logowanie/nie powiodło się_do_sesji_końca – SAP RZ11
⚡ Inteligentne podsumowanie
SAP RZ11 to dynamiczna transakcja konserwacji parametrów profilu, służąca do ograniczania nieudanych prób logowania SAPUstawienia login/fails_to_session_end i login/fails_to_user_lock chronią konta poprzez kończenie sesji i blokowanie użytkowników po wielokrotnym podaniu nieprawidłowego hasła.

Zanim nauczymy się ograniczać próby logowania, musimy poznać parametr –
Co to jest parametr?
Parametr to zestaw kluczy i wartości do zarządzania SAP system. Istnieją dwa rodzaje parametrów –
- Statyczny: – Wymaga ponownego uruchomienia. Nie ma to wpływu na system natychmiast po ustawieniu wartości.
- Dynamiczny: – Nie wymaga ponownego uruchomienia. Ma to wpływ na system natychmiast po ustawieniu dla niego wartości.
Jak wyświetlić parametr?
Krok 1) Wykonaj kod T RZ11.
Krok 2)
- Umieść nazwę parametru „logowanie/nie powiodło się_do_sesji_końca” w polu tekstowym. Można umieścić dowolną nazwę parametru.
- Kliknij Wyświetl
Krok 3) Poniższy ekran przedstawia aktualną wartość parametru ustawioną przez administratora
Aby zmienić parametr, kliknij ikonę ołówka i dokonaj żądanych zmian
Ważne parametry ograniczające próby logowania
- login/fails_to_session_end: Ten parametr określa, ile razy użytkownik może wprowadzić nieprawidłowe hasło, zanim system zakończy próbę logowania. Parametr należy ustawić na wartość mniejszą niż wartość parametru
- login/fails_to_user_lock: Ten parametr określa, ile razy użytkownik może wprowadzić nieprawidłowe hasło, zanim system zablokuje go przed dalszymi próbami logowania. SAP system wartość domyślna to 12. Można ustawić dowolną wartość z zakresu od 1 do 99 włącznie.
Jak zmienić wartość parametru w RZ11
Wyświetlenie parametru to dopiero pierwszy krok. Aby zwiększyć bezpieczeństwo logowania, należy edytować wartość. RZ11 zmienia dynamiczny parametr natychmiast, ale zmiana zostanie utracona po następnym ponownym uruchomieniu, chyba że zostanie również zapisana w profilu instancji.
- Wykonać RZ11, wpisz nazwę parametru (na przykład login/fails_to_user_lock) i kliknij Wyświetlacz.
- Kliknij ikonę Zmień wartość przycisk (ołówek) na ekranie parametrów.
- Wprowadź nową wartość w dozwolonym zakresie i zapisz. Dynamiczne przełączenie zostanie zastosowane natychmiast po nowym zalogowaniu.
- Aby wartość była stała, należy zachować ten sam parametr w profilu instancji za pomocą transakcji RZ10 i aktywuj profil.
Ponieważ oba parametry są dynamiczne, administratorzy mogą reagować na próby ataku siłowego w czasie rzeczywistym, a następnie utrwalać wartość w RZ10, aby przetrwała ona po ponownym uruchomieniu systemu. Zawsze należy najpierw przetestować nową wartość na kliencie nieprodukcyjnym, aby upewnić się, że uprawnieni użytkownicy nie zostaną niespodziewanie zablokowani.
RZ10 vs RZ11: Którą transakcję wybrać?
Obie transakcje zarządzają parametrami profilu, ale służą różnym celom. RZ11 najlepiej sprawdza się w przeglądaniu i szybkim wprowadzaniu dynamicznych zmian, natomiast RZ10 utrzymuje trwałą instancję i profile domyślne.
| kryteria | RZ11 | RZ10 |
|---|---|---|
| Cel | Wyświetlanie i zmiana pojedynczych parametrów | Utrzymuj kompletne profile |
| Zakres | Jeden parametr na raz | Wszystkie parametry w profilu |
| Uporczywość | Dynamiczny, utracony po ponownym uruchomieniu | Stały po aktywacji |
| Najlepszy dla | Szybkie kontrole i poprawki | Podstawowa konfiguracja zabezpieczeń |
Najlepsze praktyki ograniczania prób logowania w SAP
Dobrze dostrojona polityka blokowania blokuje ataki polegające na odgadywaniu haseł bez zakłócania pracy prawdziwych użytkowników. Zastosuj następujące sprawdzone praktyki:
- Uporządkuj parametry poprawnie: Ustaw login/fails_to_session_end na wartość niższą niż login/fails_to_user_lock.
- Stosuj rozsądne ograniczenia: Wartość blokady użytkownika od trzech do pięciu równoważy bezpieczeństwo i użyteczność.
- Utrzymuj wartości krytyczne: Zapisz parametry zabezpieczeń w profilu za pomocą RZ10, aby przetrwały ponowne uruchomienia.
- Włącz audyt: Rejestruj nieudane logowania i blokady w dzienniku audytu bezpieczeństwa (SM19/SM20) w celu ich przejrzenia.
- Połącz z zasadami dotyczącymi haseł: Połącz limity blokady z silnymi ograniczeniami haseł, aby zapewnić głęboką ochronę.



