Vergrendelen (SU01) en ontgrendelen (SU10) SAP Gebruiker
โก Slimme samenvatting
Vergrendelen en ontgrendelen SAP Gebruikers kunnen via transactiecodes SU01 en SU10 toegang tot het systeem krijgen door accounts tijdelijk te deactiveren. Deze handleiding beschrijft de procedures voor individuele gebruikers en groepen gebruikers, de parameters voor automatische vergrendeling, de verificatie van de vergrendelingsstatus en de beste beheerpraktijken voor veilig gebruikersbeheer.

Een gebruiker vergrendelen
In SAPHet vergrendelen van een gebruiker is een beveiligingsmaatregel die een account tijdelijk blokkeert, waardoor de gebruiker geen toegang meer heeft tot het systeem. Het doel van het vergrendelen van een gebruiker is om het account tijdelijk te deactiveren, zodat de gebruiker geen toegang meer heeft tot het systeem. Het gebruikersprofiel zelf blijft echter intact en kan op elk gewenst moment opnieuw worden geactiveerd.
Gebruikers kunnen op 2 manieren worden vergrendeld: -
- Automatisch
- Expliciet/krachtig
Automatisch: โ Er zijn twee mogelijkheden wanneer gebruikers automatisch worden geblokkeerd:
- Maximaal aantal mislukte pogingen: - geregeld via de parameter inloggen/fails_to_user_lock. Als een waarde op 3 is ingesteld, betekent dit dat de gebruiker na 3 mislukte pogingen wordt geblokkeerd.
- Automatische ontgrendelingstijd: โ โlogin/failed_user_auto_unlock"definieert of een gebruiker is geblokkeerd vanwege een mislukte poging." aanmeldingspogingen moeten om middernacht automatisch worden verwijderd.
Expliciet/krachtig: Een beheerder kan gebruikers op twee manieren vergrendelen en ontgrendelen:
- Eรฉn gebruiker vergrendelen (SU01)
- Meerdere gebruikers vergrendelen (SU10)
SU01 versus SU10: Belangrijkste verschillen
Voordat je accounts vergrendelt of ontgrendelt, is het handig om te weten welke transactiecode geschikt is voor de taak. Beide codes regelen de gebruikerstoegang, maar ze werken op een verschillende schaal. De juiste code kiezen bespaart tijd en voorkomt fouten.
| Basis van vergelijking | SU01 (Gebruikersonderhoud) | SU10 (Gebruikersmassaonderhoud) |
|---|---|---|
| Primair doel | Beheer รฉรฉn gebruiker | Zorg ervoor dat meerdere gebruikers bij elkaar blijven. |
| Best gebruikt voor | Een account vergrendelen of ontgrendelen | Meerdere accounts tegelijk vergrendelen of ontgrendelen |
| Gebruikersselectie | Er wordt รฉรฉn gebruikersnaam ingevoerd | Een lijst met gebruikers wordt ingevoerd of geselecteerd op basis van adres- en autorisatiegegevens. |
| Snelheid voor bulkwijzigingen | Langzamer, stuk voor stuk behandeld. | Sneller, รฉรฉn enkele actie is van toepassing op alles |
| Typisch scenario | Helpdesk behandelt รฉรฉn verzoek. | Beheerder die massale in- of uitdiensttredingen beheert. |
Kortom, gebruik SU01 voor een snelle wijziging van รฉรฉn account en gebruik SU10 wanneer dezelfde vergrendelings- of ontgrendelingsactie tegelijkertijd op een groep gebruikers moet worden toegepast.
Procedure om รฉรฉn gebruiker te vergrendelen
Volg deze stappen in transactie SU01 om een โโspecifiek account te vergrendelen.
Stap 1) Voer T-code uit SU01
Stap 2) Voer een gebruikersnaam in bij de Gebruiker veld.
Stap 3) Druk op de Vergrendelen / ontgrendelen knop.
Stap 4) Druk in het volgende scherm op de Slot nogmaals op de knop om de gebruiker te vergrendelen.
Procedure om meerdere gebruikers te vergrendelen
Wanneer meerdere accounts aan elkaar gekoppeld moeten worden, past transactie SU10 de actie in รฉรฉn keer toe op de hele lijst.
Stap 1) Voer T-code uit SU10
Stap 2) Voer de gebruikersnamen in bij de Gebruiker veld.
Stap 3) Druk op de Vergrendelen / ontgrendelen knop.
Alle vermelde gebruikers worden geblokkeerd.
Procedure om een โโgebruiker te ontgrendelen
Door de vergrendeling op te heffen, wordt de toegang hersteld. Gebruik transactie SU01 om รฉรฉn account te ontgrendelen.
Stap 1) Voer T-code uit SU01
Stap 2) Voer de gebruikersnaam in bij de Gebruiker veld.
