✒️SAP BASIS / Definición de parámetros para proteger contraseñas e inicios de sesión Por Fernando Escola

Selector Alummnos / Empresas

SAP BASIS Definición de parámetros para proteger contraseñas e inicios de sesión

SAP BASIS Definición de parámetros para proteger contraseñas e inicios de sesión

Definición de parámetros para proteger contraseñas e inicios de sesión

Parámetros de inicio de sesión

  • Longitud mínima de la contraseña (login/min_password_lng) Define cuántos caracteres debe tener la contraseña como mínimo. El valor por defecto es de 10 caracteres, permitiendo configurar un rango entre 3 y 40 caracteres.

  • Tiempo de expiración de la contraseña (login/password_password_expiration_time) Determina cuántos días puede utilizarse la misma contraseña antes de que el sistema exija un cambio. Actualmente tiene un valor de 0 (lo que significa que está desactivada), pero permite un rango de 0 a 1000 días.

  • Tiempo de expiración de las contraseñas sin uso (login/password_max_idle_initial) Establece el periodo de inactividad permitido antes de que una contraseña expire. El valor por defecto es 0 (ilimitado) y el rango es de 0 a 24000 días.

  • Tiempo de expiración de usuarios sin uso del sistema (login/password_max_idle_productive) Controla el tiempo máximo de inactividad en entornos productivos. Al igual que el anterior, el valor por defecto es 0 (ilimitado) y el rango va de 0 a 24000 días.

  • Cantidad de caracteres de diferencia entre contraseñas (login/min_password_diff) Define qué tan diferente debe ser la nueva contraseña respecto a la anterior para evitar repeticiones simples. El valor por defecto es 1 carácter, con una capacidad de configuración de entre 1 y 40 caracteres.

Las siguientes reglas aplican para todas las contraseñas:

  • Las contraseñas no pueden comenzar con "?" o "!".

  • Las contraseñas no pueden ser "pass".


Contraseñas históricas (login/password_history_size)

Esta función obliga a los usuarios a crear contraseñas diferentes a las utilizadas anteriormente. El sistema recuerda un historial (se puede configurar entre 1 y 100 contraseñas anteriores, siendo 5 el valor estándar sugerido).

Restricciones personalizadas (Tabla USR40)

Además de los parámetros estándar, puedes definir patrones prohibidos en la tabla USR40. Esto sirve para bloquear palabras o combinaciones inseguras que un usuario podría elegir, como "admin", "1234" o el nombre de la empresa.

Control de inactividad

El sistema distingue dos tipos de contraseñas para gestionar su caducidad por falta de uso:

  • Contraseñas iniciales (login/password_max_idle_initial): Son las que asigna el administrador. Si el usuario no las usa dentro del tiempo configurado, la cuenta se bloquea automáticamente y el administrador debe asignar una nueva.

  • Contraseñas productivas (login/password_max_idle_productive): Son las que define el propio usuario. Si pasan demasiado tiempo sin ser usadas, el sistema las invalida como medida de seguridad para evitar accesos no controlados en cuentas abandonadas.

Diferencia mínima entre contraseñas (login/min_password_diff)

Este parámetro exige que, al cambiar la contraseña, un número determinado de caracteres sea distinto a la anterior (por ejemplo, si el valor es 3, al menos 3 caracteres deben cambiar).

Nota importante: Esta regla de diferencia mínima no aplica cuando el usuario es nuevo o cuando un administrador restablece su contraseña manualmente; en esos casos, se aplican las reglas para contraseñas iniciales.


Fallos de ingreso de contraseña para abortar inicio de sesión (login/fails_to_session_end): Establece el límite de intentos fallidos permitidos antes de finalizar el intento de acceso. El valor por defecto es 3, con un rango configurable de 1 a 99.

Fallos de ingreso de contraseña para bloquear usuario (login/fails_to_user_lock): Define cuántos intentos fallidos se permiten antes de bloquear la cuenta del usuario definitivamente. El valor por defecto es 5, con un rango de 1 a 99.

Desactivar auto desbloqueo de usuario (login/failed_user_auto_unlock): Determina si el sistema desactiva el desbloqueo automático del usuario. El valor por defecto es 0, con un rango de configuración entre 0 y 1.

Desactivar inicio de sesión múltiple (login/disable_multi_gui_login): Controla si se restringe la posibilidad de tener varias sesiones iniciadas simultáneamente. El valor por defecto es 0, con un rango de 0 a 1.

Excepción para usuarios que puede tener inicio múltiple (login/multi_login_users): Es un campo de entrada alfanumérico que permite listar los usuarios específicos que quedan exceptuados de la restricción de inicio de sesión múltiple.

Políticas de seguridad SAP (SECPOL)

SAP, por defecto, utiliza parámetros de perfil globales (configurados habitualmente a través de la transacción RZ10) para dictar cómo se comportan los inicios de sesión y las reglas de contraseñas para todos los usuarios del sistema. Sin embargo, este enfoque "talla única" a menudo no es suficiente para entornos corporativos complejos.

Las políticas de seguridad permiten superar esta limitación, ofreciendo una capa adicional de control que permite definir reglas de seguridad específicas para grupos de usuarios o individuos, reemplazando la configuración global cuando es necesario.

Funcionamiento y Configuración

La gestión de estas políticas se centraliza en la transacción SECPOL. A diferencia de los parámetros globales, esta herramienta funciona mediante los siguientes pasos técnicos:

  1. Definición de Atributos: Se seleccionan parámetros específicos relacionados con la seguridad, tales como:

    • Vigencia de la contraseña: Días que puede durar una credencial antes de caducar.

    • Longitud mínima: Cantidad de caracteres requeridos.

    • Complejidad: Requisitos de caracteres especiales, números o mayúsculas.

    • Intentos fallidos: Número de bloqueos permitidos antes de restringir el acceso.

  2. Asignación de Valores Personalizados: A cada atributo se le asigna un valor que se ajusta exactamente al nivel de protección que se busca para un perfil de usuario determinado.

  3. Aplicación Granular: Estas políticas se aplican específicamente por usuario o cliente. Esto significa que puedes tener múltiples "niveles" de seguridad conviviendo en un mismo sistema SAP.



¿Por qué implementar políticas granulares?

El principal beneficio de usar SECPOL es el equilibrio entre seguridad y usabilidad:

  • Adaptación al Perfil de Riesgo: No todos los usuarios representan el mismo nivel de riesgo. Los administradores del sistema o usuarios con acceso a datos financieros sensibles requieren restricciones mucho más estrictas (contraseñas más largas, cambios más frecuentes). Por el contrario, aplicar estas reglas extremas a usuarios estándar solo generaría frustración y errores.

  • Reducción de la Carga Operativa: Al evitar aplicar políticas excesivamente restrictivas a usuarios que no las necesitan, se reduce drásticamente el número de tickets o llamadas al área de soporte técnico (Help Desk) relacionadas con bloqueos de usuario o dificultades para recordar contraseñas complejas.

  • Flexibilidad Técnica: Al ser una herramienta de customizing, estas políticas siguen las mejores prácticas de gobernanza de SAP, ya que cualquier cambio queda registrado en una orden de transporte, facilitando la trazabilidad y la gestión de cambios en el entorno de desarrollo y productivo.

En resumen, SECPOL transforma la seguridad de SAP de un modelo estático y rígido a uno dinámico, donde la seguridad se ajusta a la función del usuario y no a la inversa.


Gestión de Restricciones de Inicio de Sesión (Mantenimiento)

Cuando un sistema SAP requiere labores de mantenimiento, el administrador del sistema debe gestionar manualmente la inactividad para garantizar la integridad de los datos y los procesos. Esto implica tomar el control total de la disponibilidad del sistema.

Responsabilidades del Administrador: Durante el mantenimiento, el administrador debe ejecutar acciones clave como:

  • Bloqueo del sistema SAP: Impedir nuevos accesos no autorizados.

  • Cierre de sesiones: Finalizar las conexiones de los usuarios activos.

  • Detención de procesos: Pausar el procesamiento en segundo plano (batch processing).

  • Gestión de interfaces: Interrumpir conexiones RFC y otras comunicaciones externas.

Mecanismos de Control de Acceso

Para implementar estas restricciones de manera efectiva, SAP utiliza el parámetro login/server_logon_restriction. Este parámetro permite definir el nivel de restricción en el servidor de aplicaciones, impidiendo el ingreso de usuarios generales durante el mantenimiento.



Excepciones y Privilegios

El sistema permite que ciertos administradores mantengan el acceso mientras el sistema está restringido. Para lograr esto, se utilizan políticas de seguridad específicas que otorgan privilegios de entrada.

Un usuario podrá iniciar sesión en un sistema restringido si su política de seguridad tiene asignado el valor 1 en cualquiera de los siguientes atributos:

  • SERVER_LOGON_PRIVILEGE = 1

  • TENANT_RUNLEVEL_PRIVILEGE = 1

De esta manera, el administrador garantiza que solo el personal técnico autorizado tenga acceso al sistema para realizar las tareas críticas, mientras que el resto de los usuarios permanece fuera del entorno durante el mantenimiento.


Valores del parámetro login/server_logon_restriction

Valor 0 - Sin restricción: Todos los usuarios pueden iniciar sesión en el servidor de aplicaciones sin limitaciones.

Valor 1 - Solo permitido con autorización especial: Solo pueden iniciar sesión los usuarios con una política de seguridad que contenga el atributo SERVER_LOGON_PRIVILEGE = 1. Los demás verán el mensaje de error: "El servidor no está disponible en general actualmente (inicio de sesión restringido)".

Valor 2 - No se permiten inicios de sesión en absoluto: Ningún usuario puede iniciar sesión. El sistema mostrará: "El servidor no está disponible en general actualmente (inicio de sesión no posible)".

Valor 3 - Inicio de sesión externo solo con derechos especiales: Solo pueden iniciar sesión desde el exterior (por ejemplo, conexiones externas al servidor) los usuarios con una política de seguridad que contenga SERVER_LOGON_PRIVILEGE = 1. Los demás verán el mensaje: "El servidor no está disponible en general actualmente (inicio de sesión restringido)".

Valor 4 - Prohibido el inicio de sesión externo: Ningún usuario podrá iniciar sesión externamente al servidor. El mensaje que recibirán es: "El servidor no está disponible actualmente (inicio de sesión no permitido)".




Configuración permanente: Aunque el parámetro login/server_logon_restriction es dinámico, su modificación no desconecta a los usuarios que ya están trabajando. Para guardar el cambio de forma permanente, debes utilizar la transacción RZ10.

Auditoría de privilegios: Si necesitas saber qué usuarios tienen asignado el atributo SERVER_LOGON_PRIVILEGE, puedes usar la transacción SUIM siguiendo esta ruta:

  • Lista de Uso -> Políticas de Seguridad -> En Usuarios.

Acceso de emergencia (SAP):* El usuario SAP* actúa como un acceso de seguridad que siempre puede iniciar sesión. Para que esté activo, deben cumplirse dos condiciones:

  1. El parámetro login/no_automatic_user_sapstar debe estar configurado en 0.

  2. No debe existir un registro maestro para SAP* en la transacción SU01.

Gestión de Mantenimiento (SMAINTENANCE)

Esta transacción permite definir un periodo de mantenimiento en el sistema con las siguientes características:

  • Restricción de acceso: Los usuarios normales no pueden iniciar sesión. Solo aquellos que tengan una política de seguridad asignada con el atributo TENANT_RUNLEVEL_PRIVILEGE = 1 tienen permitido el acceso.

  • Mensaje de error: Si un usuario sin privilegios intenta entrar, recibirá el mensaje: "El servidor no está disponible en general en este momento (solo mantenimiento)".

  • Procesamiento: Durante este tiempo, el sistema pausa todos los trabajos, excepto los trabajos por lotes administrativos (admin batch jobs).

Bloqueo de Usuarios (RSUSR_LOCK_USERS)

Este reporte se utiliza para bloquear usuarios inactivos de forma automática:

  • Flexibilidad: Permite definir criterios específicos para seleccionar qué usuarios bloquear.

  • Modo de ejecución: Puedes optar por visualizar la lista de usuarios antes de aplicar el bloqueo o realizar el bloqueo directamente.

  • Tipo de bloqueo: Es importante recordar que este reporte realiza un bloqueo local.

  • Ejecución: Puede ejecutarse tanto en línea como en segundo plano.





Contraseñas iniciales de los usuarios estándar de SAP

Usuarios y contraseñas estándar por mandante
  • Mandante 000 y 001: Usuarios SAP* y DDIC. Sus contraseñas se definen durante la instalación del sistema.

  • Mandante 066: Usuario EARLYWATCH. Contraseña predeterminada: "support".

  • Mandantes sin usuario SAP* configurado: Usuario SAP*. Contraseña predeterminada: "pass".

Recomendaciones de seguridad y notas técnicas
  • Seguridad: Debido a que estos usuarios son conocidos, deben protegerse inmediatamente contra accesos no autorizados.

  • Limpieza del sistema: Se recomienda borrar los mandantes 001 y 066 (por ser considerados mandantes no utilizados). Para más detalles, se cita la nota SAP 1749142.

  • Acceso de emergencia: Para que sea posible iniciar sesión con el usuario SAP*, el parámetro de perfil login/no_automatic_user_sapstar debe estar configurado con el valor 0.

1. Políticas de Seguridad (Transacción SECPOL)

SAP permite ir más allá de los parámetros globales de perfil (configurados normalmente en la transacción RZ10) mediante políticas de seguridad específicas.

  • ¿Para qué sirve? Permite aplicar configuraciones personalizadas por usuario o cliente. Esto es vital para evitar el modelo de "talla única", donde las reglas estrictas para administradores terminan bloqueando a los usuarios comunes y saturando al soporte técnico.

  • Funcionamiento: Con la transacción SECPOL, se definen atributos (longitud de contraseña, vigencia, intentos fallidos) y se asignan valores según el perfil de riesgo.

  • Ventaja: Ofrece flexibilidad y control granular.

  • Nota técnica: Al ser una operación de configuración (customizing), cualquier cambio requiere una orden de transporte.


2. Usuarios Estándar y el Usuario SAP*

El sistema crea automáticamente usuarios estándar durante la instalación o al copiar mandantes (típicamente en los mandantes 000, 001 y 066). Estos son un riesgo de seguridad porque sus nombres y contraseñas son ampliamente conocidos.

El caso especial de SAP*:
  • Naturaleza: Es un usuario definido en el código del sistema, no requiere obligatoriamente un registro en la tabla de usuarios.

  • Por defecto: Si no tiene un registro maestro, tiene acceso total y sin restricciones (contraseña predeterminada "pass").

  • Al instalar el sistema: SAP solicita una "contraseña maestra" y crea un registro maestro para SAP*.

  • Consecuencia de la instalación: Una vez creado este registro, SAP* pierde sus privilegios ilimitados y queda sujeto a las autorizaciones definidas en su registro maestro y a la contraseña configurada durante la instalación.

Gestión proactiva:
  • Se recomienda encarecidamente proteger estos usuarios contra accesos no autorizados.

  • Para situaciones donde ya no se necesite SAP* como respaldo de emergencia o para evitar que tenga el perfil SAP_ALL, se debe consultar la Nota SAP 76829, que detalla cómo manejar roles de emergencia de forma segura.


