Zárolás (SU01) és feloldás (SU10) a SAP használó

⚡ Okos összefoglaló

Zárás és nyitás SAP Az SU01 és SU10 tranzakciós kódokon keresztüli felhasználók hozzáférését a fiókok ideiglenes deaktiválásával védi. Ez az anyag bemutatja az egy- és tömeges felhasználói eljárásokat, az automatikus zárolási paramétereket, a zárolási állapot ellenőrzését, valamint a biztonságos felhasználókezelés adminisztrátori legjobb gyakorlatait.

  • 🔒 Zár célja: A zárás ideiglenesen kikapcsolja a SAP fiókot, így a felhasználó nem férhet hozzá a rendszerhez, miközben a felhasználói törzsadatok teljes mértékben megőrződnek.
  • 👤 SU01 Egyetlen felhasználó: Az SU01 tranzakció egyszerre egy számlát zárol vagy old fel a felhasználói karbantartó képernyőn található Zárolás/Feloldás gombbal.
  • 👥 SU10 Tömeges Akció: Az SU10 tranzakció egyszerre sok felhasználót dolgoz fel, egyetlen zárolási vagy feloldási műveletet alkalmazva a teljes felhasználói listára.
  • 🇧🇷 Automatikus zár: A login/fails_to_user_lock paraméter ismételt sikertelen bejelentkezések után zárolja a fiókokat, míg a login/failed_user_auto_unlock az éjféli automatikus feloldást vezérli.
  • ???? Zárolás ellenőrzése: Az RSUSR200 jelentés és az USR02 tábla UFLAG mezője igazolja, hogy a fiókot rendszergazda vagy sikertelen bejelentkezések zárolták-e.
  • 🛡️ Biztonsági gyakorlat: Az inaktív, gyanús vagy leválasztott fiókok azonnali zárolása a jogosulatlan hozzáférés csökkentése és az auditmegfelelőség támogatása érdekében.

Zár és feloldás SAP SU01 és SU10 felhasználók

Felhasználó zárolása

In SAPA felhasználó zárolása egy biztonsági művelet, amely ideiglenesen blokkolja a fiókba való bejelentkezést. A felhasználó zárolásának célja a fiók ideiglenes deaktiválása, hogy a személy a továbbiakban ne férhessen hozzá a rendszerhez, miközben maga a felhasználói törzsrekord érintetlen marad, és bármikor újraaktiválható.

A felhasználókat kétféleképpen lehet zárolni: -

  • Automatikusan
  • Kifejezetten/erőszakosan

Automatikusan: - Két lehetőség van arra, hogy a felhasználók automatikusan zárolva legyenek:

  • Sikertelen kísérletek maximális száma: - a paraméterrel vezérelhető login/fails_to_user_lock. Ha az érték 3, az azt jelenti, hogy 3 sikertelen próbálkozás után a felhasználó zárolásra kerül.
  • Automatikus feloldási idő: – “login/failed_user_auto_unlock„meghatározza, hogy a felhasználó sikertelen bejelentkezés miatt zárolódott-e.” bejelentkezési kísérletek éjfélkor automatikusan el kell távolítani.

Kifejezetten/erőszakosan: A rendszergazda kétféleképpen zárolhatja és oldhatja fel a felhasználókat:

  1. Egyetlen felhasználó zárolása (SU01)
  2. Több felhasználó zárolása (SU10)

SU01 vs. SU10: Főbb különbségek

Fiókok zárolása vagy feloldása előtt érdemes tudni, hogy melyik tranzakciós kód illik a feladathoz. Mindkét kód kezeli a felhasználói hozzáférést, de eltérő léptékben működnek, így a helyes választás időt takarít meg és elkerüli a hibákat.

Összehasonlítás alapja SU01 (Felhasználói karbantartás) SU10 (Felhasználói tömeges karbantartás)
Elsődleges cél Egyetlen felhasználó fenntartása Sok felhasználó együttes kezelése
A legjobban használható Egy fiók zárolása vagy feloldása Több fiók egyidejű zárolása vagy feloldása
Felhasználó kiválasztása Egy felhasználónév van megadva A felhasználók listáját cím és jogosultsági adatok alapján adják meg vagy választják ki.
Tömeges változtatások sebessége Lassabban, egyesével kezelve Gyorsabb, egyetlen művelet mindenre vonatkozik
Tipikus forgatókönyv Egyetlen kérést kezelő ügyfélszolgálat Tömeges be- és kilépést kezelő adminisztrátor

Röviden, az SU01-et használjuk egy fiók gyors megváltoztatásához, az SU10-et pedig akkor, ha ugyanazt a zárolási vagy feloldási műveletet kell egyszerre egy csoport felhasználóra alkalmazni.

