ロック(SU01)とロック解除(SU10)の方法 SAP ユーザー
⚡ スマートサマリー
ロックとロック解除 SAP トランザクションコードSU01およびSU10を使用してユーザーを保護することで、アカウントを一時的に無効化し、システムへのアクセスを保護できます。この資料では、単一ユーザーおよび複数ユーザーの操作手順、自動ロックパラメータ、ロックステータスの確認、および安全なユーザー管理のための管理上のベストプラクティスについて説明します。
ユーザーをロックする
In SAPユーザーをロックすることは、アカウントのログインを一時的にブロックするセキュリティ対策です。ユーザーをロックする目的は、アカウントを一時的に無効化し、そのユーザーがシステムにアクセスできないようにすることです。ただし、ユーザーマスターレコード自体はそのまま保持され、いつでも再有効化できます。
ユーザーは 2 つの方法でロックできます:-
- 自動的に
- 明示的/強制的に
自動的に: - ユーザーが自動的にロックされる場合、考えられる可能性は2つあります。
- 失敗した試行の最大数:- パラメータで制御 ログイン/ユーザーロックに失敗します。 値が3に設定されている場合、3回失敗した後にユーザーはロックされます。
- 自動ロック解除時間: – “ログイン/failed_user_auto_unlock」は、ユーザーが失敗したためにロックされたかどうかを定義します。 ログオン試行 深夜に自動的に削除されるはずです。
明示的/強制的に: 管理者は、次の2つの方法でユーザーをロックおよびロック解除できます。
- 単一ユーザーをロック (SU01)
- 複数のユーザーをロック (SU10)
SU01とSU10:主な違い
アカウントのロックまたはロック解除を行う前に、どのトランザクションコードが目的に適しているかを把握しておくことが重要です。どちらのコードもユーザーアクセスを管理しますが、動作範囲が異なるため、適切なコードを選択することで時間を節約し、ミスを防ぐことができます。
| 比較基準 | SU01(ユーザーメンテナンス) | SU10(ユーザー一括メンテナンス) |
|---|---|---|
| 主な目的 | 単一ユーザーを維持する | 多くのユーザーをまとめて維持する |
| 最適な用途 | アカウントのロックまたはロック解除 | 複数のアカウントを一度にロックまたはロック解除する |
| ユーザーの選択 | ユーザー名が1つ入力されました | 住所と認証データに基づいて、ユーザーリストが入力または選択されます。 |
| 一括変更の速度 | ゆっくりと、一つずつ処理する | より速く、単一のアクションがすべてに適用されます |
| 典型的なシナリオ | ヘルプデスクが1件のリクエストに対応 | 管理者が一括での入社または退職を管理する |
要するに、1つのアカウントを素早く変更する場合はSU01を使用し、同じロックまたはロック解除操作を複数のユーザーグループに同時に適用する必要がある場合はSU10を使用してください。
単一ユーザーをロックする手順
トランザクションSU01で以下の手順に従って、特定のアカウントをロックしてください。
ステップ1) Tコードを実行する SU01
ステップ2) にユーザー名を入力します ユーザー フィールド。
ステップ3) ロック/ロック解除
ステップ4) 次の画面で、 ロック もう一度ボタンを押すとユーザーがロックされます。
複数のユーザーをロックする手順
複数のアカウントをまとめてロックする必要がある場合、トランザクションSU10はリスト全体に対して一度にアクションを適用します。
ステップ1) Tコードを実行する SU10
ステップ2) ユーザー名を入力してください ユーザー フィールド。
ステップ3) ロック/ロック解除
リストされているすべてのユーザーはロックされます。
ユーザーのロックを解除する手順
ロックを解除すると、ロックが解除され、アクセスが回復します。トランザクションコードSU01を使用して、アカウントのロックを解除してください。
ステップ1) Tコードを実行する SU01
ステップ2) にユーザー名を入力します ユーザー フィールド。
ステップ3) ロック/AIの洞察を解き明かす
ステップ4) AIの洞察を解き明かす
複数ユーザーのロックを解除する手順
複数のアカウントへのアクセスを一度に復元するには、トランザクションSU10を使用してそれらをまとめてロック解除してください。
ステップ1) Tコードを実行する SU10
ステップ2) ユーザー名を入力してください ユーザー フィールド。
ステップ3) AIの洞察を解き明かす
ユーザーのロックが解除されます。
確認方法 SAP ユーザーはロックされています
アカウントをロックした後、管理者は多くの場合、現在の状態を確認したり、システム内のすべてのロックされたアカウントをレビューしたりする必要があります。 SAP ロック状態はユーザーマスタテーブルに記録され、いくつかの標準ツールでは何も変更せずに表示できます。定期的なセキュリティレビューの際に状態を確認することも推奨されます。なぜなら、自動的にロックされた後、忘れられていたアカウントが明らかになるからです。
ロック状態は、以下のいずれかの方法で確認できます。
- トランザクションSU01: SU01でユーザーを開きます。ロック/ロック解除画面には、アカウントが現在ロックされているかロック解除されているか、およびその理由が表示されます。
- レポート RSUSR200: ユーザー情報システム(トランザクションSUIM)からもアクセスできるレポートRSUSR200を実行してください。このレポートは、ログオン日時とパスワードの状態別にユーザーを一覧表示し、クライアント全体でロックされたアカウントをフィルタリングできるため、定期的な監査に最適です。
- 表USR02: SE16またはSE11を使用してテーブルUSR02を表示し、 UFLAG ユーザー用のフィールドです。0以外の値はアカウントがロックされていることを意味します。同じテーブルにはロック日とログイン失敗回数も保存されており、根本原因分析に役立ちます。
UFLAGフィールドにはロックが発生した理由も記載されているため、適切な修正方法を判断するのに役立ちます。
- 0 ユーザーはロックされていません。
- 64 – 管理者によってユーザーがロックされています(SU01またはSU10による手動ロック)。
- 128 -ログイン試行回数が多すぎるため、ユーザーはロックされます。
- 192 – ユーザーは、管理者によるロックと、ログイン試行の失敗の両方によってロックされています。
まず理由を確認することで、アカウントのロックを解除するだけで良いのか、それともアクセスを復元する前に繰り返し発生するログイン失敗の原因を調査する必要があるのかが分かります。例えば、値が128または192の場合は、アカウントのロックを解除する前に、ユーザーの身元を確認し、パスワード攻撃の可能性がないかチェックする必要があることを示唆しています。
施錠と解錠に関するベストプラクティス SAP ユーザー
一貫したプロセスにより、ユーザー管理のセキュリティが確保され、監査にも対応できます。アカウントのロックまたはロック解除を行う際は、以下のベストプラクティスを常に念頭に置いてください。
- 退職手続きは速やかに完了してください。 退職または異動した従業員のアカウントは削除するのではなく、すぐにロックして、監査履歴と割り当てがそのまま残るようにしてください。
- 大量作業にはSU10をお勧めします。 プロジェクトのロールオーバーや部署変更などのグループアクションにはSU10を使用することで、時間を節約し、一貫したアクションを適用できます。
- 理由を記録してください。 アカウントがロックされた理由を記録しておきましょう。そうすることで、他の管理者がロックを解除する前にその背景を理解できます。
- Revログオン失敗時のロックを確認する: 誤ったログインによってロックされたアカウントは、ロック解除する前に調査してください。繰り返しログインに失敗する場合は、パスワードを忘れたか、攻撃を受けている可能性があります。
- ロック認証を制限する: S_USER_GRPの認証を制限し、信頼できる管理者のみがユーザーのロックまたはロック解除を行えるようにします。
- 自動ロックと手動ロックを組み合わせる: ログイン失敗後にアカウントが自動的にロックされるように、login/fails_to_user_lock パラメータを設定し、休暇や退職などの計画的な管理操作のために、SU01 または SU10 による手動ロックを予約してください。