Stap 3) Druk op de Slot/ontsluiten knop.
Stap 4) Druk op de ontsluiten knop.
Procedure om meerdere gebruikers te ontgrendelen
Om de toegang tot meerdere accounts tegelijk te herstellen, ontgrendelt u ze gezamenlijk met transactie SU10.
Stap 1) Voer T-code uit SU10
Stap 2) Voer de gebruikersnamen in bij de Gebruiker veld.
Stap 3) Druk op de ontsluiten knop.
Gebruikers worden ontgrendeld.
Hoe te controleren of een SAP Gebruiker is vergrendeld
Nadat accounts zijn vergrendeld, moeten beheerders vaak de huidige status controleren of alle vergrendelde accounts in het systeem bekijken. SAP De vergrendelingsstatus wordt vastgelegd in de gebruikerstabel, en diverse standaardtools kunnen deze weergeven zonder dat er iets hoeft te worden gewijzigd. Het is ook raadzaam om de status te controleren tijdens routinematige beveiligingscontroles, omdat dit accounts aan het licht brengt die automatisch zijn vergrendeld en vervolgens zijn vergeten.
U kunt de vergrendelingsstatus op de volgende manieren controleren:
- Transactie SU01: Open de gebruiker in SU01. Op het scherm 'Vergrendelen/Ontgrendelen' wordt weergegeven of het account momenteel vergrendeld of ontgrendeld is, en waarom.
- Rapport RSUSR200: Voer rapport RSUSR200 uit, dat ook toegankelijk is via het gebruikersinformatiesysteem (transactie SUIM). Dit rapport geeft een overzicht van gebruikers op basis van aanmelddatum en wachtwoordstatus en kan filteren op geblokkeerde accounts binnen de gehele client, waardoor het ideaal is voor periodieke controles.
- Tabel USR02: Bekijk tabel USR02 met SE16 of SE11 en controleer de UFLAG Dit veld is voor de gebruiker. Elke waarde anders dan 0 betekent dat het account is geblokkeerd. In dezelfde tabel worden ook de blokkeringsdatum en het aantal mislukte aanmeldpogingen opgeslagen, wat helpt bij het achterhalen van de oorzaak.
Het UFLAG-veld geeft ook de reden voor de vergrendeling weer, wat u helpt bij het bepalen van de juiste oplossing:
- 0 De gebruiker is niet geblokkeerd.
- 64 โ De gebruiker is geblokkeerd door een beheerder (een handmatige blokkering via SU01 of SU10).
- 128 De gebruiker wordt geblokkeerd na te veel onjuiste inlogpogingen.
- 192 De gebruiker is geblokkeerd door een beheerder en door mislukte aanmeldpogingen.
Door eerst de reden te lezen, weet je of je het account gewoon kunt ontgrendelen of dat je ook de herhaalde mislukte aanmeldingen moet onderzoeken voordat je de toegang herstelt. Een waarde van 128 of 192 geeft bijvoorbeeld aan dat je de identiteit van de gebruiker moet bevestigen en moet controleren op een mogelijke wachtwoordaanval voordat je het account ontgrendelt.
Beste werkwijzen voor vergrendelen en ontgrendelen SAP Gebruikers
Een consistent proces zorgt ervoor dat gebruikersbeheer veilig en auditklaar blijft. Houd de volgende best practices in gedachten wanneer u accounts vergrendelt of ontgrendelt:
- Vergrendel direct bij het uitdiensttreden: Vergrendel de accounts van medewerkers die vertrekken of van functie veranderen onmiddellijk, in plaats van ze te verwijderen, zodat de auditgeschiedenis en toewijzingen intact blijven.
- Gebruik bij voorkeur SU10 voor grote hoeveelheden werk: Gebruik SU10 voor groepsacties zoals projectoverdrachten of afdelingswijzigingen om tijd te besparen en een consistente actie toe te passen.
- Noteer de reden: Noteer waarom een โโaccount is geblokkeerd, zodat andere beheerders de context begrijpen voordat ze het account deblokkeren.
- Review failed-logon locks: Onderzoek accounts die geblokkeerd zijn door onjuiste inloggegevens voordat u ze deblokkeert, aangezien herhaalde mislukkingen kunnen wijzen op een vergeten wachtwoord of een aanval.
- Beperk de vergrendelingsautorisatie: Beperk de S_USER_GRP-autorisatie zodat alleen vertrouwde beheerders gebruikers kunnen vergrendelen of ontgrendelen.
- Combineer automatische en handmatige sloten: Configureer de parameter login/fails_to_user_lock zodat accounts automatisch worden vergrendeld na mislukte aanmeldingen, en reserveer handmatige SU01- of SU10-vergrendelingen voor geplande administratieve acties zoals verlof of uitdiensttreding.














