs RZ11: ¿Qué transacción utilizar?
Ambas transacciones gestionan los parámetros del perfil, pero cumplen funciones diferentes. RZ11 es ideal para visualizar y realizar cambios dinámicos rápidos, mientras que RZ10 mantiene la instancia persistente y los perfiles predeterminados.
| Criterios | RZ11 | RZ10 |
|---|---|---|
| Propósito | Visualización y modificación de parámetros individuales | Mantener perfiles completos |
| <b></b><b></b> | Un parámetro a la vez | Todos los parámetros en un perfil |
| Persistencia | Dinámico, se pierde al reiniciar | Permanente después de la activación |
| Mejores para | Comprobaciones rápidas y correcciones urgentes | Configuración de seguridad básica |
Mejores prácticas para limitar los intentos de inicio de sesión en SAP
Una política de bloqueo bien configurada detiene los ataques de adivinación de contraseñas sin interrumpir a los usuarios legítimos. Aplique las siguientes mejores prácticas:
- Ordena los parámetros correctamente: Establezca login/fails_to_session_end en un valor inferior a login/fails_to_user_lock.
- Utilice límites razonables: Un valor de bloqueo de usuario de entre tres y cinco equilibra la seguridad y la facilidad de uso.
- Valores críticos persistentes: Guarde los parámetros de seguridad en el perfil a través de RZ10 para que se conserven después de reiniciar el sistema.
- Habilitar auditoría: Registre los intentos de inicio de sesión fallidos y los bloqueos de sesión en el registro de auditoría de seguridad (SM19/SM20) para su revisión.
- Combinar con reglas de contraseña: Para una defensa en profundidad, combine los límites de bloqueo con restricciones de contraseñas robustas.



