ロック(SU01)とロック解除(SU10)の方法 SAP ユーザー

⚡ スマートサマリー

ロックとロック解除 SAP トランザクションコードSU01およびSU10を使用してユーザーを保護することで、アカウントを一時的に無効化し、システムへのアクセスを保護できます。この資料では、単一ユーザーおよび複数ユーザーの操作手順、自動ロックパラメータ、ロックステータスの確認、および安全なユーザー管理のための管理上のベストプラクティスについて説明します。

  • 🔒 ロックの目的: ロックすると一時的に無効になります SAP アカウントを削除することで、ユーザーはシステムにアクセスできなくなりますが、ユーザーマスターレコードは完全に保持されます。
  • 👤 SU01 シングルユーザー: トランザクションSU01は、ユーザーメンテナンス画面の「ロック/ロック解除」ボタンを使用して、一度に1つのアカウントをロックまたはロック解除します。
  • 👥 SU10 大規模行動: トランザクションSU10は、多数のユーザーを同時に処理し、ユーザーリスト全体に対して単一のロックまたはロック解除アクションを適用します。
  • ⚙️ 自動ロック: パラメータ login/fails_to_user_lock は、ログインに繰り返し失敗した場合にアカウントをロックし、login/failed_user_auto_unlock は、午前0時に自動的にロックを解除します。
  • 🔎 ロック検証: レポートRSUSR200とテーブルUSR02のフィールドUFLAGは、アカウントが管理者によってロックされているか、ログオン失敗によってロックされているかを確認します。
  • 🛡️ セキュリティ対策: 不正アクセスを減らし、監査コンプライアンスを支援するため、非アクティブ、不審なアカウント、または退会したアカウントは速やかにロックしてください。

ロックとロック解除 SAP SU01およびSU10を使用しているユーザー

ユーザーをロックする

In SAPユーザーをロックすることは、アカウントのログインを一時的にブロックするセキュリティ対策です。ユーザーをロックする目的は、アカウントを一時的に無効化し、そのユーザーがシステムにアクセスできないようにすることです。ただし、ユーザーマスターレコード自体はそのまま保持され、いつでも再有効化できます。

ユーザーは 2 つの方法でロックできます:-

  • 自動的に
  • 明示的/強制的に

自動的に: - ユーザーが自動的にロックされる場合、考えられる可能性は2つあります。

  • 失敗した試行の最大数:- パラメータで制御 ログイン/ユーザーロックに失敗します。 値が3に設定されている場合、3回失敗した後にユーザーはロックされます。
  • 自動ロック解除時間: – “ログイン/failed_user_auto_unlock」は、ユーザーが失敗したためにロックされたかどうかを定義します。 ログオン試行 深夜に自動的に削除されるはずです。

明示的/強制的に: 管理者は、次の2つの方法でユーザーをロックおよびロック解除できます。

  1. 単一ユーザーをロック (SU01)
  2. 複数のユーザーをロック (SU10)

SU01とSU10:主な違い

アカウントのロックまたはロック解除を行う前に、どのトランザクションコードが目的に適しているかを把握しておくことが重要です。どちらのコードもユーザーアクセスを管理しますが、動作範囲が異なるため、適切なコードを選択することで時間を節約し、ミスを防ぐことができます。

比較基準 SU01(ユーザーメンテナンス) SU10(ユーザー一括メンテナンス)
主な目的 単一ユーザーを維持する 多くのユーザーをまとめて維持する
最適な用途 アカウントのロックまたはロック解除 複数のアカウントを一度にロックまたはロック解除する
ユーザーの選択 ユーザー名が1つ入力されました 住所と認証データに基づいて、ユーザーリストが入力または選択されます。
一括変更の速度 ゆっくりと、一つずつ処理する より速く、単一のアクションがすべてに適用されます
典型的なシナリオ ヘルプデスクが1件のリクエストに対応 管理者が一括での入社または退職を管理する

要するに、1つのアカウントを素早く変更する場合はSU01を使用し、同じロックまたはロック解除操作を複数のユーザーグループに同時に適用する必要がある場合はSU10を使用してください。

