connexion/fails_to_session_end – SAP RZ11

⚡ Résumé intelligent

SAP RZ11 est la transaction de maintenance dynamique des paramètres de profil utilisée pour limiter les tentatives de connexion infructueuses. SAP. Les paramètres login/fails_to_session_end et login/fails_to_user_lock protègent les comptes en mettant fin aux sessions et en verrouillant les utilisateurs après plusieurs tentatives de connexion infructueuses.

  • (I.e. Principes de base des paramètres : Un paramètre est un ensemble clé-valeur qui contrôle SAP Comportement : les paramètres dynamiques s’appliquent immédiatement, tandis que les paramètres statiques nécessitent un redémarrage.
  • ???? Paramètres de la vue : Exécutez le code de transaction RZ11, saisissez le nom du paramètre et cliquez sur Afficher pour consulter la valeur actuelle.
  • (I.e. Limite de session : Le paramètre login/fails_to_session_end met fin à la tentative de connexion après un nombre défini de mots de passe incorrects.
  • 🚫 Verrouillage utilisateur : Le paramètre login/fails_to_user_lock verrouille le compte après des échecs répétés ; SAP La valeur par défaut est 12, réglable de 1 à 99.
  • Ordre correct : Veillez à ce que fails_to_session_end soit inférieur à fails_to_user_lock afin qu'une session se termine avant que le compte ne soit verrouillé.
  • 🛡️ Réinitialisation automatique : Le compteur d'échecs de connexion se réinitialise après une connexion réussie, et le verrou expire en fin de journée.
  • 🤖 Surveillance: Track verrouillages via le journal d'audit de sécurité et la détection d'anomalies pilotée par l'IA pour une protection renforcée.

Limiter les tentatives de connexion dans SAP utilisation de RZ11

Avant d'apprendre à limiter les tentatives de connexion, nous devons connaître le paramètre :

Qu'est-ce qu'un paramètre ?

Paramètres est l'ensemble de clés et de valeurs pour gérer le SAP système. Il existe deux types de paramètres –

  1. Statique : – Il faut un redémarrage. Cela n'a pas d'effet immédiat sur le système une fois que vous avez défini la valeur.
  2. Dynamique : – Il n'est pas nécessaire de redémarrer. Cela s'applique immédiatement au système une fois que vous avez défini sa valeur.

Comment visualiser un paramètre ?

Étape 1) Exécutez le code T RZ11.

SAP RZ11 : Afficher le paramètre

Étape 2)

  1. Mettez le nom du paramètre "connexion/fails_to_session_end » dans le champ de texte. Vous pouvez mettre n’importe quel nom de paramètre.
  2. Cliquez sur Afficher

SAP RZ11 : Afficher le paramètre

Étape 3) L'écran ci-dessous montre la valeur actuelle définie pour le paramètre par l'administrateur

SAP RZ11 : Afficher le paramètre

Pour modifier un paramètre, cliquez sur l'icône en forme de crayon et effectuez les modifications souhaitées.

Paramètres importants pour limiter les tentatives de connexion

  • connexion/fails_to_session_end: ce paramètre spécifie le nombre de fois qu'un utilisateur peut saisir un mot de passe incorrect avant que le système ne mette fin à la tentative de connexion. Le paramètre doit être réglé à une valeur inférieure à la valeur du paramètre
  • connexion/fails_to_user_lock: ce paramètre spécifie le nombre de fois qu'un utilisateur peut saisir un mot de passe incorrect avant que le système ne bloque l'utilisateur contre d'autres tentatives de connexion. SAP Système la valeur par défaut est 12. Vous pouvez la définir sur n'importe quelle valeur comprise entre 1 et 99 inclus.

Comment modifier la valeur d'un paramètre dans RZ11

Afficher un paramètre n'est que la première étape. Pour renforcer la sécurité de connexion, il faut modifier sa valeur. RZ11 modifie un Dynamic Le paramètre est instantanément modifié, mais la modification est perdue après le prochain redémarrage, à moins qu'elle ne soit également écrite dans le profil de l'instance.

