logowanie/nie powiodło się_do_sesji_końca – SAP RZ11

⚡ Inteligentne podsumowanie

SAP RZ11 to dynamiczna transakcja konserwacji parametrów profilu, służąca do ograniczania nieudanych prób logowania SAPUstawienia login/fails_to_session_end i login/fails_to_user_lock chronią konta poprzez kończenie sesji i blokowanie użytkowników po wielokrotnym podaniu nieprawidłowego hasła.

  • 🔑 Podstawowe parametry: Parametr to ustawienie wartości kluczowej, które kontroluje SAP zachowanie; parametry dynamiczne są stosowane natychmiast, natomiast parametry statyczne wymagają ponownego uruchomienia.
  • 🔎 Parametry widoku: Wykonaj kod T RZ11, wprowadź nazwę parametru i kliknij Wyświetl, aby sprawdzić bieżącą wartość.
  • 🔒 Limit sesji: Parametr login/fails_to_session_end kończy próbę logowania po określonej liczbie błędnych haseł.
  • ???? Blokada użytkownika: Parametr login/fails_to_user_lock blokuje konto po wielokrotnych błędach; SAP wartość domyślna to 12, można ją regulować w zakresie od 1 do 99.
  • ⚖️. Prawidłowa kolejność: Wartość fails_to_session_end powinna być niższa od fails_to_user_lock, aby sesja zakończyła się przed zablokowaniem konta.
  • 🛡️ Automatyczne resetowanie: Licznik nieudanych logowań resetuje się po pomyślnym zalogowaniu, a blokada wygasa z końcem dnia.
  • 🤖 Monitoring: Track blokad poprzez dziennik audytu bezpieczeństwa i wykrywanie anomalii wspomagane sztuczną inteligencją w celu zapewnienia skuteczniejszej ochrony.

Ogranicz liczbę prób logowania SAP używając RZ11

Zanim nauczymy się ograniczać próby logowania, musimy poznać parametr –

Co to jest parametr?

Parametr to zestaw kluczy i wartości do zarządzania SAP system. Istnieją dwa rodzaje parametrów –

  1. Statyczny: – Wymaga ponownego uruchomienia. Nie ma to wpływu na system natychmiast po ustawieniu wartości.
  2. Dynamiczny: – Nie wymaga ponownego uruchomienia. Ma to wpływ na system natychmiast po ustawieniu dla niego wartości.

Jak wyświetlić parametr?

Krok 1) Wykonaj kod T RZ11.

SAP RZ11:Wyświetl parametr

Krok 2)

  1. Umieść nazwę parametru „logowanie/nie powiodło się_do_sesji_końca” w polu tekstowym. Można umieścić dowolną nazwę parametru.
  2. Kliknij Wyświetl

SAP RZ11:Wyświetl parametr

Krok 3) Poniższy ekran przedstawia aktualną wartość parametru ustawioną przez administratora

SAP RZ11:Wyświetl parametr

Aby zmienić parametr, kliknij ikonę ołówka i dokonaj żądanych zmian

Ważne parametry ograniczające próby logowania

  • login/fails_to_session_end: Ten parametr określa, ile razy użytkownik może wprowadzić nieprawidłowe hasło, zanim system zakończy próbę logowania. Parametr należy ustawić na wartość mniejszą niż wartość parametru
  • login/fails_to_user_lock: Ten parametr określa, ile razy użytkownik może wprowadzić nieprawidłowe hasło, zanim system zablokuje go przed dalszymi próbami logowania. SAP system wartość domyślna to 12. Można ustawić dowolną wartość z zakresu od 1 do 99 włącznie.

Jak zmienić wartość parametru w RZ11

Wyświetlenie parametru to dopiero pierwszy krok. Aby zwiększyć bezpieczeństwo logowania, należy edytować wartość. RZ11 zmienia dynamiczny parametr natychmiast, ale zmiana zostanie utracona po następnym ponownym uruchomieniu, chyba że zostanie również zapisana w profilu instancji.

  1. Wykonać RZ11, wpisz nazwę parametru (na przykład login/fails_to_user_lock) i kliknij Wyświetlacz.
  2. Kliknij ikonę Zmień wartość przycisk (ołówek) na ekranie parametrów.
  3. Wprowadź nową wartość w dozwolonym zakresie i zapisz. Dynamiczne przełączenie zostanie zastosowane natychmiast po nowym zalogowaniu.
  4. Aby wartość była stała, należy zachować ten sam parametr w profilu instancji za pomocą transakcji RZ10 i aktywuj profil.

Ponieważ oba parametry są dynamiczne, administratorzy mogą reagować na próby ataku siłowego w czasie rzeczywistym, a następnie utrwalać wartość w RZ10, aby przetrwała ona po ponownym uruchomieniu systemu. Zawsze należy najpierw przetestować nową wartość na kliencie nieprodukcyjnym, aby upewnić się, że uprawnieni użytkownicy nie zostaną niespodziewanie zablokowani.

RZ10 vs RZ11: Którą transakcję wybrać?

Obie transakcje zarządzają parametrami profilu, ale służą różnym celom. RZ11 najlepiej sprawdza się w przeglądaniu i szybkim wprowadzaniu dynamicznych zmian, natomiast RZ10 utrzymuje trwałą instancję i profile domyślne.

kryteria RZ11 RZ10
Cel Wyświetlanie i zmiana pojedynczych parametrów Utrzymuj kompletne profile
Zakres Jeden parametr na raz Wszystkie parametry w profilu
Uporczywość Dynamiczny, utracony po ponownym uruchomieniu Stały po aktywacji
Najlepszy dla Szybkie kontrole i poprawki Podstawowa konfiguracja zabezpieczeń

Najlepsze praktyki ograniczania prób logowania w SAP

Dobrze dostrojona polityka blokowania blokuje ataki polegające na odgadywaniu haseł bez zakłócania pracy prawdziwych użytkowników. Zastosuj następujące sprawdzone praktyki:

  • Uporządkuj parametry poprawnie: Ustaw login/fails_to_session_end na wartość niższą niż login/fails_to_user_lock.
  • Stosuj rozsądne ograniczenia: Wartość blokady użytkownika od trzech do pięciu równoważy bezpieczeństwo i użyteczność.
  • Utrzymuj wartości krytyczne: Zapisz parametry zabezpieczeń w profilu za pomocą RZ10, aby przetrwały ponowne uruchomienia.
  • Włącz audyt: Rejestruj nieudane logowania i blokady w dzienniku audytu bezpieczeństwa (SM19/SM20) w celu ich przejrzenia.
  • Połącz z zasadami dotyczącymi haseł: Połącz limity blokady z silnymi ograniczeniami haseł, aby zapewnić głęboką ochronę.

FAQ

SAP Domyślnie użytkownik jest blokowany po 12 nieudanych próbach. Można ustawić dowolną wartość od 1 do 99. Większość organizacji obniża tę wartość do trzech do pięciu, aby zapewnić lepszą ochronę przed atakami siłowymi.

Automatyczna blokada po nieudanych logowaniach jest zwalniana pod koniec bieżącego dnia. Licznik nieudanych logowań również resetuje się po pomyślnym zalogowaniu. Administrator może odblokować użytkownika wcześniej poprzez transakcję SU01.

Parametr dynamiczny zaczyna obowiązywać natychmiast po zmianie w RZ11, natomiast parametr statyczny wymaga ponownego uruchomienia systemu. Parametry bezpieczeństwa logowania są dynamiczne, dzięki czemu administratorzy mogą egzekwować nowe limity bez przestoju.

Tak. Narzędzia bezpieczeństwa oparte na sztucznej inteligencji analizują dziennik audytu bezpieczeństwa, aby sygnalizować nietypowe wzorce logowania, powtarzające się błędy i próby siłowego ataku w czasie rzeczywistym. Uzupełniają limity RZ11, ostrzegając administratorów przed naruszeniem bezpieczeństwa kont.

Coraz częściej tak. Narzędzia takie jak SAP Optymalizacja bezpieczeństwa i AI Funkcje nowoczesnych pakietów monitorujących porównują parametry z najlepszymi praktykami i sugerują bezpieczniejsze wartości kontroli logowania i haseł.

Podsumuj ten post następująco: