Comment verrouiller (SU01) et déverrouiller (SU10) a SAP L'Utilisateur

⚡ Résumé intelligent

Verrouillage et déverrouillage SAP Les codes de transaction SU01 et SU10 permettent de protéger l'accès au système en désactivant temporairement les comptes des utilisateurs. Cette ressource explique les procédures de gestion des utilisateurs individuels et de masse, les paramètres de verrouillage automatique, la vérification de l'état du verrouillage et les bonnes pratiques d'administration pour une gestion sécurisée des utilisateurs.

  • (I.e. Objectif de la serrure : Le verrouillage désactive temporairement un SAP Le compte est créé de sorte que l'utilisateur ne puisse pas accéder au système, tout en préservant intégralement son enregistrement principal.
  • 👤 SU01 Utilisateur unique : La transaction SU01 verrouille ou déverrouille un compte à la fois à l'aide du bouton Verrouiller/Déverrouiller sur l'écran de gestion de l'utilisateur.
  • 👥 Action de masse SU10 : La transaction SU10 traite simultanément de nombreux utilisateurs, en appliquant une seule action de verrouillage ou de déverrouillage à l'ensemble d'une liste d'utilisateurs.
  • ⚙️ Verrouillage automatique : Le paramètre login/fails_to_user_lock verrouille les comptes après des tentatives de connexion infructueuses répétées, tandis que login/fails_user_auto_unlock contrôle la libération automatique à minuit.
  • ???? Vérification de la serrure : Le rapport RSUSR200 et le champ UFLAG du tableau USR02 confirment si un compte est verrouillé par un administrateur ou par des échecs de connexion.
  • 🛡️ Pratiques de sécurité : Verrouillez rapidement les comptes inactifs, suspects ou dont l'utilisateur a été désinscrit afin de réduire les accès non autorisés et de faciliter la conformité aux audits.

Verrouiller et déverrouiller SAP Utilisateurs utilisant SU01 et SU10

Verrouiller un utilisateur

In SAPLe verrouillage d'un utilisateur est une mesure de sécurité qui empêche temporairement la connexion à un compte. Son but est de désactiver temporairement le compte afin que la personne ne puisse plus accéder au système, tandis que la fiche utilisateur reste intacte et peut être réactivée à tout moment.

Les utilisateurs peuvent être verrouillés de 2 manières : -

  • Automatiquement
  • Explicitement/avec force

Automatiquement : – Deux cas de figure peuvent survenir lorsque les utilisateurs sont automatiquement bloqués :

  • Nombre maximum de tentatives infructueuses : - contrôlé via le paramètre connexion/fails_to_user_lock. Si la valeur est fixée à 3, cela signifie qu'après 3 tentatives infructueuses, l'utilisateur sera bloqué.
  • Temps de déverrouillage automatique : – »connexion/failed_user_auto_unlock« définit si un utilisateur est bloqué en raison d'un échec » tentatives de connexion devrait être automatiquement supprimé à minuit.

Explicitement/avec force : Un administrateur peut verrouiller et déverrouiller les utilisateurs de 2 manières :

  1. Verrouiller un seul utilisateur (SU01)
  2. Verrouiller plusieurs utilisateurs (SU10)

SU01 vs SU10 : Principales différences

Avant de verrouiller ou de déverrouiller des comptes, il est utile de connaître le code de transaction approprié. Ces deux codes gèrent l'accès utilisateur, mais à une échelle différente ; choisir le bon code permet donc de gagner du temps et d'éviter les erreurs.

Base de comparaison SU01 (Maintenance utilisateur) SU10 (Maintenance de masse par l'utilisateur)
Objectif principal Maintenir un seul utilisateur Maintenir plusieurs utilisateurs ensemble
Meilleur utilisé pour Verrouiller ou déverrouiller un compte Verrouiller ou déverrouiller plusieurs comptes simultanément
Sélection de l'utilisateur Un nom d'utilisateur est saisi. Une liste d'utilisateurs est saisie ou sélectionnée par adresse et données d'autorisation
Vitesse pour les modifications en masse Plus lent, traité un par un Plus rapidement, une seule action s'applique à tout
Scénario typique Le service d'assistance traite une demande Gestion en masse des intégrations et des départs par l'administrateur

En bref, utilisez SU01 pour une modification rapide d'un compte et SU10 lorsque la même action de verrouillage ou de déverrouillage doit s'appliquer à un groupe d'utilisateurs en même temps.