単一ユーザーをロックする手順

トランザクションSU01で以下の手順に従って、特定のアカウントをロックしてください。

ステップ1) Tコードを実行する SU01

トランザクションコードSU01を実行して、単一ユーザーをロックします。

ステップ2) にユーザー名を入力します ユーザー フィールド。

SU01の「ユーザー」フィールドにユーザー名を入力してください。

ステップ3) ロック/ロック解除

SU01のロックまたはロック解除ボタンを押してください

ステップ4) 次の画面で、 ロック もう一度ボタンを押すとユーザーがロックされます。

ロックを確定するには、もう一度ロックを押してください。 SAP user

複数のユーザーをロックする手順

複数のアカウントをまとめてロックする必要がある場合、トランザクションSU10はリスト全体に対して一度にアクションを適用します。

ステップ1) Tコードを実行する SU10

トランザクションコードSU10を実行して、複数のユーザーをロックします。

ステップ2) ユーザー名を入力してください ユーザー フィールド。

SU10のユーザーフィールドに複数のユーザー名を入力してください

ステップ3) ロック/ロック解除

SU10のロックまたはロック解除ボタンを押してください

リストされているすべてのユーザーはロックされます。

ユーザーのロックを解除する手順

ロックを解除すると、ロックが解除され、アクセスが回復します。トランザクションコードSU01を使用して、アカウントのロックを解除してください。

ステップ1) Tコードを実行する SU01

トランザクションコードSU01を実行してユーザーのロックを解除します。

ステップ2) にユーザー名を入力します ユーザー フィールド。

SU01でロックを解除するには、ユーザー名をユーザーフィールドに入力してください。

ステップ3) ロック/AIの洞察を解き明かす

ロックまたはロック解除ボタンを押してロックを解除します SAP user

ステップ4) AIの洞察を解き明かす

ロックを解除して再アクティブ化します SAP ユーザーアカウント

複数ユーザーのロックを解除する手順

複数のアカウントへのアクセスを一度に復元するには、トランザクションSU10を使用してそれらをまとめてロック解除してください。

ステップ1) Tコードを実行する SU10

トランザクションコードSU10を実行して、複数のユーザーのロックを解除します。

ステップ2) ユーザー名を入力してください ユーザー フィールド。

SU10でロックを解除するには、ユーザーフィールドに複数のユーザー名を入力してください。

ステップ3) AIの洞察を解き明かす

ロックを解除して、複数の SAP SU10のユーザー

ユーザーのロックが解除されます。

確認方法 SAP ユーザーはロックされています

アカウントをロックした後、管理者は多くの場合、現在の状態を確認したり、システム内のすべてのロックされたアカウントをレビューしたりする必要があります。 SAP ロック状態はユーザーマスタテーブルに記録され、いくつかの標準ツールでは何も変更せずに表示できます。定期的なセキュリティレビューの際に状態を確認することも推奨されます。なぜなら、自動的にロックされた後、忘れられていたアカウントが明らかになるからです。

ロック状態は、以下のいずれかの方法で確認できます。

  1. トランザクションSU01: SU01でユーザーを開きます。ロック/ロック解除画面には、アカウントが現在ロックされているかロック解除されているか、およびその理由が表示されます。
  2. レポート RSUSR200: ユーザー情報システム(トランザクションSUIM)からもアクセスできるレポートRSUSR200を実行してください。このレポートは、ログオン日時とパスワードの状態別にユーザーを一覧表示し、クライアント全体でロックされたアカウントをフィルタリングできるため、定期的な監査に最適です。
  3. 表USR02: SE16またはSE11を使用してテーブルUSR02を表示し、 UFLAG ユーザー用のフィールドです。0以外の値はアカウントがロックされていることを意味します。同じテーブルにはロック日とログイン失敗回数も保存されており、根本原因分析に役立ちます。

UFLAGフィールドにはロックが発生した理由も記載されているため、適切な修正方法を判断するのに役立ちます。

  • 0 ユーザーはロックされていません。
  • 64 – 管理者によってユーザーがロックされています(SU01またはSU10による手動ロック)。
  • 128 -ログイン試行回数が多すぎるため、ユーザーはロックされます。
  • 192 – ユーザーは、管理者によるロックと、ログイン試行の失敗の両方によってロックされています。

まず理由を確認することで、アカウントのロックを解除するだけで良いのか、それともアクセスを復元する前に繰り返し発生するログイン失敗の原因を調査する必要があるのか​​が分かります。例えば、値が128または192の場合は、アカウントのロックを解除する前に、ユーザーの身元を確認し、パスワード攻撃の可能性がないかチェックする必要があることを示唆しています。

施錠と解錠に関するベストプラクティス SAP ユーザー

一貫したプロセスにより、ユーザー管理のセキュリティが確保され、監査にも対応できます。アカウントのロックまたはロック解除を行う際は、以下のベストプラクティスを常に念頭に置いてください。

  • 退職手続きは速やかに完了してください。 退職または異動した従業員のアカウントは削除するのではなく、すぐにロックして、監査履歴と割り当てがそのまま残るようにしてください。
  • 大量作業にはSU10をお勧めします。 プロジェクトのロールオーバーや部署変更などのグループアクションにはSU10を使用することで、時間を節約し、一貫したアクションを適用できます。
  • 理由を記録してください。 アカウントがロックされた理由を記録しておきましょう。そうすることで、他の管理者がロックを解除する前にその背景を理解できます。
  • Revログオン失敗時のロックを確認する: 誤ったログインによってロックされたアカウントは、ロック解除する前に調査してください。繰り返しログインに失敗する場合は、パスワードを忘れたか、攻撃を受けている可能性があります。
  • ロック認証を制限する: S_USER_GRPの認証を制限し、信頼できる管理者のみがユーザーのロックまたはロック解除を行えるようにします。
  • 自動ロックと手動ロックを組み合わせる: ログイン失敗後にアカウントが自動的にロックされるように、login/fails_to_user_lock パラメータを設定し、休暇や退職などの計画的な管理操作のために、SU01 または SU10 による手動ロックを予約してください。

よくあるご質問

ロックは一時的にアクセスを停止するだけで、ユーザーマスターレコード、役割、履歴は保持されます。削除はアカウントを完全に削除します。退職または業務を一時中断する従業員の場合、監査データが保持され、迅速な再有効化が可能になるため、ロックの方が安全です。

いいえ。ロックは今後のログオンを防止しますが、既に実行中のセッションを終了するわけではありません。アクティブなセッションを切断するには、アカウントをロックした後、トランザクションSM04またはAL08を使用してユーザーのセッションを特定し、終了してください。

アクティビティ05を持つ権限オブジェクトS_USER_GRPは、SU01およびSU10におけるロックとロック解除を制御します。また、管理者が管理できるユーザーグループを制限するため、権限のあるスタッフのみがユーザーのロック状態を変更できます。

はい。AIを活用したIDおよびアクセス管理ツールは、非アクティブ状態や退職手続き完了などのルールに基づいて、ロックやロック解除をトリガーできます。ただし、影響の大きい操作については、本番環境に適用する前に人間の管理者が確認する必要があります。

AIは、ログインパターン、ログイン失敗、休眠アカウントなどを分析し、ロックが必要なユーザーを特定できます。これらの情報は、管理者が疑わしいアカウントや非アクティブなアカウントに迅速に対応するのに役立ちますが、最終的なロックの決定はセキュリティ管理者が行うべきです。