Eljárás egyetlen felhasználó zárolására

Egy adott számla zárolásához kövesse az alábbi lépéseket az SU01 tranzakcióban.

Step 1) T-kód végrehajtása SU01

Egyetlen felhasználó zárolásához hajtsa végre az SU01 T-kódot

Step 2) Írjon be egy felhasználónevet a használó mező.

Írd be a felhasználónevet a Felhasználó mezőbe az SU01-ben

Step 3) Nyomja meg a Zárolása / feloldása gombot.

Nyomja meg a Zárolás vagy Feloldás gombot az SU01-ben

Step 4) A következő képernyőn nyomja meg a Zár gombot ismét a felhasználó zárolásához.

A zárolás megerősítéséhez nyomja meg ismét a Zár gombot SAP használó

Eljárás több felhasználó zárolására

Amikor több számlát kell együtt zárolni, az SU10 tranzakció egyszerre alkalmazza a műveletet a teljes listára.

Step 1) T-kód végrehajtása SU10

Több felhasználó zárolásához futtassa az SU10 T-kódot

Step 2) Írd be a felhasználóneveket a használó mező.

Adjon meg több felhasználónevet a Felhasználó mezőben az SU10-ben

Step 3) Nyomja meg a Zárolása / feloldása gombot.

Nyomja meg a Zárolás vagy Feloldás gombot az SU10-ben

Az összes felsorolt ​​felhasználó zárolva lesz.

Eljárás a felhasználó feloldásához

A feloldás visszaállítja a zárolást és a hozzáférést. Használja az SU01 tranzakciót egy fiók feloldásához.

Step 1) T-kód végrehajtása SU01

Végezze el az SU01 T-kódot a felhasználó feloldásához

Step 2) Írd be a felhasználónevet a használó mező.

Írd be a felhasználónevet a Felhasználó mezőbe a SU01 feloldásához

Step 3) Nyomja meg a Zár/kinyit gombot.

A zár feloldásához nyomja meg a Zárolás vagy a Feloldás gombot. SAP használó

Step 4) Nyomja meg a kinyit gombot.

Nyomja meg a Feloldás gombot az újraaktiváláshoz SAP felhasználói fiók

Eljárás több felhasználó feloldásához

Több fiók egyidejű hozzáférésének visszaállításához oldja fel őket együttesen az SU10 tranzakcióval.

Step 1) T-kód végrehajtása SU10

Hajtsd végre az SU10 T-kódot több felhasználó feloldásához

Step 2) Írd be a felhasználóneveket a használó mező.

Adjon meg több felhasználónevet a Felhasználó mezőben a feloldáshoz az SU10-ben

Step 3) Nyomja meg a kinyit gombot.

Több újraaktiválásához nyomja meg a Feloldás gombot SAP felhasználók az SU10-ben

A felhasználók feloldódnak.

Hogyan ellenőrizhető, hogy egy SAP Felhasználó zárolva

A fiókok zárolása után az adminisztrátoroknak gyakran meg kell erősíteniük az aktuális állapotot, vagy át kell tekinteniük a rendszerben lévő összes zárolt fiókot. SAP rögzíti a zárolási állapotot a felhasználói törzstáblában, és számos szabványos eszköz változtatás nélkül megjeleníti azt. Az állapot ellenőrzése a rutinszerű biztonsági felülvizsgálatok során szintén jó gyakorlat, mivel így felfedhetők az automatikusan zárolt, majd elfelejtett fiókok.

A zárolás állapotát az alábbi módszerek bármelyikével ellenőrizheti:

  1. SU01 tranzakció: Nyissa meg a felhasználót az SU01-ben. A Zárolás/Feloldás képernyőn látható, hogy a fiók jelenleg zárolva van-e vagy fel van-e oldva, és miért.
  2. RSUSR200 jelentés: Futtassa az RSUSR200 jelentést, amely szintén a Felhasználói Információs Rendszeren (SUIM tranzakció) keresztül érhető el. A jelentés bejelentkezési dátum és jelszó állapot szerint listázza a felhasználókat, és képes szűrni a zárolt fiókokra a teljes kliensen, így ideális időszakos auditokhoz.
  3. USR02 tábla: Tekintse meg az USR02 táblázatot SE16 vagy SE11 segítségével, és ellenőrizze a UFLAG mező a felhasználóhoz. A 0-tól eltérő érték azt jelenti, hogy a fiók zárolva van. Ugyanez a táblázat tárolja a zárolás dátumát és a sikertelen bejelentkezési kísérletek számát is, ami segít a kiváltó ok elemzésében.

Az UFLAG mező a zárolás okát is elmagyarázza, ami segít a helyes javítás eldöntésében:

  • 0 – A felhasználó nincs zárolva.
  • 64 – A felhasználót egy rendszergazda zárolta (manuális zárolás az SU01 vagy SU10 segítségével).
  • 128 – A felhasználó túl sok helytelen bejelentkezési kísérlet után zárolódik.
  • 192 – A felhasználót mind a rendszergazda, mind sikertelen bejelentkezési kísérletek zárolták.

Az ok első elolvasása megmondja, hogy egyszerűen fel kell-e oldani a fiók zárolását, vagy a hozzáférés visszaállítása előtt meg kell-e vizsgálni az ismételt sikertelen bejelentkezéseket is. Például a 128-as vagy a 192-es érték azt javasolja, hogy a fiók zárolásának feloldása előtt erősítse meg a felhasználó személyazonosságát, és ellenőrizze, hogy nem történt-e jelszótámadás.

A zárolás és a feloldás bevált gyakorlatai SAP felhasználók

Az egységes folyamat biztosítja a felhasználók adminisztrációjának biztonságát és auditkészségét. A fiókok zárolásakor és feloldásakor tartsa szem előtt a következő ajánlott gyakorlatokat:

  • Azonnali zárolás a leiratkozáskor: Azonnal zárolhatja a távozó vagy szerepkört váltó alkalmazottak fiókjait a törlés helyett, így az auditelőzmények és a hozzárendelések érintetlenek maradnak.
  • Tömeges munkához az SU10-et részesítsd előnyben: Használja az SU10-et csoportos műveletekhez, például projektáthelyezésekhez vagy részlegváltásokhoz, hogy időt takarítson meg és következetes műveletet alkalmazzon.
  • Jegyezd fel az okot: Jegyezze fel, hogy miért lett zárolva egy fiók, hogy más rendszergazdák megértsék a kontextust a feloldás előtt.
  • RevIEW sikertelen bejelentkezési zárolások: A helytelen bejelentkezések miatt zárolt fiókokat a feloldás előtt vizsgálja meg, mivel az ismételt hibák elfelejtett jelszóra vagy támadásra utalhatnak.
  • Zárolási jogosultság korlátozása: Korlátozza az S_USER_GRP jogosultságot, hogy csak a megbízható rendszergazdák zárolhassák vagy oldhassák fel a felhasználókat.
  • Automatikus és kézi zárak kombinációja: Konfigurálja a login/fails_to_user_lock paramétert úgy, hogy a fiókok automatikusan zárolódjanak sikertelen bejelentkezések után, és a manuális SU01 vagy SU10 zárolásokat a tervezett adminisztratív műveletekhez, például a távozáshoz vagy a rendszerből való kilépéshez tartsák fenn.

GYIK

A zárolás csak ideiglenesen függeszti fel a hozzáférést, és megőrzi a felhasználói törzsadatokat, szerepköröket és előzményeket. A törlés véglegesen eltávolítja a fiókot. Azoknak a munkatársaknak, akik elhagyják vagy szüneteltetik a munkájukat, a zárolás biztonságosabb, mert megőrzi az auditadatokat és lehetővé teszi a gyors újraaktiválást.

Nem. A zárolás megakadályozza a jövőbeli bejelentkezéseket, de nem fejezi be a már futó munkameneteket. Az aktív munkamenetek leválasztásához használja az SM04 vagy AL08 tranzakciót a felhasználó munkameneteinek azonosítására és befejezésére a fiók zárolása után.

Az S_USER_GRP jogosultságobjektum, amelynek aktivitása 05, az SU01 és SU10 egységekben vezérli a zárolást és a feloldást. Azt is korlátozza, hogy egy adminisztrátor mely felhasználói csoportokat kezelheti, így csak a jogosult személyzet módosíthatja a felhasználó zárolási állapotát.

Igen. A mesterséges intelligencia által vezérelt identitás- és hozzáférés-kezelő eszközök zárolásokat vagy feloldásokat indíthatnak el szabályok, például inaktivitás vagy befejezett leszerelési kérelem alapján. Egy emberi rendszergazdának továbbra is felül kell vizsgálnia a nagy hatású műveleteket, mielőtt azokat éles környezetben alkalmaznák.

A mesterséges intelligencia elemezheti a bejelentkezési mintákat, a sikertelen kísérleteket és az inaktív fiókokat, hogy megjelölje azokat a felhasználókat, akiket valószínűleg zárolni kell. Ezek az információk segítenek a rendszergazdáknak gyorsabban cselekedni a gyanús vagy inaktív fiókok esetén, bár a végső zárolási döntésnek a biztonsági rendszergazdának kell lennie.

Foglald össze ezt a bejegyzést a következőképpen: