Kuidas lukustada (SU01) ja avada (SU10) a SAP Kasutaja

โšก Nutikas kokkuvรตte

Lukustamine ja avamine SAP Tehingukoodide SU01 ja SU10 abil kasutajatele ligipรครคsu kaitsmiseks deaktiveeritakse ajutiselt kontod, mis ajutiselt deaktiveeritakse. See ressurss selgitab รผhe- ja masskasutaja protseduure, automaatse lukustuse parameetreid, lukustuse oleku kontrollimist ja turvalise kasutajahalduse parimaid tavasid.

  • ๐Ÿ”’ Luku eesmรคrk: Lukustamine deaktiveerib ajutiselt SAP konto, nii et kasutaja ei pรครคse sรผsteemile ligi, samal ajal kui kasutaja pรตhiandmed sรคilivad tรคielikult.
  • ๐Ÿ‘ค SU01 รœksikkasutaja: Tehing SU01 lukustab vรตi avab korraga รผhe konto, kasutades kasutaja hooldusekraanil nuppu โ€žLukusta/avaโ€œ.
  • ๐Ÿ‘ฅ SU10 massiline tegevus: Tehing SU10 tรถรถtleb samaaegselt paljusid kasutajaid, rakendades kogu kasutajate loendile รผhte lukustamis- vรตi avamistoimingut.
  • โš™๏ธ Automaatne lukustus: Parameeter login/fails_to_user_lock lukustab kontod pรคrast korduvaid ebaรตnnestunud sisselogimisi, samas kui login/failed_user_auto_unlock kontrollib automaatset vabastamist keskรถรถl.
  • ๐Ÿ”Ž Luku kinnitus: Aruande RSUSR200 ja tabeli USR02 vรคli UFLAG kinnitavad, kas konto on lukustatud administraatori vรตi ebaรตnnestunud sisselogimiste poolt.
  • ๐Ÿ›ก๏ธ Turvapraktika: Lukustage mitteaktiivsed, kahtlased vรตi kontolt eemaldatud kontod viivitamatult, et vรคhendada volitamata juurdepรครคsu ja toetada auditeerimisnรตuetele vastavust.

Lukustage ja avage SAP Kasutajad, kes kasutavad SU01 ja SU10

Kasutaja lukustamine

In SAPKasutaja lukustamine on turvatoiming, mis blokeerib ajutiselt kontole sisselogimise. Kasutaja lukustamise eesmรคrk on konto ajutine deaktiveerimine, et isik ei saaks enam sรผsteemile juurde pรครคseda, samal ajal kui kasutaja pรตhikirje ise jรครคb puutumata ja seda saab igal ajal uuesti aktiveerida.

Kasutajaid saab lukustada kahel viisil: -

  • Automaatselt
  • Otsesรตnaliselt/jรตuliselt

Automaatselt: - Kasutajate automaatseks lukustamiseks on kaks vรตimalust:

  • Maksimaalne ebaรตnnestunud katsete arv: - juhitakse parameetri kaudu login/fails_to_user_lock. Kui vรครคrtuseks on seatud 3, tรคhendab see, et kasutaja lukustatakse pรคrast 3 ebaรตnnestunud katset.
  • Automaatse avamise aeg: โ€“ โ€œlogin/failed_user_auto_unlockโ€žmรครคrab, kas kasutaja lukustati ebaรตnnestunud sisselogimiskatsed tuleks automaatselt eemaldada keskรถรถl.

Otseselt/sunniviisiliselt: Administraator saab kasutajaid lukustada ja avada kahel viisil โ€“

  1. Lukusta รผksikkasutaja (SU01)
  2. Lukusta mitu kasutajat (SU10)

SU01 vs SU10: peamised erinevused

Enne kontode lukustamist vรตi avamist on kasulik teada, milline tehingukood รผlesandele sobib. Mรตlemad koodid haldavad kasutajate juurdepรครคsu, kuid toimivad erineval skaalal, seega รตige valimine sรครคstab aega ja vรคldib vigu.

Vรตrdluse alus SU01 (kasutaja hooldus) SU10 (kasutajate massiline hooldus)
Peamine eesmรคrk รœhe kasutaja haldamine Paljude kasutajate koos hoidmine
Parim kasutada รœhe konto lukustamine vรตi avamine Mitme konto korraga lukustamine vรตi avamine
Kasutaja valik Sisestatud on รผks kasutajanimi Kasutajate loend sisestatakse vรตi valitakse aadressi ja autoriseerimisandmete alusel.
Hulgimuudatuste kiirus Aeglasem, kรคsitletakse รผkshaaval Kiiremini, รผks toiming kehtib kรตigile
Tรผรผpiline stsenaarium รœhe pรคringuga tegelev abikeskus Massilise tรถรถlevรตtmise vรตi tรถรถlt lahkumise haldamine administraatori poolt

Lรผhidalt, kasutage SU01 kiireks รผleminekuks รผhele kontole ja SU10, kui sama lukustamis- vรตi avamistoiming peab kehtima samaaegselt mitmele kasutajarรผhmale.

รœksiku kasutaja lukustamise protseduur

รœhe konkreetse konto lukustamiseks jรคrgige tehingus SU01 neid samme.

Step 1) Kรคivitage T-kood SU01

รœhe kasutaja lukustamiseks kรคivitage T-kood SU01

Step 2) Sisestage kasutajanimi vรคljale Kasutaja valdkonnas.

Sisesta kasutajanimi SU01 kasutajavรคljale

Step 3) Vajutage Lukustada / avada nuppu.

Vajutage SU01-s nuppu Lukusta vรตi Ava

Step 4) Jรคrgmisel ekraanil vajutage nuppu lukk kasutaja lukustamiseks uuesti nuppu.

Lukustamise kinnitamiseks vajutage uuesti nuppu Lukusta SAP kasutaja

Mitme kasutaja lukustamise protseduur

Kui mitu kontot tuleb koos lukustada, rakendab tehing SU10 toimingut kogu loendile korraga.

Step 1) Kรคivitage T-kood SU10

Mitme kasutaja lukustamiseks kรคivitage T-kood SU10

Step 2) Sisestage kasutajanimed vรคljale Kasutaja valdkonnas.

Sisestage SU10 kasutajavรคljale mitu kasutajanime

Step 3) Vajutage Lukustada / avada nuppu.

Vajutage SU10-s nuppu Lukusta vรตi Ava

Kรตik loetletud kasutajad lukustatakse.

Kasutaja avamise protseduur

Luku avamine tรผhistab luku ja taastab juurdepรครคsu. รœhe konto avamiseks kasutage tehingut SU01.

Step 1) Kรคivitage T-kood SU01

Kasutaja avamiseks kรคivita T-kood SU01

Step 2) Sisestage kasutajanimi vรคljale Kasutaja valdkonnas.

Sisestage kasutajanimi vรคljale Kasutaja, et SU01-s avada.

Step 3) Vajutage lukk/Avama nuppu.

Lukustuse avamiseks vajutage lukustus- vรตi avamisnuppu. SAP kasutaja

Step 4) Vajutage Avama nuppu.

Taasaktiveerimiseks vajutage nuppu Ava. SAP Kasutajakonto

Mitme kasutaja avamise protseduur

Juurdepรครคsu taastamiseks mitmele kontole korraga avage need koos tehingu SU10 abil.

Step 1) Kรคivitage T-kood SU10

Mitme kasutaja avamiseks kรคivitage T-kood SU10

Step 2) Sisestage kasutajanimed vรคljale Kasutaja valdkonnas.

SU10 avamiseks sisestage kasutajavรคljale mitu kasutajanime.

Step 3) Vajutage Avama nuppu.

Mitme uuesti aktiveerimiseks vajutage Ava SAP kasutajad SU10-s

Kasutajad avatakse.

Kuidas kontrollida, kas SAP Kasutaja on lukustatud

Pรคrast kontode lukustamist peavad administraatorid sageli kinnitama praegust olekut vรตi รผle vaatama kรตik sรผsteemis olevad lukustatud kontod. SAP salvestab lukustusoleku kasutaja pรตhitabelisse ja mitmed standardsed tรถรถriistad kuvavad seda midagi muutmata. Staatuse kontrollimine rutiinsete turvaรผlevaadete ajal on samuti hea tava, sest see paljastab automaatselt lukustatud ja seejรคrel unustatud kontod.

Lukustuse olekut saate vaadata รผhel jรคrgmistest meetoditest.

  1. Tehing SU01: Ava kasutaja SU01-s. Lukustamise/avamise ekraanil kuvatakse, kas konto on hetkel lukus vรตi avatud ja miks.
  2. Aruanne RSUSR200: Kรคivitage aruanne RSUSR200, millele pรครคseb ligi ka kasutajainfosรผsteemi (SUIM-i) kaudu. See loetleb kasutajad sisselogimiskuupรคeva ja parooli oleku jรคrgi ning saab filtreerida lukustatud kontosid kogu kliendi ulatuses, mistรตttu on see ideaalne perioodiliste auditite jaoks.
  3. Tabel USR02: Vaadake tabelit USR02 SE16 vรตi SE11 abil ja kontrollige UFLAG vรคli kasutajale. Iga vรครคrtus peale 0 tรคhendab, et konto on lukustatud. Samas tabelis on salvestatud ka lukustuskuupรคev ja ebaรตnnestunud sisselogimiskatsete arv, mis aitab algpรตhjuse analรผรผsimisel.

UFLAG vรคli selgitab ka lukustuse pรตhjust, mis aitab teil otsustada รตige lahenduse รผle:

  • 0 โ€“ Kasutaja pole lukustatud.
  • 64 โ€“ Kasutaja on administraatori poolt lukustatud (manuaalne lukustus SU01 vรตi SU10 kaudu).
  • 128 โ€“ Kasutaja lukustatakse pรคrast liiga palju valesid sisselogimiskatseid.
  • 192 โ€“ Kasutaja on lukustatud nii administraatori poolt kui ka ebaรตnnestunud sisselogimiskatsete tรตttu.

Pรตhjuse esmane lugemine nรคitab, kas konto lihtsalt avada vรตi uurida enne juurdepรครคsu taastamist ka korduvaid ebaรตnnestunud sisselogimisi. Nรคiteks vรครคrtus 128 vรตi 192 viitab sellele, et enne konto avamist peaksite kasutaja identiteedi kinnitama ja kontrollima vรตimaliku paroolirรผnnaku suhtes.

Parimad tavad lukustamiseks ja avamiseks SAP kasutajad

Jรคrjepidev protsess hoiab kasutajate haldamise turvalisena ja auditeerimiseks valmis. Kontode lukustamisel vรตi avamisel pidage meeles jรคrgmisi parimaid tavasid:

  • Lukusta koheselt mahavรตtmisel: Lahkuvate vรตi rolli vahetavate tรถรถtajate kontod saab kohe lukustada, selle asemel et neid kustutada, nii et auditeerimisajalugu ja รผlesanded jรครคvad puutumata.
  • Eelista SU10-t hulgitรถรถdeks: Kasutage SU10-t grupi toimingute jaoks, nรคiteks projektide edasilรผkkamiseks vรตi osakondade muutmiseks, et sรครคsta aega ja rakendada jรคrjepidevat toimingut.
  • Pane pรตhjus kirja: Pange tรคhele konto lukustamise pรตhjust, et teised administraatorid mรตistaksid enne selle avamist konteksti.
  • RevIEW ebaรตnnestunud sisselogimise lukustused: Enne valede sisselogimiste tรตttu lukustatud kontode avamist uurige neid, kuna korduvad vead vรตivad viidata unustatud paroolile vรตi rรผnnakule.
  • Lukustuse autoriseerimise piiramine: Piirake S_USER_GRP autoriseerimist nii, et ainult usaldusvรครคrsed administraatorid saaksid kasutajaid lukustada vรตi avada.
  • Kombineeri automaatsed ja kรคsitsi lukud: Konfigureerige parameeter login/fails_to_user_lock nii, et kontod lukustuvad automaatselt pรคrast ebaรตnnestunud sisselogimisi ja reserveerige kรคsitsi SU01 vรตi SU10 lukustused plaanitud haldustoiminguteks, nรคiteks lahkumiseks vรตi kontolt eemaldamiseks.

KKK

Lukustamine peatab juurdepรครคsu ainult ajutiselt ning sรคilitab kasutaja pรตhiandmed, rollid ja ajaloo. Kustutamine eemaldab konto jรครคdavalt. Tรถรถtajate jaoks, kes lahkuvad vรตi peatavad tรถรถ, on lukustamine turvalisem, kuna see sรคilitab auditiandmed ja vรตimaldab kiiret taasaktiveerimist.

Ei. Lukustamine takistab tulevasi sisselogimisi, kuid ei lรตpeta juba tรถรถtavaid seansse. Aktiivsete seansside katkestamiseks kasutage tehingut SM04 vรตi AL08, et tuvastada ja lรตpetada kasutaja seansid pรคrast konto lukustamist.

Autoriseerimisobjekt S_USER_GRP tegevusega 05 kontrollib SU01 ja SU10 lukustamist ja avamist. See piirab ka seda, milliseid kasutajagruppe administraator saab hallata, nii et ainult volitatud tรถรถtajad saavad kasutaja lukustusolekut muuta.

Jah. Tehisintellektil pรตhinevad identiteedi- ja juurdepรครคsuhaldustรถรถriistad saavad kรคivitada lukustusi vรตi avamisi reeglite (nt tegevusetuse vรตi tรคidetud eemaldamistaotluse) alusel. Inimesest administraator peaks enne tootmiskeskkonnas rakendamist siiski suure mรตjuga toimingud รผle vaatama.

Tehisintellekt suudab analรผรผsida sisselogimismustreid, ebaรตnnestunud katseid ja passiivseid kontosid, et mรคrgistada kasutajaid, kes tรตenรคoliselt lukustamist vajavad. Need andmed aitavad administraatoritel kahtlaste vรตi mitteaktiivsete kontode puhul kiiremini tegutseda, kuigi lรตpliku lukustamisotsuse peaks langetama turvaadministraator.

Vรตta see postitus kokku jรคrgmiselt: