login/fails_to_session_end – SAP RZ11

⚡ Slimme samenvatting

SAP RZ11 is de dynamische transactie voor het onderhoud van profielparameters die wordt gebruikt om het aantal mislukte aanmeldpogingen te beperken. SAPDoor login/fails_to_session_end en login/fails_to_user_lock in te stellen, worden accounts beschermd door sessies te beëindigen en gebruikers te vergrendelen na herhaaldelijk onjuiste wachtwoorden.

  • 🔑 Parameterbasis: Een parameter is een sleutel-waarde-instelling die de controle regelt SAP gedrag; dynamische parameters worden direct toegepast, terwijl statische parameters een herstart vereisen.
  • 🔎 Weergaveparameters: Voer transactiecode RZ11 uit, voer de parameternaam in en klik op 'Weergeven' om de huidige waarde te bekijken.
  • 🔒 Sessielimiet: De parameter login/fails_to_session_end beëindigt de inlogpoging na een bepaald aantal onjuiste wachtwoorden.
  • ???? Gebruikersvergrendeling: De parameter login/fails_to_user_lock vergrendelt het account na herhaalde mislukte inlogpogingen; SAP De standaardwaarde is 12, instelbaar van 1 tot 99.
  • Correcte volgorde: Zorg ervoor dat fails_to_session_end lager is dan fails_to_user_lock, zodat een sessie eindigt voordat het account wordt vergrendeld.
  • 🛡️ Automatische reset: De teller voor mislukte aanmeldingen wordt gereset na een succesvolle aanmelding en de vergrendeling vervalt aan het einde van de dag.
  • 🤖 Monitoring: TracBlokkeer vergrendelingen via het beveiligingsauditlogboek en AI-gestuurde anomaliedetectie voor een betere bescherming.

Beperk het aantal aanmeldpogingen in SAP met behulp van RZ11

Voordat we leren om aanmeldingspogingen te beperken, moeten we de parameter kennen:

Wat is een parameter?

Parameter is de set sleutels en waarden om de SAP systeem. Er zijn twee soorten parameters:

  1. Statisch: – Er is een herstart nodig. Het heeft niet onmiddellijk effect op het systeem nadat u er de waarde voor hebt ingesteld.
  2. Dynamisch: – Opnieuw opstarten is niet nodig. Het heeft onmiddellijk effect op het systeem zodra u er de waarde voor instelt.

Hoe een parameter bekijken?

Stap 1) Voer T-code RZ11 uit.

SAP RZ11: Parameter bekijken

Stap 2)

  1. Zet parameternaam “inloggen/mislukt_naar_sessie_einde” in tekstveld. U kunt elke parameternaam invoeren.
  2. Klik op Weergeven

SAP RZ11: Parameter bekijken

Stap 3) Het onderstaande scherm toont de huidige waarde die door de beheerder voor de parameter is ingesteld

SAP RZ11: Parameter bekijken

Om een ​​parameter te wijzigen, klikt u op het potloodpictogram en brengt u de gewenste wijzigingen aan

Belangrijke parameters om inlogpogingen te beperken

  • login/fails_to_session_end: deze parameter specificeert het aantal keren dat een gebruiker een onjuist wachtwoord kan invoeren voordat het systeem de aanmeldingspoging beëindigt. De parameter moet worden ingesteld op een waarde die lager is dan de waarde van parameter
  • inloggen/fails_to_user_lock: deze parameter specificeert het aantal keren dat een gebruiker een onjuist wachtwoord kan invoeren voordat het systeem de gebruiker vergrendelt tegen verdere aanmeldingspogingen. SAP system de standaardwaarde is 12. U kunt deze instellen op elke waarde tussen 1 en 99.

Hoe wijzig ik een parameterwaarde in RZ11?

Het bekijken van een parameter is slechts de eerste stap. Wanneer u de aanmeldbeveiliging wilt aanscherpen, moet u de waarde wijzigen. RZ11 wijzigt een dynamisch De parameter wordt direct opgeslagen, maar de wijziging gaat na de volgende herstart verloren, tenzij deze ook naar het instantieprofiel wordt geschreven.

  1. Uitvoeren RZ11, typ de parameternaam (bijvoorbeeld inloggen/fails_to_user_lock) en klik op Scherm.
  2. Klik op de Waarde wijzigen (potlood)knop op het parameterscherm.
  3. Voer de nieuwe waarde in binnen het toegestane bereik en sla op. De dynamische schakelaar wordt direct van kracht bij nieuwe aanmeldingen.
  4. Om de waarde permanent te maken, behoudt u dezelfde parameter in het instantieprofiel met behulp van een transactie. RZ10 en activeer het profiel.

Omdat beide parameters dynamisch zijn, kunnen beheerders in realtime reageren op een brute-force-aanval en de waarde vervolgens via RZ10 opslaan, zodat deze behouden blijft na een systeemherstart. Test een nieuwe waarde altijd eerst in een niet-productieomgeving om te controleren of legitieme gebruikers niet onverwacht worden buitengesloten.

RZ10 versus RZ11: welke transactie te gebruiken?

Beide transacties beheren profielparameters, maar ze dienen verschillende doelen. RZ11 is het meest geschikt voor het bekijken en snel dynamisch wijzigen van gegevens, terwijl RZ10 de permanente instantie en standaardprofielen beheert.

criteria RZ11 RZ10
Doel Individuele parameters weergeven en wijzigen Zorg dat uw profielen volledig zijn.
strekking Eén parameter tegelijk Alle parameters in een profiel
Volharding Dynamisch, verloren bij herstart Permanent na activering
Best voor Snelle controles en hotfixes Basisbeveiligingsconfiguratie

Beste werkwijzen om het aantal aanmeldpogingen te beperken in SAP

Een goed afgestemd vergrendelingsbeleid voorkomt aanvallen waarbij wachtwoorden worden geraden, zonder legitieme gebruikers te hinderen. Pas de volgende best practices toe:

  • Plaats de parameters in de juiste volgorde: Stel login/fails_to_session_end lager in dan login/fails_to_user_lock.
  • Houd verstandige grenzen: Een gebruikersvergrendelingswaarde van drie tot vijf biedt een goede balans tussen beveiliging en gebruiksgemak.
  • Kritieke waarden behouden: Sla beveiligingsparameters op in het profiel via RZ10, zodat ze behouden blijven na herstarts.
  • Auditing inschakelen: Registreer mislukte aanmeldingen en blokkeringen in het beveiligingsauditlogboek (SM19/SM20) ter controle.
  • Combineer met wachtwoordregels: Combineer vergrendelingslimieten met strenge wachtwoordbeperkingen voor een gelaagde beveiliging.

Veelgestelde vragen

De SAP Standaard wordt een gebruiker geblokkeerd na 12 mislukte pogingen. U kunt elke waarde tussen 1 en 99 instellen. De meeste organisaties verlagen dit naar drie tot vijf voor een betere bescherming tegen brute-force-aanvallen.

Een automatische vergrendeling vanwege mislukte aanmeldingen wordt aan het einde van de huidige dag opgeheven. De teller voor mislukte aanmeldingen wordt ook gereset na een succesvolle aanmelding. Een beheerder kan de gebruiker eerder ontgrendelen via transactie SU01.

Een dynamische parameter wordt direct van kracht wanneer deze in RZ11 wordt gewijzigd, terwijl een statische parameter een herstart van het systeem vereist. Beveiligingsparameters voor aanmelden zijn dynamisch, waardoor beheerders nieuwe limieten kunnen afdwingen zonder downtime.

Ja. Door AI aangedreven beveiligingstools analyseren het beveiligingsauditlogboek om ongebruikelijke aanmeldpatronen, herhaalde fouten en brute-force-aanvallen in realtime te signaleren. Ze vullen de RZ11-limieten aan door beheerders te waarschuwen voordat accounts worden gecompromitteerd.

Steeds vaker wel, ja. Hulpmiddelen zoals SAP Beveiligingsoptimalisatie en de kunstmatige intelligentie Moderne monitoringsuites bieden functies waarmee u uw parameters kunt vergelijken met best practices en suggesties kunt doen voor veiligere waarden voor aanmeld- en wachtwoordbeheer.

Vat dit bericht samen met: