Vergrendelen (SU01) en ontgrendelen (SU10) SAP Gebruiker

โšก Slimme samenvatting

Vergrendelen en ontgrendelen SAP Gebruikers kunnen via transactiecodes SU01 en SU10 toegang tot het systeem krijgen door accounts tijdelijk te deactiveren. Deze handleiding beschrijft de procedures voor individuele gebruikers en groepen gebruikers, de parameters voor automatische vergrendeling, de verificatie van de vergrendelingsstatus en de beste beheerpraktijken voor veilig gebruikersbeheer.

  • ๐Ÿ”’ Doel van het slot: Door tijdelijk te vergrendelen wordt een SAP Het account zorgt ervoor dat de gebruiker geen toegang heeft tot het systeem, terwijl de gebruikersgegevens volledig bewaard blijven.
  • ๐Ÿ‘ค SU01 Enkele gebruiker: Transactie SU01 vergrendelt of ontgrendelt รฉรฉn account tegelijk met behulp van de knop Vergrendelen/Ontgrendelen op het scherm voor gebruikersbeheer.
  • ๐Ÿ‘ฅ SU10 Massale Actie: Transactie SU10 verwerkt meerdere gebruikers tegelijk en past รฉรฉn vergrendelings- of ontgrendelingsactie toe op de gehele gebruikerslijst.
  • โš™๏ธ Automatisch slot: De parameter login/fails_to_user_lock vergrendelt accounts na herhaaldelijk mislukte aanmeldingen, terwijl login/failed_user_auto_unlock de automatische ontgrendeling om middernacht regelt.
  • ๐Ÿ”Ž Vergrendelingsverificatie: Rapport RSUSR200 en tabel USR02 veld UFLAG bevestigen of een account is geblokkeerd door een beheerder of door mislukte aanmeldpogingen.
  • ๐Ÿ›ก๏ธ Beveiligingspraktijk: Blokkeer inactieve, verdachte of verwijderde accounts onmiddellijk om ongeautoriseerde toegang te beperken en te voldoen aan de auditvereisten.

Vergrendel en ontgrendel SAP Gebruikers die SU01 en SU10 gebruiken

Een gebruiker vergrendelen

In SAPHet vergrendelen van een gebruiker is een beveiligingsmaatregel die een account tijdelijk blokkeert, waardoor de gebruiker geen toegang meer heeft tot het systeem. Het doel van het vergrendelen van een gebruiker is om het account tijdelijk te deactiveren, zodat de gebruiker geen toegang meer heeft tot het systeem. Het gebruikersprofiel zelf blijft echter intact en kan op elk gewenst moment opnieuw worden geactiveerd.

Gebruikers kunnen op 2 manieren worden vergrendeld: -

  • Automatisch
  • Expliciet/krachtig

Automatisch: โ€“ Er zijn twee mogelijkheden wanneer gebruikers automatisch worden geblokkeerd:

  • Maximaal aantal mislukte pogingen: - geregeld via de parameter inloggen/fails_to_user_lock. Als een waarde op 3 is ingesteld, betekent dit dat de gebruiker na 3 mislukte pogingen wordt geblokkeerd.
  • Automatische ontgrendelingstijd: โ€“ โ€œlogin/failed_user_auto_unlock"definieert of een gebruiker is geblokkeerd vanwege een mislukte poging." aanmeldingspogingen moeten om middernacht automatisch worden verwijderd.

Expliciet/krachtig: Een beheerder kan gebruikers op twee manieren vergrendelen en ontgrendelen:

  1. Eรฉn gebruiker vergrendelen (SU01)
  2. Meerdere gebruikers vergrendelen (SU10)

SU01 versus SU10: Belangrijkste verschillen

Voordat je accounts vergrendelt of ontgrendelt, is het handig om te weten welke transactiecode geschikt is voor de taak. Beide codes regelen de gebruikerstoegang, maar ze werken op een verschillende schaal. De juiste code kiezen bespaart tijd en voorkomt fouten.

Basis van vergelijking SU01 (Gebruikersonderhoud) SU10 (Gebruikersmassaonderhoud)
Primair doel Beheer รฉรฉn gebruiker Zorg ervoor dat meerdere gebruikers bij elkaar blijven.
Best gebruikt voor Een account vergrendelen of ontgrendelen Meerdere accounts tegelijk vergrendelen of ontgrendelen
Gebruikersselectie Er wordt รฉรฉn gebruikersnaam ingevoerd Een lijst met gebruikers wordt ingevoerd of geselecteerd op basis van adres- en autorisatiegegevens.
Snelheid voor bulkwijzigingen Langzamer, stuk voor stuk behandeld. Sneller, รฉรฉn enkele actie is van toepassing op alles
Typisch scenario Helpdesk behandelt รฉรฉn verzoek. Beheerder die massale in- of uitdiensttredingen beheert.

Kortom, gebruik SU01 voor een snelle wijziging van รฉรฉn account en gebruik SU10 wanneer dezelfde vergrendelings- of ontgrendelingsactie tegelijkertijd op een groep gebruikers moet worden toegepast.

Procedure om รฉรฉn gebruiker te vergrendelen

Volg deze stappen in transactie SU01 om een โ€‹โ€‹specifiek account te vergrendelen.

Stap 1) Voer T-code uit SU01

Gebruik transactiecode SU01 om een โ€‹โ€‹individuele gebruiker te vergrendelen.

Stap 2) Voer een gebruikersnaam in bij de Gebruiker veld.

Voer de gebruikersnaam in het veld 'Gebruiker' in SU01 in.

Stap 3) Druk op de Vergrendelen / ontgrendelen knop.

Druk op de vergrendelings- of ontgrendelingsknop in SU01.

Stap 4) Druk in het volgende scherm op de Slot nogmaals op de knop om de gebruiker te vergrendelen.

Druk nogmaals op Vergrendelen om het vergrendelen te bevestigen. SAP gebruiker

Procedure om meerdere gebruikers te vergrendelen

Wanneer meerdere accounts aan elkaar gekoppeld moeten worden, past transactie SU10 de actie in รฉรฉn keer toe op de hele lijst.

Stap 1) Voer T-code uit SU10

Gebruik transactiecode SU10 om meerdere gebruikers te vergrendelen.

Stap 2) Voer de gebruikersnamen in bij de Gebruiker veld.

Voer meerdere gebruikersnamen in het veld 'Gebruiker' in SU10 in.

Stap 3) Druk op de Vergrendelen / ontgrendelen knop.

Druk op de vergrendelings- of ontgrendelingsknop in SU10.

Alle vermelde gebruikers worden geblokkeerd.

Procedure om een โ€‹โ€‹gebruiker te ontgrendelen

Door de vergrendeling op te heffen, wordt de toegang hersteld. Gebruik transactie SU01 om รฉรฉn account te ontgrendelen.

Stap 1) Voer T-code uit SU01

Gebruik transactiecode SU01 om een โ€‹โ€‹gebruiker te ontgrendelen.

Stap 2) Voer de gebruikersnaam in bij de Gebruiker veld.

Voer de gebruikersnaam in het veld 'Gebruiker' in om te ontgrendelen in SU01.

Stap 3) Druk op de Slot/ontsluiten knop.

Druk op de vergrendelings- of ontgrendelingsknop om te ontgrendelen. SAP gebruiker

Stap 4) Druk op de ontsluiten knop.

Druk op Ontgrendelen om de functie opnieuw te activeren. SAP gebruikersaccount

Procedure om meerdere gebruikers te ontgrendelen

Om de toegang tot meerdere accounts tegelijk te herstellen, ontgrendelt u ze gezamenlijk met transactie SU10.

Stap 1) Voer T-code uit SU10

Voer transactiecode SU10 uit om meerdere gebruikers te ontgrendelen.

Stap 2) Voer de gebruikersnamen in bij de Gebruiker veld.

Voer meerdere gebruikersnamen in het veld 'Gebruiker' in om te ontgrendelen in SU10.

Stap 3) Druk op de ontsluiten knop.

Druk op Ontgrendelen om meerdere apparaten opnieuw te activeren. SAP gebruikers in SU10

Gebruikers worden ontgrendeld.

Hoe te controleren of een SAP Gebruiker is vergrendeld

Nadat accounts zijn vergrendeld, moeten beheerders vaak de huidige status controleren of alle vergrendelde accounts in het systeem bekijken. SAP De vergrendelingsstatus wordt vastgelegd in de gebruikerstabel, en diverse standaardtools kunnen deze weergeven zonder dat er iets hoeft te worden gewijzigd. Het is ook raadzaam om de status te controleren tijdens routinematige beveiligingscontroles, omdat dit accounts aan het licht brengt die automatisch zijn vergrendeld en vervolgens zijn vergeten.

U kunt de vergrendelingsstatus op de volgende manieren controleren:

  1. Transactie SU01: Open de gebruiker in SU01. Op het scherm 'Vergrendelen/Ontgrendelen' wordt weergegeven of het account momenteel vergrendeld of ontgrendeld is, en waarom.
  2. Rapport RSUSR200: Voer rapport RSUSR200 uit, dat ook toegankelijk is via het gebruikersinformatiesysteem (transactie SUIM). Dit rapport geeft een overzicht van gebruikers op basis van aanmelddatum en wachtwoordstatus en kan filteren op geblokkeerde accounts binnen de gehele client, waardoor het ideaal is voor periodieke controles.
  3. Tabel USR02: Bekijk tabel USR02 met SE16 of SE11 en controleer de UFLAG Dit veld is voor de gebruiker. Elke waarde anders dan 0 betekent dat het account is geblokkeerd. In dezelfde tabel worden ook de blokkeringsdatum en het aantal mislukte aanmeldpogingen opgeslagen, wat helpt bij het achterhalen van de oorzaak.

Het UFLAG-veld geeft ook de reden voor de vergrendeling weer, wat u helpt bij het bepalen van de juiste oplossing:

  • 0 De gebruiker is niet geblokkeerd.
  • 64 โ€“ De gebruiker is geblokkeerd door een beheerder (een handmatige blokkering via SU01 of SU10).
  • 128 De gebruiker wordt geblokkeerd na te veel onjuiste inlogpogingen.
  • 192 De gebruiker is geblokkeerd door een beheerder en door mislukte aanmeldpogingen.

Door eerst de reden te lezen, weet je of je het account gewoon kunt ontgrendelen of dat je ook de herhaalde mislukte aanmeldingen moet onderzoeken voordat je de toegang herstelt. Een waarde van 128 of 192 geeft bijvoorbeeld aan dat je de identiteit van de gebruiker moet bevestigen en moet controleren op een mogelijke wachtwoordaanval voordat je het account ontgrendelt.

Beste werkwijzen voor vergrendelen en ontgrendelen SAP Gebruikers

Een consistent proces zorgt ervoor dat gebruikersbeheer veilig en auditklaar blijft. Houd de volgende best practices in gedachten wanneer u accounts vergrendelt of ontgrendelt:

  • Vergrendel direct bij het uitdiensttreden: Vergrendel de accounts van medewerkers die vertrekken of van functie veranderen onmiddellijk, in plaats van ze te verwijderen, zodat de auditgeschiedenis en toewijzingen intact blijven.
  • Gebruik bij voorkeur SU10 voor grote hoeveelheden werk: Gebruik SU10 voor groepsacties zoals projectoverdrachten of afdelingswijzigingen om tijd te besparen en een consistente actie toe te passen.
  • Noteer de reden: Noteer waarom een โ€‹โ€‹account is geblokkeerd, zodat andere beheerders de context begrijpen voordat ze het account deblokkeren.
  • Review failed-logon locks: Onderzoek accounts die geblokkeerd zijn door onjuiste inloggegevens voordat u ze deblokkeert, aangezien herhaalde mislukkingen kunnen wijzen op een vergeten wachtwoord of een aanval.
  • Beperk de vergrendelingsautorisatie: Beperk de S_USER_GRP-autorisatie zodat alleen vertrouwde beheerders gebruikers kunnen vergrendelen of ontgrendelen.
  • Combineer automatische en handmatige sloten: Configureer de parameter login/fails_to_user_lock zodat accounts automatisch worden vergrendeld na mislukte aanmeldingen, en reserveer handmatige SU01- of SU10-vergrendelingen voor geplande administratieve acties zoals verlof of uitdiensttreding.

Veelgestelde vragen

Vergrendelen schort de toegang slechts tijdelijk op en bewaart de gebruikersgegevens, rollen en geschiedenis. Verwijderen verwijdert het account permanent. Voor medewerkers die vertrekken of tijdelijk stoppen met werken, is vergrendelen veiliger omdat het de auditgegevens bewaart en snelle heractivering mogelijk maakt.

Nee. Vergrendelen voorkomt toekomstige aanmeldingen, maar beรซindigt geen sessies die al actief zijn. Om actieve sessies te verbreken, gebruikt u transactie SM04 of AL08 om de sessies van de gebruiker te identificeren en te beรซindigen nadat u het account hebt vergrendeld.

Het autorisatieobject S_USER_GRP met activiteit 05 regelt het vergrendelen en ontgrendelen in SU01 en SU10. Het beperkt ook welke gebruikersgroepen een beheerder kan beheren, zodat alleen geautoriseerd personeel de vergrendelingsstatus van een gebruiker kan wijzigen.

Ja. Door AI aangedreven tools voor identiteits- en toegangsbeheer kunnen vergrendelingen of ontgrendelingen activeren op basis van regels, zoals inactiviteit of een voltooid offboardingverzoek. Een menselijke beheerder moet belangrijke acties echter nog steeds beoordelen voordat ze in productie worden genomen.

AI kan inlogpatronen, mislukte pogingen en inactieve accounts analyseren om gebruikers te signaleren die mogelijk geblokkeerd moeten worden. Deze inzichten helpen beheerders sneller te reageren op verdachte of inactieve accounts, hoewel de uiteindelijke beslissing over het blokkeren bij een beveiligingsbeheerder moet blijven.

Vat dit bericht samen met: