ログイン/セッション終了失敗 – SAP RZ11

⚡ スマートサマリー

SAP RZ11 は、失敗したログオン試行を制限するために使用される動的プロファイル パラメータ メンテナンス トランザクションです。 SAPlogin/fails_to_session_end および login/fails_to_user_lock を設定すると、パスワードの誤りが繰り返された場合にセッションを終了し、ユーザーをロックすることでアカウントを保護します。

  • 🔑 パラメータの基本: パラメータとは、制御するキーと値のペアの設定です。 SAP 動作:動的パラメータは即座に適用されるが、静的パラメータは再起動が必要となる。
  • 🔎 パラメータの表示: トランザクションコードRZ11を実行し、パラメータ名を入力して「表示」をクリックすると、現在の値を確認できます。
  • 🔒 セッション制限: login/fails_to_session_end パラメータは、指定された回数のパスワード間違い後にログオン試行を終了します。
  • 🚫 ユーザーロック: login/fails_to_user_lock パラメータは、繰り返し失敗した後にアカウントをロックします。 SAP デフォルト値は12で、1から99まで調整可能です。
  • <XNUMXxEXNUMX><XNUMXxEXNUMX><XNUMXxXNUMXA><XNUMXxXNUMX><XNUMXxXNUMXA>️️ 正しい順序: セッションが終了する前にアカウントがロックされないように、fails_to_session_end の値を fails_to_user_lock より小さく保ってください。
  • 🛡️ 自動リセット: ログオンに成功すると、ログオン失敗回数カウンターはリセットされ、ロックは一日の終わりに期限切れとなります。
  • 🤖 モニタリング: Tracセキュリティ監査ログによるロックアウトとAIによる異常検知により、より強力な保護を実現します。

ログオン試行回数を制限する SAP RZ11を使用する

ログオン試行を制限する方法を学ぶ前に、パラメーターを知る必要があります。

パラメータとは何ですか?

管理するためのキーと値のセットです SAP システム。パラメータには2種類あります。

  1. 静的: – 再起動が必要です。 値を設定しても、すぐにはシステムに影響しません。
  2. 動的: – 再起動の必要はありません。 値を設定すると、すぐにシステムに影響します。

パラメータを表示するにはどうすればよいですか?

ステップ1) TコードRZ11を実行します。

SAP RZ11:パラメータの表示

ステップ2)

  1. パラメータ名を入れて「ログイン/セッション終了に失敗する」 テキストフィールドに。 任意のパラメータ名を入力できます。
  2. [表示]をクリックします

SAP RZ11:パラメータの表示

ステップ3) 以下の画面には、管理者がパラメータに設定した現在の値が表示されます。

SAP RZ11:パラメータの表示

パラメータを変更するには、鉛筆アイコンをクリックして必要な変更を加えます。

ログイン試行を制限するための重要なパラメータ

  • ログイン/セッション終了に失敗する: このパラメータは、システムがログオン試行を終了するまでに、ユーザーが間違ったパスワードを入力できる回数を指定します。 パラメータはパラメータの値よりも低い値に設定されます。
  • ログイン/ユーザーロックに失敗する: このパラメータは、システムがそれ以降のログオン試行に対してユーザーをロックするまでに、ユーザーが間違ったパスワードを入力できる回数を指定します。 SAP   デフォルト値は 12 です。1 ~ 99 の任意の値に設定できます。

RZ11でパラメータ値を変更する方法

パラメータを表示するのは最初のステップにすぎません。ログオンセキュリティを強化する必要がある場合は、値を編集する必要があります。RZ11 は、 ダイナミック パラメータは即座に反映されますが、インスタンスプロファイルにも書き込まれない限り、次回の再起動後に変更は失われます。

  1. 実行する RZ11パラメータ名を入力します(例: ログイン/ユーザーロックに失敗する)をクリックし、 ディスプレイ.
  2. クリック 値の変更 パラメータ画面の(鉛筆)ボタン。
  3. 許可された範囲内で新しい値を入力し、保存してください。動的スイッチは、新規ログオン時に即座に有効になります。
  4. 値を永続的にするには、トランザクションを使用してインスタンスプロファイルで同じパラメータを維持します。 RZ10 そして、プロフィールを有効化してください。

両方のパラメータは動的であるため、管理者はブルートフォース攻撃にリアルタイムで対応し、RZ10 を通じて値を永続化することで、システム再起動後も値が保持されるようにできます。新しい値を設定する際は、必ず非本番環境のクライアントで最初にテストを行い、正当なユーザーが予期せずロックアウトされないことを確認してください。

RZ10とRZ11:どちらのトランザクションを使用すべきか

どちらのトランザクションもプロファイルパラメータを管理しますが、目的は異なります。RZ11は表示や迅速な動的変更に最適であるのに対し、RZ10は永続的なインスタンスとデフォルトプロファイルを維持します。

基準 RZ11 RZ10
目的 個々のパラメータを表示および変更する 完全なプロフィールを維持する
対象領域 一度に1つのパラメータ プロファイル内のすべてのパラメーター
固執 動的、再起動時に失われる 有効化後は永続的
ベスト クイックチェックとホットフィックス ベースラインセキュリティ構成

ログイン試行回数を制限するためのベストプラクティス SAP

適切に設定されたロックアウトポリシーは、正規ユーザーの利用を妨げることなく、パスワード推測攻撃を阻止します。以下のベストプラクティスを適用してください。

  • パラメータの順序を正しくしてください。 login/fails_to_session_end の値を login/fails_to_user_lock より低く設定してください。
  • 適切な制限を設ける: ユーザーロックの値を3~5に設定すると、セキュリティと使いやすさのバランスが取れます。
  • 重要な値を維持する: RZ10を使用してセキュリティパラメータをプロファイルに保存することで、再起動後も設定が維持されます。
  • 監査を有効にする: ログイン失敗やロックアウトは、セキュリティ監査ログ(SM19/SM20)に記録し、後で確認してください。
  • パスワードルールと組み合わせる: ロックアウト制限と強力なパスワード制限を組み合わせることで、多層防御を実現できます。

よくあるご質問

その SAP デフォルトでは、12回のログイン失敗でユーザーがロックされます。1から99までの任意の値を設定できます。多くの組織では、より厳格な総当たり攻撃対策として、この値を3~5に設定しています。

ログオン失敗による自動ロックは、当日終了時に解除されます。ログオンに成功すると、ログオン失敗回数カウンターもリセットされます。管理者は、トランザクションSU01を使用して、それよりも早くユーザーのロックを解除できます。

動的パラメータはRZ11で変更すると即座に有効になりますが、静的パラメータはシステムの再起動が必要です。ログオンセキュリティパラメータは動的であるため、管理者はダウンタイムなしで新しい制限を適用できます。

はい。AIを活用したセキュリティツールは、セキュリティ監査ログを分析し、異常なログオンパターン、繰り返される失敗、ブルートフォース攻撃などをリアルタイムで検出します。これらのツールは、アカウントが侵害される前に管理者に警告することで、RZ11の制限を補完します。

ますます、そうです。 SAP セキュリティ最適化と 人工知能 最新の監視スイートの機能では、パラメータをベストプラクティスと比較してベンチマークを行い、ログオンおよびパスワード制御のためのより安全な値を提案します。