En resumen: Mientras que SECPOL te permite ajustar la seguridad diaria de los usuarios normales, la gestión de usuarios como SAP* es una tarea de seguridad base o perimetral esencial para evitar accesos no autorizados al sistema.


1. Políticas de Seguridad (Transacción SECPOL)

SAP ofrece un control más granular que los parámetros globales tradicionales (configurados en RZ10):

  • Flexibilidad: Permite definir políticas de seguridad personalizadas para usuarios o clientes específicos, ajustándolas a su nivel de riesgo o criticidad.

  • Beneficio: Evita aplicar reglas excesivamente estrictas a usuarios promedio, lo cual reduce la carga de trabajo en el área de soporte técnico (help desk).

  • Funcionamiento: Se gestiona mediante la transacción SECPOL, donde defines atributos (longitud de contraseña, intentos fallidos, vigencia) y asignas valores específicos.

  • Nota técnica: Es una operación de customizing, por lo que requiere una orden de transporte para su implementación.

2. Gestión de Accesos durante Mantenimientos

Cuando el sistema requiere mantenimiento, el administrador es responsable de controlar la disponibilidad:

  • Responsabilidades: Implica bloquear el sistema, cerrar sesiones activas, detener procesos en segundo plano (batch) e interrumpir interfaces.

  • Herramientas: Se utiliza la transacción SMAINTENANCE para definir periodos de mantenimiento y el parámetro login/server_logon_restriction para restringir inicios de sesión.

  • Excepciones: Puedes permitir que usuarios específicos accedan durante el mantenimiento si su política de seguridad tiene asignado alguno de los siguientes atributos con valor 1:

    • SERVER_LOGON_PRIVILEGE = 1

    • TENANT_RUNLEVEL_PRIVILEGE = 1

3. Usuarios Estándar y Mandantes

El material destaca el manejo correcto de usuarios críticos y mandantes:

  • Copia de mandantes: En versiones recientes (SAP_BASIS 754 en adelante), el proceso es más seguro y sencillo, integrándose con el Gestor de tareas ABAP y sin requerir al usuario SAP* para el proceso.

  • Usuario DDIC: Es el responsable del Diccionario ABAP y la logística de software. Es el único que puede iniciar sesión durante instalaciones o actualizaciones. Su contraseña se define en la instalación.

  • Usuario EarlyWatch (Mandante 066): * Se entrega en el mandante 066 y está protegido por la contraseña predeterminada "support".

    • Recomendaciones: Cambiar la contraseña inmediatamente y usarlo exclusivamente para funciones de monitoreo y análisis de rendimiento de EarlyWatch.

Eliminación del Mandante 066: Se indica que este mandante ha quedado obsoleto y debe eliminarse. Para realizarlo correctamente, se recomienda seguir los pasos descritos en la Nota SAP 1749142.

Seguridad del grupo de usuarios: Como medida de precaución contra accesos no autorizados, es necesario asegurar que los usuarios con permisos elevados estén asignados únicamente al grupo "SUPER" en el cliente 000 [001].

Control del usuario SAP:* Para desactivar las propiedades especiales de este usuario (y así evitar usos indebidos), se debe modificar el parámetro de perfil login/no_automatic_user_sapstar asignándole un valor mayor a 0.

  • Nota: Para revertir este cambio y restaurar las propiedades especiales del usuario SAP*, es indispensable cambiar el valor del parámetro a 0 y realizar un reinicio del sistema.





 

Escanear / Compartir

 

 


Sobre el autor

Publicación académica de Fernando Escola, en su ámbito de estudios para la Carrera Consultor SAP BASIS S/4HANA.

SAP Senior

Fernando Escola

Profesión: Especialista en Infraestructura It - Argentina - Legajo: SJ78C

✒️Autor de: 58 Publicaciones Académicas

🎓Egresado del módulo:

Disponibilidad Laboral: FullTime

Presentación:

Soy un profesional de tecnología con más de 25 años de experiencia en infraestructura it, soporte técnico y administración de entornos corporativos. a lo largo de mi carrera trabajé brindando soporte

Certificación Académica de Fernando Escola

✒️+Comunidad Académica CVOSOFT

Continúe aprendiendo sobre el tema "Definición de parámetros para proteger contraseñas e inicios de sesión" de la mano de nuestros alumnos.

SAP Senior

login/min_password_lng: Longitud mínima de la contraseña login/min_password_digits:Número mínimo de dígitos login/min_password_letters: Número mínimo de letras login/min_password_lowercase: Número mínimo de letras minúsculas login/min_password_uppercase: Número mínimo de letras mayúsculas login/min_password_specials: Número mínimo de caracteres especiales login/password_expiration_time: Número de días tras los cuales el usuario debe establecer una nueva contraseña, si el parámetro es 0 no estan obligados a cambiarla Las contraseñas no pueden empezar con ? o ! y no pueden ser pass...

Acceder a esta publicación

Creado y Compartido por: Mayra Herrera Naranjo / Disponibilidad Laboral: FullTime + Carta Presentación

*** CVOSOFT - Nuestros Alumnos - Nuestro Mayor Orgullo como Academia ***

SAP Senior

Definición de parámetros para proteger contraseñas e inicios de sesión Parámetros de inicio de sesión Longitud mínima de la contraseña (login/min_password_lng) Define cuántos caracteres debe tener la contraseña como mínimo. El valor por defecto es de 10 caracteres, permitiendo configurar un rango entre 3 y 40 caracteres. Tiempo de expiración de la contraseña (login/password_password_expiration_time) Determina cuántos días puede utilizarse la misma contraseña antes de que el sistema exija un cambio. Actualmente tiene un valor de 0 (lo que significa que está desactivada), pero permite un rango de 0 a 1000...

Acceder a esta publicación

Creado y Compartido por: Fernando Escola / Disponibilidad Laboral: FullTime + Carta Presentación

*** CVOSOFT - Nuestros Alumnos - Nuestro Mayor Orgullo como Academia ***

SAP SemiSenior

Definición de parámetros para proteger contraseñas e inicios de sesión Fecha: 06/01/26 Lección: 3 / Unidad: 3 Parámetros de inicio de sesión Parámetros del sistema para contraseñas de usuarios Parámetros del perfil del sistema Valor por defecto Rango de valores Longitud mínima de la contraseña 10* 3 - 40 Caracteres Tiempo de expiración de la contraseña 0 0 - 1000 Días Tiempo de la expiración de las contraseñas sin uso ...

Acceder a esta publicación

Creado y Compartido por: Richard Uriel Melendez Aponte / Disponibilidad Laboral: PartTime + Carta Presentación

*** CVOSOFT - Nuestros Alumnos - Nuestro Mayor Orgullo como Academia ***

SAP Senior

En SAP la seguridad de las contraseñas y del logon se maneja con parámetros del sistema. Con esos parámetros defino cuántos caracteres mínimos debe tener la clave, si debe mezclar mayúsculas, minúsculas, números y símbolos, cada cuánto tiempo vence y cuántas contraseñas anteriores se guardan en el historial para que el usuario no pueda repetir siempre las mismas. También puedo definir palabras prohibidas (por ejemplo el nombre del usuario o “1234”) para que el sistema no acepte contraseñas obvias. Además se controlan los intentos de logon: cuántos fallos bloquean al usuario, si el bloqueo se levanta solo después...

Acceder a esta publicación

Creado y Compartido por: Jorge Maximiliano Spadaro

 


 

👌Genial!, estos fueron los últimos artículos sobre más de 99.000 publicaciones académicas abiertas, libres y gratuitas compartidas con la comunidad, para acceder a ellas le dejamos el enlace a CVOPEN ACADEMY.

🔎Buscador de Publicaciones:

 


 

No sea Juan... Solo podrá llegar alto si realiza su formación con los mejores!