connexion/fails_to_session_end – SAP RZ11
⚡ Résumé intelligent
SAP RZ11 est la transaction de maintenance dynamique des paramètres de profil utilisée pour limiter les tentatives de connexion infructueuses. SAP. Les paramètres login/fails_to_session_end et login/fails_to_user_lock protègent les comptes en mettant fin aux sessions et en verrouillant les utilisateurs après plusieurs tentatives de connexion infructueuses.

Avant d'apprendre à limiter les tentatives de connexion, nous devons connaître le paramètre :
Qu'est-ce qu'un paramètre ?
Paramètres est l'ensemble de clés et de valeurs pour gérer le SAP système. Il existe deux types de paramètres –
- Statique : – Il faut un redémarrage. Cela n'a pas d'effet immédiat sur le système une fois que vous avez défini la valeur.
- Dynamique : – Il n'est pas nécessaire de redémarrer. Cela s'applique immédiatement au système une fois que vous avez défini sa valeur.
Comment visualiser un paramètre ?
Étape 1) Exécutez le code T RZ11.
Étape 2)
- Mettez le nom du paramètre "connexion/fails_to_session_end » dans le champ de texte. Vous pouvez mettre n’importe quel nom de paramètre.
- Cliquez sur Afficher
Étape 3) L'écran ci-dessous montre la valeur actuelle définie pour le paramètre par l'administrateur
Pour modifier un paramètre, cliquez sur l'icône en forme de crayon et effectuez les modifications souhaitées.
Paramètres importants pour limiter les tentatives de connexion
- connexion/fails_to_session_end: ce paramètre spécifie le nombre de fois qu'un utilisateur peut saisir un mot de passe incorrect avant que le système ne mette fin à la tentative de connexion. Le paramètre doit être réglé à une valeur inférieure à la valeur du paramètre
- connexion/fails_to_user_lock: ce paramètre spécifie le nombre de fois qu'un utilisateur peut saisir un mot de passe incorrect avant que le système ne bloque l'utilisateur contre d'autres tentatives de connexion. SAP Système la valeur par défaut est 12. Vous pouvez la définir sur n'importe quelle valeur comprise entre 1 et 99 inclus.
Comment modifier la valeur d'un paramètre dans RZ11
Afficher un paramètre n'est que la première étape. Pour renforcer la sécurité de connexion, il faut modifier sa valeur. RZ11 modifie un Dynamic Le paramètre est instantanément modifié, mais la modification est perdue après le prochain redémarrage, à moins qu'elle ne soit également écrite dans le profil de l'instance.
- Exécution RZ11, saisissez le nom du paramètre (par exemple connexion/fails_to_user_lock), et cliquez Écran.
- Cliquez sur Changer la valeur bouton (crayon) sur l'écran des paramètres.
- Saisissez la nouvelle valeur dans la plage autorisée et enregistrez. Le changement dynamique prend effet immédiatement pour les nouvelles connexions.
- Pour rendre la valeur permanente, conservez le même paramètre dans le profil d'instance à l'aide d'une transaction. RZ10 et activez le profil.
Comme ces deux paramètres sont dynamiques, les administrateurs peuvent réagir en temps réel à une tentative d'attaque par force brute, puis conserver la valeur via RZ10 afin qu'elle soit maintenue après un redémarrage du système. Il est toujours recommandé de tester une nouvelle valeur sur un client hors production au préalable afin de s'assurer qu'aucun utilisateur légitime ne soit bloqué de manière inattendue.
RZ10 ou RZ11 : quelle transaction utiliser ?
Ces deux transactions gèrent les paramètres de profil, mais elles ont des objectifs différents. RZ11 est idéale pour la consultation et les modifications dynamiques rapides, tandis que RZ10 conserve l'instance persistante et les profils par défaut.
| Critères | RZ11 | RZ10 |
|---|---|---|
| Interet | Afficher et modifier les paramètres individuels | Conserver des profils complets |
| Domaine | Un paramètre à la fois | Tous les paramètres d'un profil |
| Persistence | Dynamique, perdu au redémarrage | Permanent après activation |
| Meilleur pour | Vérifications rapides et correctifs d'urgence | Configuration de sécurité de base |
Meilleures pratiques pour limiter les tentatives de connexion dans SAP
Une politique de verrouillage bien paramétrée empêche les attaques par devinette de mot de passe sans perturber les utilisateurs légitimes. Appliquez les bonnes pratiques suivantes :
- Ordonnez les paramètres correctement : Définissez login/fails_to_session_end à une valeur inférieure à login/fails_to_user_lock.
- Utilisez des limites raisonnables : Une valeur de verrouillage utilisateur de trois à cinq permet d'équilibrer sécurité et facilité d'utilisation.
- Persister les valeurs critiques : Enregistrez les paramètres de sécurité dans le profil via RZ10 afin qu'ils soient conservés après les redémarrages.
- Activer l'audit : Consignez les échecs de connexion et les verrouillages dans le journal d'audit de sécurité (SM19/SM20) pour examen.
- Combiner avec les règles de mot de passe : Associez des limites de verrouillage à des restrictions de mot de passe robustes pour une défense en profondeur.



