login/fails_to_session_end – SAP RZ11
⚡ Slimme samenvatting
SAP RZ11 is de dynamische transactie voor het onderhoud van profielparameters die wordt gebruikt om het aantal mislukte aanmeldpogingen te beperken. SAPDoor login/fails_to_session_end en login/fails_to_user_lock in te stellen, worden accounts beschermd door sessies te beëindigen en gebruikers te vergrendelen na herhaaldelijk onjuiste wachtwoorden.

Voordat we leren om aanmeldingspogingen te beperken, moeten we de parameter kennen:
Wat is een parameter?
Parameter is de set sleutels en waarden om de SAP systeem. Er zijn twee soorten parameters:
- Statisch: – Er is een herstart nodig. Het heeft niet onmiddellijk effect op het systeem nadat u er de waarde voor hebt ingesteld.
- Dynamisch: – Opnieuw opstarten is niet nodig. Het heeft onmiddellijk effect op het systeem zodra u er de waarde voor instelt.
Hoe een parameter bekijken?
Stap 1) Voer T-code RZ11 uit.
Stap 2)
- Zet parameternaam “inloggen/mislukt_naar_sessie_einde” in tekstveld. U kunt elke parameternaam invoeren.
- Klik op Weergeven
Stap 3) Het onderstaande scherm toont de huidige waarde die door de beheerder voor de parameter is ingesteld
Om een parameter te wijzigen, klikt u op het potloodpictogram en brengt u de gewenste wijzigingen aan
Belangrijke parameters om inlogpogingen te beperken
- login/fails_to_session_end: deze parameter specificeert het aantal keren dat een gebruiker een onjuist wachtwoord kan invoeren voordat het systeem de aanmeldingspoging beëindigt. De parameter moet worden ingesteld op een waarde die lager is dan de waarde van parameter
- inloggen/fails_to_user_lock: deze parameter specificeert het aantal keren dat een gebruiker een onjuist wachtwoord kan invoeren voordat het systeem de gebruiker vergrendelt tegen verdere aanmeldingspogingen. SAP system de standaardwaarde is 12. U kunt deze instellen op elke waarde tussen 1 en 99.
Hoe wijzig ik een parameterwaarde in RZ11?
Het bekijken van een parameter is slechts de eerste stap. Wanneer u de aanmeldbeveiliging wilt aanscherpen, moet u de waarde wijzigen. RZ11 wijzigt een dynamisch De parameter wordt direct opgeslagen, maar de wijziging gaat na de volgende herstart verloren, tenzij deze ook naar het instantieprofiel wordt geschreven.
- Uitvoeren RZ11, typ de parameternaam (bijvoorbeeld inloggen/fails_to_user_lock) en klik op Scherm.
- Klik op de Waarde wijzigen (potlood)knop op het parameterscherm.
- Voer de nieuwe waarde in binnen het toegestane bereik en sla op. De dynamische schakelaar wordt direct van kracht bij nieuwe aanmeldingen.
- Om de waarde permanent te maken, behoudt u dezelfde parameter in het instantieprofiel met behulp van een transactie. RZ10 en activeer het profiel.
Omdat beide parameters dynamisch zijn, kunnen beheerders in realtime reageren op een brute-force-aanval en de waarde vervolgens via RZ10 opslaan, zodat deze behouden blijft na een systeemherstart. Test een nieuwe waarde altijd eerst in een niet-productieomgeving om te controleren of legitieme gebruikers niet onverwacht worden buitengesloten.
RZ10 versus RZ11: welke transactie te gebruiken?
Beide transacties beheren profielparameters, maar ze dienen verschillende doelen. RZ11 is het meest geschikt voor het bekijken en snel dynamisch wijzigen van gegevens, terwijl RZ10 de permanente instantie en standaardprofielen beheert.
| criteria | RZ11 | RZ10 |
|---|---|---|
| Doel | Individuele parameters weergeven en wijzigen | Zorg dat uw profielen volledig zijn. |
| strekking | Eén parameter tegelijk | Alle parameters in een profiel |
| Volharding | Dynamisch, verloren bij herstart | Permanent na activering |
| Best voor | Snelle controles en hotfixes | Basisbeveiligingsconfiguratie |
Beste werkwijzen om het aantal aanmeldpogingen te beperken in SAP
Een goed afgestemd vergrendelingsbeleid voorkomt aanvallen waarbij wachtwoorden worden geraden, zonder legitieme gebruikers te hinderen. Pas de volgende best practices toe:
- Plaats de parameters in de juiste volgorde: Stel login/fails_to_session_end lager in dan login/fails_to_user_lock.
- Houd verstandige grenzen: Een gebruikersvergrendelingswaarde van drie tot vijf biedt een goede balans tussen beveiliging en gebruiksgemak.
- Kritieke waarden behouden: Sla beveiligingsparameters op in het profiel via RZ10, zodat ze behouden blijven na herstarts.
- Auditing inschakelen: Registreer mislukte aanmeldingen en blokkeringen in het beveiligingsauditlogboek (SM19/SM20) ter controle.
- Combineer met wachtwoordregels: Combineer vergrendelingslimieten met strenge wachtwoordbeperkingen voor een gelaagde beveiliging.