Procédure pour verrouiller un seul utilisateur

Suivez ces étapes dans la transaction SU01 pour verrouiller un compte spécifique.

Étape 1) Exécuter le code T SU01

Exécutez la transaction SU01 pour verrouiller un utilisateur unique.

Étape 2) Saisissez un nom d'utilisateur dans le L'Utilisateur champ.

Saisissez le nom d'utilisateur dans le champ Utilisateur de SU01.

Étape 3) Appuyez sur la touche Verrouiller / Déverrouiller .

Appuyez sur le bouton de verrouillage ou de déverrouillage dans SU01

Étape 4) Sur l'écran suivant, appuyez sur Verrouillage bouton à nouveau pour verrouiller l'utilisateur.

Appuyez de nouveau sur Verrouiller pour confirmer le verrouillage. SAP utilisateur

Procédure pour verrouiller plusieurs utilisateurs

Lorsque plusieurs comptes doivent être verrouillés ensemble, la transaction SU10 applique l'action à la liste entière en une seule fois.

Étape 1) Exécuter le code T SU10

Exécutez la transaction SU10 pour verrouiller plusieurs utilisateurs.

Étape 2) Saisissez les noms d'utilisateur dans le L'Utilisateur champ.

Saisissez plusieurs noms d'utilisateur dans le champ Utilisateur de SU10

Étape 3) Appuyez sur la touche Verrouiller / Déverrouiller .

Appuyez sur le bouton de verrouillage ou de déverrouillage dans SU10

Tous les utilisateurs listés seront bloqués.

Procédure pour déverrouiller un utilisateur

Le déverrouillage annule le verrouillage et rétablit l'accès. Utilisez la transaction SU01 pour déverrouiller un compte.

Étape 1) Exécuter le code T SU01

Exécutez la transaction SU01 pour déverrouiller un utilisateur

Étape 2) Saisissez le nom d'utilisateur dans le champ L'Utilisateur champ.

Saisissez le nom d'utilisateur dans le champ Utilisateur pour déverrouiller dans SU01

Étape 3) Appuyez sur la touche Verrouillage/Accéder .

Appuyez sur le bouton Verrouiller ou Déverrouiller pour déverrouiller le SAP utilisateur

Étape 4) Appuyez sur la touche Accéder .

Appuyez sur Déverrouiller pour réactiver le SAP compte d'utilisateur

Procédure pour débloquer plusieurs utilisateurs

Pour rétablir l'accès à plusieurs comptes simultanément, déverrouillez-les ensemble à l'aide de la transaction SU10.

Étape 1) Exécuter le code T SU10

Exécutez la transaction SU10 pour déverrouiller plusieurs utilisateurs.

Étape 2) Saisissez les noms d'utilisateur dans le L'Utilisateur champ.

Saisissez plusieurs noms d'utilisateur dans le champ Utilisateur pour déverrouiller dans SU10

Étape 3) Appuyez sur la touche Accéder .

Appuyez sur Déverrouiller pour réactiver plusieurs SAP utilisateurs dans SU10

Les comptes utilisateurs seront débloqués.

Comment vérifier si un SAP L'utilisateur est verrouillé

Après le verrouillage des comptes, les administrateurs doivent souvent confirmer l'état actuel ou examiner chaque compte verrouillé dans le système. SAP L'état de verrouillage est enregistré dans la table principale des utilisateurs, et plusieurs outils standard l'affichent sans modification. Il est également recommandé de vérifier cet état lors des audits de sécurité réguliers, car cela permet de déceler les comptes verrouillés automatiquement puis oubliés.

Vous pouvez consulter l'état du verrou en utilisant l'une des méthodes suivantes :

  1. Transaction SU01 : Ouvrez l'utilisateur dans SU01. L'écran Verrouiller/Déverrouiller indique si le compte est actuellement verrouillé ou déverrouillé, et pourquoi.
  2. Rapport RSUSR200 : Exécutez le rapport RSUSR200, également accessible via le système d'information utilisateur (transaction SUIM). Ce rapport répertorie les utilisateurs par date de connexion et statut du mot de passe et permet de filtrer les comptes verrouillés pour l'ensemble du client, ce qui le rend idéal pour les audits périodiques.
  3. Tableau USR02 : Consultez la table USR02 avec SE16 ou SE11 et vérifiez le UFLAG Ce champ concerne l'utilisateur. Toute valeur différente de 0 indique que le compte est verrouillé. La même table enregistre également la date de verrouillage et le nombre de tentatives de connexion infructueuses, ce qui facilite l'analyse des causes profondes.

Le champ UFLAG explique également la raison du verrouillage, ce qui vous aide à choisir la solution appropriée :

  • 0 – L'utilisateur n'est pas verrouillé.
  • 64 – L’utilisateur est verrouillé par un administrateur (verrouillage manuel via SU01 ou SU10).
  • 128 – L’utilisateur est bloqué après trop de tentatives de connexion infructueuses.
  • 192 – L’utilisateur est bloqué à la fois par un administrateur et suite à des tentatives de connexion infructueuses.

La lecture du motif vous indique s'il convient de simplement déverrouiller le compte ou d'enquêter également sur les tentatives de connexion infructueuses répétées avant de rétablir l'accès. Par exemple, une valeur de 128 ou 192 suggère de confirmer l'identité de l'utilisateur et de vérifier s'il s'agit d'une attaque par force brute avant de déverrouiller le compte.

Meilleures pratiques pour le verrouillage et le déverrouillage SAP Utilisateurs

Un processus cohérent garantit la sécurité de l'administration des utilisateurs et sa conformité aux exigences d'audit. Gardez à l'esprit les bonnes pratiques suivantes lorsque vous verrouillez ou déverrouillez des comptes :

  • Verrouillez rapidement lors du départ : Verrouillez immédiatement les comptes des employés qui quittent l'entreprise ou changent de poste, au lieu de les supprimer, afin que l'historique des audits et les affectations restent intacts.
  • Privilégier le SU10 pour les travaux en grande quantité : Utilisez SU10 pour les actions de groupe telles que les reports de projet ou les changements de département afin de gagner du temps et d'appliquer une action cohérente.
  • Indiquez la raison : Veuillez indiquer la raison du verrouillage d'un compte afin que les autres administrateurs comprennent le contexte avant de le déverrouiller.
  • Revvoir les verrous d'échec de connexion : Avant de déverrouiller un compte bloqué par une identification incorrecte, examinez-le attentivement, car des échecs répétés peuvent indiquer un mot de passe oublié ou une attaque.
  • Restreindre l'autorisation de verrouillage : Limitez l'autorisation S_USER_GRP afin que seuls les administrateurs de confiance puissent verrouiller ou déverrouiller les utilisateurs.
  • Combinaison de serrures automatiques et manuelles : Configurez le paramètre login/fails_to_user_lock afin que les comptes se verrouillent automatiquement après des tentatives de connexion infructueuses, et réservez les verrous manuels SU01 ou SU10 aux actions administratives planifiées telles que les congés ou les départs.

FAQ

Le verrouillage suspend temporairement l'accès et conserve les informations de base de l'utilisateur, ses rôles et son historique. La suppression, quant à elle, efface définitivement le compte. Pour les employés qui quittent l'entreprise ou interrompent leur activité, le verrouillage est plus sûr car il préserve les données d'audit et permet une réactivation rapide.

Non. Le verrouillage empêche les connexions ultérieures, mais ne met pas fin aux sessions en cours. Pour déconnecter les sessions actives, utilisez la transaction SM04 ou AL08 afin d'identifier et de fermer les sessions de l'utilisateur après le verrouillage du compte.

L'objet d'autorisation S_USER_GRP, associé à l'activité 05, contrôle le verrouillage et le déverrouillage dans les transactions SU01 et SU10. Il limite également les groupes d'utilisateurs qu'un administrateur peut gérer, de sorte que seul le personnel autorisé peut modifier le statut de verrouillage d'un utilisateur.

Oui. Les outils de gestion des identités et des accès basés sur l'IA peuvent déclencher des verrouillages ou des déverrouillages selon des règles, comme l'inactivité ou une demande de départ validée. Un administrateur humain doit néanmoins examiner les actions à fort impact avant leur mise en production.

L'IA peut analyser les habitudes de connexion, les tentatives infructueuses et les comptes inactifs afin d'identifier les utilisateurs susceptibles de devoir être verrouillés. Ces informations permettent aux administrateurs d'agir plus rapidement sur les comptes suspects ou inactifs, même si la décision finale de verrouillage revient à un administrateur de sécurité.

Résumez cet article avec :