  1. Exécution RZ11, saisissez le nom du paramètre (par exemple connexion/fails_to_user_lock), et cliquez Écran.
  2. Cliquez sur Changer la valeur bouton (crayon) sur l'écran des paramètres.
  3. Saisissez la nouvelle valeur dans la plage autorisée et enregistrez. Le changement dynamique prend effet immédiatement pour les nouvelles connexions.
  4. Pour rendre la valeur permanente, conservez le même paramètre dans le profil d'instance à l'aide d'une transaction. RZ10 et activez le profil.

Comme ces deux paramètres sont dynamiques, les administrateurs peuvent réagir en temps réel à une tentative d'attaque par force brute, puis conserver la valeur via RZ10 afin qu'elle soit maintenue après un redémarrage du système. Il est toujours recommandé de tester une nouvelle valeur sur un client hors production au préalable afin de s'assurer qu'aucun utilisateur légitime ne soit bloqué de manière inattendue.

RZ10 ou RZ11 : quelle transaction utiliser ?

Ces deux transactions gèrent les paramètres de profil, mais elles ont des objectifs différents. RZ11 est idéale pour la consultation et les modifications dynamiques rapides, tandis que RZ10 conserve l'instance persistante et les profils par défaut.

Critères RZ11 RZ10
Interet Afficher et modifier les paramètres individuels Conserver des profils complets
Domaine Un paramètre à la fois Tous les paramètres d'un profil
Persistence Dynamique, perdu au redémarrage Permanent après activation
Meilleur pour Vérifications rapides et correctifs d'urgence Configuration de sécurité de base

Meilleures pratiques pour limiter les tentatives de connexion dans SAP

Une politique de verrouillage bien paramétrée empêche les attaques par devinette de mot de passe sans perturber les utilisateurs légitimes. Appliquez les bonnes pratiques suivantes :

  • Ordonnez les paramètres correctement : Définissez login/fails_to_session_end à une valeur inférieure à login/fails_to_user_lock.
  • Utilisez des limites raisonnables : Une valeur de verrouillage utilisateur de trois à cinq permet d'équilibrer sécurité et facilité d'utilisation.
  • Persister les valeurs critiques : Enregistrez les paramètres de sécurité dans le profil via RZ10 afin qu'ils soient conservés après les redémarrages.
  • Activer l'audit : Consignez les échecs de connexion et les verrouillages dans le journal d'audit de sécurité (SM19/SM20) pour examen.
  • Combiner avec les règles de mot de passe : Associez des limites de verrouillage à des restrictions de mot de passe robustes pour une défense en profondeur.

FAQ

Le SAP Par défaut, le compte utilisateur est bloqué après 12 tentatives infructueuses. Vous pouvez définir une valeur comprise entre 1 et 99. La plupart des organisations la réduisent à trois ou cinq pour une protection renforcée contre les attaques par force brute.

Le verrouillage automatique suite à des échecs de connexion est levé en fin de journée. Le compteur d'échecs de connexion est également remis à zéro après une connexion réussie. Un administrateur peut déverrouiller le compte utilisateur plus tôt via la transaction SU01.

Un paramètre dynamique prend effet immédiatement lorsqu'il est modifié dans RZ11, tandis qu'un paramètre statique nécessite un redémarrage du système. Les paramètres de sécurité d'ouverture de session étant dynamiques, les administrateurs peuvent appliquer de nouvelles limites sans interruption de service.

Oui. Les outils de sécurité basés sur l'IA analysent le journal d'audit de sécurité pour signaler en temps réel les schémas de connexion inhabituels, les échecs répétés et les tentatives d'attaque par force brute. Ils complètent les limites RZ11 en alertant les administrateurs avant que les comptes ne soient compromis.

De plus en plus, oui. Des outils tels que SAP Optimisation de la sécurité et l'intelligence artificielle Les fonctionnalités des suites de surveillance modernes permettent de comparer vos paramètres aux meilleures pratiques et de suggérer des valeurs plus sûres pour les contrôles d'identification et de mot de passe.

Résumez cet article avec :