วิธีล็อค (SU01) และปลดล็อค (SU10) SAP ผู้ใช้งาน
⚡ สรุปอย่างชาญฉลาด
การล็อกและปลดล็อก SAP การใช้รหัสธุรกรรม SU01 และ SU10 จะช่วยปกป้องการเข้าถึงระบบโดยการปิดใช้งานบัญชีชั่วคราว เอกสารนี้อธิบายขั้นตอนสำหรับผู้ใช้รายเดียวและหลายราย พารามิเตอร์การล็อกอัตโนมัติ การตรวจสอบสถานะการล็อก และแนวทางปฏิบัติที่ดีที่สุดสำหรับการบริหารจัดการผู้ใช้อย่างปลอดภัย

การล็อคผู้ใช้
In SAPการล็อกบัญชีผู้ใช้เป็นการดำเนินการด้านความปลอดภัยที่บล็อกบัญชีผู้ใช้ชั่วคราวไม่ให้เข้าสู่ระบบได้ จุดประสงค์ของการล็อกบัญชีผู้ใช้คือการปิดใช้งานบัญชีชั่วคราว เพื่อไม่ให้บุคคลนั้นสามารถเข้าถึงระบบได้อีกต่อไป ในขณะที่ข้อมูลหลักของผู้ใช้ยังคงอยู่และสามารถเปิดใช้งานได้อีกครั้งเมื่อใดก็ได้
ผู้ใช้สามารถล็อคได้ 2 วิธี:-
- อัตโนมัติ
- โดยชัดแจ้ง/บังคับ
อัตโนมัติ: – มีสองกรณีที่เป็นไปได้ที่ผู้ใช้จะถูกล็อกโดยอัตโนมัติ:
- จำนวนความพยายามที่ล้มเหลวสูงสุด:- ควบคุมผ่านพารามิเตอร์ เข้าสู่ระบบ/fails_to_user_lock หากตั้งค่าเป็น 3 หมายความว่าหลังจากพยายามเข้าสู่ระบบผิดพลาด 3 ครั้ง ผู้ใช้จะถูกล็อกบัญชี
- เวลาปลดล็อคอัตโนมัติ: – “เข้าสู่ระบบ/failed_user_auto_unlock"กำหนดว่าผู้ใช้ถูกล็อกเนื่องจากเข้าสู่ระบบไม่สำเร็จหรือไม่" ความพยายามในการเข้าสู่ระบบ ควรลบออกโดยอัตโนมัติในเวลาเที่ยงคืน
โดยชัดแจ้ง/บังคับ: ผู้ดูแลระบบสามารถล็อกและปลดล็อกผู้ใช้ได้ 2 วิธี -
- ล็อคผู้ใช้คนเดียว (SU01)
- ล็อคผู้ใช้หลายราย (SU10)
SU01 เทียบกับ SU10: ความแตกต่างที่สำคัญ
ก่อนที่จะล็อกหรือปลดล็อกบัญชี ควรทราบว่ารหัสธุรกรรมใดเหมาะสมกับงานนั้น ๆ รหัสทั้งสองแบบใช้ในการจัดการการเข้าถึงของผู้ใช้ แต่ทำงานในระดับที่แตกต่างกัน ดังนั้นการเลือกรหัสที่ถูกต้องจะช่วยประหยัดเวลาและหลีกเลี่ยงข้อผิดพลาด
| พื้นฐานของการเปรียบเทียบ | SU01 (การบำรุงรักษาโดยผู้ใช้) | SU10 (การบำรุงรักษาผู้ใช้จำนวนมาก) |
|---|---|---|
| วัตถุประสงค์หลัก | รักษาผู้ใช้งานเพียงรายเดียว | รองรับผู้ใช้งานจำนวนมากพร้อมกัน |
| ใช้ดีที่สุดสำหรับ | การล็อกหรือปลดล็อกบัญชีหนึ่งบัญชี | การล็อกหรือปลดล็อกหลายบัญชีพร้อมกัน |
| การเลือกผู้ใช้ | มีการป้อนชื่อผู้ใช้หนึ่งชื่อ | รายชื่อผู้ใช้จะถูกป้อนหรือเลือกโดยใช้ข้อมูลที่อยู่และข้อมูลการอนุญาต |
| ความเร็วสำหรับการเปลี่ยนแปลงจำนวนมาก | ช้าลง จัดการทีละราย | เร็วขึ้น การกระทำเพียงครั้งเดียวใช้ได้กับทุกอย่าง |
| สถานการณ์ทั่วไป | ฝ่ายสนับสนุนด้านเทคนิคกำลังดำเนินการตามคำขอหนึ่งรายการ | ผู้ดูแลระบบจัดการการรับเข้าหรือออกจากงานจำนวนมาก |
โดยสรุป ให้ใช้ SU01 สำหรับการเปลี่ยนแปลงอย่างรวดเร็วกับบัญชีเดียว และใช้ SU10 เมื่อต้องการล็อกหรือปลดล็อกบัญชีเดียวกันกับกลุ่มผู้ใช้พร้อมกัน
ขั้นตอนการล็อคผู้ใช้คนเดียว
ทำตามขั้นตอนเหล่านี้ในธุรกรรม SU01 เพื่อล็อกบัญชีใดบัญชีหนึ่งโดยเฉพาะ
ขั้นตอน 1) ดำเนินการรหัส T SU01
ขั้นตอน 2) ป้อนชื่อผู้ใช้ในช่อง ผู้ใช้งาน สนาม
ขั้นตอน 3) กด ล็อค / ปลดล็อค ปุ่ม
ขั้นตอน 4) ในหน้าจอถัดไป ให้กดปุ่ม ล็อค ปุ่มอีกครั้งเพื่อล็อคผู้ใช้
ขั้นตอนการล็อคผู้ใช้หลายคน
เมื่อต้องการล็อกบัญชีหลายบัญชีพร้อมกัน การทำธุรกรรม SU10 จะดำเนินการกับรายการทั้งหมดในคราวเดียว
ขั้นตอน 1) ดำเนินการรหัส T SU10
ขั้นตอน 2) ป้อนชื่อผู้ใช้ลงในช่อง ผู้ใช้งาน สนาม
ขั้นตอน 3) กด ล็อค / ปลดล็อค ปุ่ม
บัญชีผู้ใช้ทั้งหมดที่ระบุไว้จะถูกล็อก
ขั้นตอนการปลดล็อคผู้ใช้
การปลดล็อกจะยกเลิกการล็อกและคืนสิทธิ์การเข้าถึง ใช้รหัสธุรกรรม SU01 เพื่อปลดล็อกบัญชีหนึ่งบัญชี
ขั้นตอน 1) ดำเนินการรหัส T SU01
ขั้นตอน 2) ป้อนชื่อผู้ใช้ลงในช่อง ผู้ใช้งาน สนาม
ขั้นตอน 3) กด ล็อค/ไขกุญแจ ปุ่ม
ขั้นตอน 4) กด ไขกุญแจ ปุ่ม
ขั้นตอนการปลดล็อคผู้ใช้หลายราย
หากต้องการกู้คืนการเข้าถึงสำหรับหลายบัญชีพร้อมกัน ให้ปลดล็อกบัญชีเหล่านั้นพร้อมกันโดยใช้ธุรกรรม SU10
ขั้นตอน 1) ดำเนินการรหัส T SU10
ขั้นตอน 2) ป้อนชื่อผู้ใช้ลงในช่อง ผู้ใช้งาน สนาม
ขั้นตอน 3) กด ไขกุญแจ ปุ่ม
ผู้ใช้งานจะได้รับการปลดล็อก
วิธีตรวจสอบว่า SAP บัญชีผู้ใช้ถูกล็อก
หลังจากล็อกบัญชีแล้ว ผู้ดูแลระบบมักจะต้องยืนยันสถานะปัจจุบันหรือตรวจสอบบัญชีที่ถูกล็อกทั้งหมดในระบบอีกครั้ง SAP ระบบจะบันทึกสถานะการล็อกไว้ในตารางข้อมูลผู้ใช้หลัก และเครื่องมือมาตรฐานหลายอย่างสามารถแสดงสถานะนี้ได้โดยไม่ต้องเปลี่ยนแปลงอะไร การตรวจสอบสถานะระหว่างการตรวจสอบความปลอดภัยเป็นประจำก็เป็นสิ่งที่ดีเช่นกัน เพราะจะช่วยให้พบบัญชีที่ถูกล็อกโดยอัตโนมัติแล้วลืมล็อกไป
คุณสามารถตรวจสอบสถานะการล็อกได้โดยใช้วิธีใดวิธีหนึ่งต่อไปนี้:
- รายการธุรกรรม SU01: เปิดบัญชีผู้ใช้ใน SU01 หน้าจอการล็อก/ปลดล็อกจะแสดงว่าบัญชีถูกล็อกหรือปลดล็อกอยู่ และเหตุผลคืออะไร
- รายงาน RSUSR200: เรียกใช้รายงาน RSUSR200 ซึ่งสามารถเข้าถึงได้ผ่านระบบข้อมูลผู้ใช้ (ธุรกรรม SUIM) รายงานนี้จะแสดงรายชื่อผู้ใช้ตามวันที่เข้าสู่ระบบและสถานะรหัสผ่าน และสามารถกรองหาบัญชีที่ถูกล็อกได้ทั่วทั้งระบบ ทำให้เหมาะสำหรับการตรวจสอบเป็นระยะ
- ตาราง USR02: ดูตาราง USR02 ด้วย SE16 หรือ SE11 แล้วตรวจสอบดู ยูเอฟแล็ก ช่องข้อมูลสำหรับผู้ใช้ ค่าใดๆ ที่ไม่ใช่ 0 หมายความว่าบัญชีถูกล็อก ตารางเดียวกันนี้ยังจัดเก็บวันที่ล็อกและจำนวนครั้งที่พยายามเข้าสู่ระบบล้มเหลว ซึ่งช่วยในการวิเคราะห์สาเหตุที่แท้จริง
ช่อง UFLAG ยังอธิบายถึงสาเหตุของการล็อก ซึ่งจะช่วยให้คุณตัดสินใจเลือกวิธีแก้ไขที่ถูกต้องได้:
- 0 – บัญชีผู้ใช้ไม่ได้ถูกล็อก
- 64 – บัญชีผู้ใช้ถูกล็อกโดยผู้ดูแลระบบ (การล็อกด้วยตนเองผ่าน SU01 หรือ SU10)
- 128 – ระบบจะล็อกบัญชีผู้ใช้หลังจากป้อนชื่อผู้ใช้ผิดหลายครั้งเกินไป
- 192 – ผู้ใช้ถูกล็อกทั้งโดยผู้ดูแลระบบและจากการพยายามเข้าสู่ระบบล้มเหลวหลายครั้ง
การอ่านเหตุผลก่อนจะช่วยให้คุณทราบว่าควรปลดล็อกบัญชีเลยหรือไม่ หรือควรตรวจสอบการเข้าสู่ระบบล้มเหลวซ้ำๆ ก่อนที่จะคืนสิทธิ์การเข้าถึง ตัวอย่างเช่น ค่า 128 หรือ 192 บ่งชี้ว่าคุณควรยืนยันตัวตนของผู้ใช้และตรวจสอบความเป็นไปได้ของการโจมตีรหัสผ่านก่อนที่จะปลดล็อกบัญชี
แนวทางปฏิบัติที่ดีที่สุดสำหรับการล็อกและปลดล็อก SAP ล้านคน
กระบวนการที่สม่ำเสมอช่วยให้การบริหารจัดการผู้ใช้มีความปลอดภัยและพร้อมสำหรับการตรวจสอบ โปรดคำนึงถึงแนวทางปฏิบัติที่ดีที่สุดต่อไปนี้ทุกครั้งที่คุณล็อกหรือปลดล็อกบัญชี:
- ล็อกระบบทันทีเมื่อออกจากระบบ: ล็อกบัญชีของพนักงานที่ลาออกหรือเปลี่ยนบทบาททันที แทนที่จะลบบัญชี เพื่อให้ประวัติการตรวจสอบและการมอบหมายงานยังคงอยู่ครบถ้วน
- แนะนำให้ใช้ SU10 สำหรับงานปริมาณมาก: ใช้ SU10 สำหรับการดำเนินการแบบกลุ่ม เช่น การเปลี่ยนโครงการ หรือการเปลี่ยนแปลงแผนก เพื่อประหยัดเวลาและใช้การดำเนินการที่สอดคล้องกัน
- บันทึกเหตุผล: โปรดระบุเหตุผลที่บัญชีถูกล็อก เพื่อให้ผู้ดูแลระบบท่านอื่นเข้าใจบริบทก่อนที่จะปลดล็อกบัญชี
- Review failed-logon locks: ตรวจสอบบัญชีที่ถูกล็อกเนื่องจากการเข้าสู่ระบบไม่ถูกต้องก่อนปลดล็อก เนื่องจากความล้มเหลวซ้ำๆ อาจบ่งชี้ว่าลืมรหัสผ่านหรือถูกโจมตี
- จำกัดสิทธิ์การล็อก: จำกัดสิทธิ์การเข้าถึงของ S_USER_GRP เพื่อให้เฉพาะผู้ดูแลระบบที่น่าเชื่อถือเท่านั้นที่สามารถล็อกหรือปลดล็อกผู้ใช้ได้
- ผสมผสานระบบล็อคอัตโนมัติและล็อคแบบแมนนวล: กำหนดค่าพารามิเตอร์ login/fails_to_user_lock เพื่อให้บัญชีถูกล็อกโดยอัตโนมัติหลังจากเข้าสู่ระบบล้มเหลว และสงวนการล็อกแบบแมนนวล SU01 หรือ SU10 ไว้สำหรับการดำเนินการด้านการบริหารจัดการที่วางแผนไว้ เช่น การลาออกหรือการออกจากงาน














