ログイン/セッション終了失敗 – SAP RZ11
⚡ スマートサマリー
SAP RZ11 は、失敗したログオン試行を制限するために使用される動的プロファイル パラメータ メンテナンス トランザクションです。 SAPlogin/fails_to_session_end および login/fails_to_user_lock を設定すると、パスワードの誤りが繰り返された場合にセッションを終了し、ユーザーをロックすることでアカウントを保護します。

ログオン試行を制限する方法を学ぶ前に、パラメーターを知る必要があります。
パラメータとは何ですか?
管理するためのキーと値のセットです SAP システム。パラメータには2種類あります。
- 静的: – 再起動が必要です。 値を設定しても、すぐにはシステムに影響しません。
- 動的: – 再起動の必要はありません。 値を設定すると、すぐにシステムに影響します。
パラメータを表示するにはどうすればよいですか?
ステップ1) TコードRZ11を実行します。
ステップ2)
- パラメータ名を入れて「ログイン/セッション終了に失敗する」 テキストフィールドに。 任意のパラメータ名を入力できます。
- [表示]をクリックします
ステップ3) 以下の画面には、管理者がパラメータに設定した現在の値が表示されます。
パラメータを変更するには、鉛筆アイコンをクリックして必要な変更を加えます。
ログイン試行を制限するための重要なパラメータ
- ログイン/セッション終了に失敗する: このパラメータは、システムがログオン試行を終了するまでに、ユーザーが間違ったパスワードを入力できる回数を指定します。 パラメータはパラメータの値よりも低い値に設定されます。
- ログイン/ユーザーロックに失敗する: このパラメータは、システムがそれ以降のログオン試行に対してユーザーをロックするまでに、ユーザーが間違ったパスワードを入力できる回数を指定します。 SAP デフォルト値は 12 です。1 ~ 99 の任意の値に設定できます。
RZ11でパラメータ値を変更する方法
パラメータを表示するのは最初のステップにすぎません。ログオンセキュリティを強化する必要がある場合は、値を編集する必要があります。RZ11 は、 ダイナミック パラメータは即座に反映されますが、インスタンスプロファイルにも書き込まれない限り、次回の再起動後に変更は失われます。
- 実行する RZ11パラメータ名を入力します(例: ログイン/ユーザーロックに失敗する)をクリックし、 ディスプレイ.
- クリック 値の変更 パラメータ画面の(鉛筆)ボタン。
- 許可された範囲内で新しい値を入力し、保存してください。動的スイッチは、新規ログオン時に即座に有効になります。
- 値を永続的にするには、トランザクションを使用してインスタンスプロファイルで同じパラメータを維持します。 RZ10 そして、プロフィールを有効化してください。
両方のパラメータは動的であるため、管理者はブルートフォース攻撃にリアルタイムで対応し、RZ10 を通じて値を永続化することで、システム再起動後も値が保持されるようにできます。新しい値を設定する際は、必ず非本番環境のクライアントで最初にテストを行い、正当なユーザーが予期せずロックアウトされないことを確認してください。
RZ10とRZ11:どちらのトランザクションを使用すべきか
どちらのトランザクションもプロファイルパラメータを管理しますが、目的は異なります。RZ11は表示や迅速な動的変更に最適であるのに対し、RZ10は永続的なインスタンスとデフォルトプロファイルを維持します。
| 基準 | RZ11 | RZ10 |
|---|---|---|
| 目的 | 個々のパラメータを表示および変更する | 完全なプロフィールを維持する |
| 対象領域 | 一度に1つのパラメータ | プロファイル内のすべてのパラメーター |
| 固執 | 動的、再起動時に失われる | 有効化後は永続的 |
| ベスト | クイックチェックとホットフィックス | ベースラインセキュリティ構成 |
ログイン試行回数を制限するためのベストプラクティス SAP
適切に設定されたロックアウトポリシーは、正規ユーザーの利用を妨げることなく、パスワード推測攻撃を阻止します。以下のベストプラクティスを適用してください。
- パラメータの順序を正しくしてください。 login/fails_to_session_end の値を login/fails_to_user_lock より低く設定してください。
- 適切な制限を設ける: ユーザーロックの値を3~5に設定すると、セキュリティと使いやすさのバランスが取れます。
- 重要な値を維持する: RZ10を使用してセキュリティパラメータをプロファイルに保存することで、再起動後も設定が維持されます。
- 監査を有効にする: ログイン失敗やロックアウトは、セキュリティ監査ログ(SM19/SM20)に記録し、後で確認してください。
- パスワードルールと組み合わせる: ロックアウト制限と強力なパスワード制限を組み合わせることで、多層防御を実現できます。



