✒️SAP BASIS / Definición de parámetros para proteger contraseñas e inicios de sesión Por Mayra Herrera Naranjo

Selector Alummnos / Empresas

SAP BASIS Definición de parámetros para proteger contraseñas e inicios de sesión

SAP BASIS Definición de parámetros para proteger contraseñas e inicios de sesión
  • login/min_password_lng: Longitud mínima de la contraseña
  • login/min_password_digits:Número mínimo de dígitos
  • login/min_password_letters: Número mínimo de letras
  • login/min_password_lowercase: Número mínimo de letras minúsculas
  • login/min_password_uppercase: Número mínimo de letras mayúsculas
  • login/min_password_specials: Número mínimo de caracteres especiales
  • login/password_expiration_time: Número de días tras los cuales el usuario debe establecer una nueva contraseña, si el parámetro es 0 no estan obligados a cambiarla

Las contraseñas no pueden empezar con ? o ! y no pueden ser pass

  • login/password_history_size: Establecer del 1 al 100 contraseñas que toma como diferente para la nueva contraseña

Es posible definir restricciones adicionales mediante la tabla USR40, aquí se registran patrones prohibiod en contraseñas

  • login/password_max_idle_initial: Tiempo máximo que una contraseña inicial puede permanecer válida si no es utilizada

Si la contraseña no es utilizada dentro del período configurado, el sistema la bloquea automáticamente, si el usuario intenta acceder después de ese tiempo no podra iniciar sesión, para reactivar el administrador debe asignar una nueva contraseña inicial, esto para asegurar que las contraseñas temporales no queden activas indeifinidamente

  • login/password_max_idle_productive: Es para contraseñas productivas, las que definio el usuario, define el máximo tiempo que una onctraseña prodictiva puede estar inactiva, esto previene que usuarios con acceso sensibles dejen sus cuentas sin usar por largos períodos
  • login/min_password_diff: Establecer la cantidad mínima de caracteres diferentes que debe tener una nueva contraseña respecto a la anterior, Esto no aplica cuando se crea un nuevo usuario o se restablece la contraseña mediante un administrador

SAP permite configurar parámetros de seguridad relacionados con los intentos fallidos de inicio de sesión y control de sesiones múltiples

  • login/fails_to_session_end: Número de intentos fallidos de inicio de sesión tras los cuales el sistema SAP GUI se cierra automáticamente. Una vez alcanzado el límite de intentos, la sesión se termina abruptamente y para iniciar sesión debe reiniciar el SAP GUI
  • login/fails_to_user_lock: Número de intentos fallidos permitidos antes de que el usuario quede bloqueado del sistema SAP. El contador se restablece tras un inicio de sesión exitoso

Un administrador puede desbloquearun usuario, bloquear manualmente a un usuario, asignar una nueva contraseña desde la transacción

  • login/disable_multi_gui_login: Controla si un usuario puede iniciar múltiples sesiones en el mismo cliente SAP. Si el parámetro es 1 no esta permitido, cuando lo intenta SAP le dice continuar con la nueva sesión y cierra la anterior o cancela el intento de nuevo inicio de sesión
  • login/multi_login_users: Usuarios que deben estar exentos de la restricción de inicios múltiples, ingresando IDs de usuario separados por comas y sin espacios
  • login/failed_user_auto_unlock=1: Reactivar el desbloqueo automático

SAP ofrece la posibilidad de crear políticas de seguridad para controlar el comportamiento de inicio de sesión y las reglas de contraseña dentro del sistema. Permiten reemplazar el comportamiento definido por los parámetros de perfil estándar, se usan cuando ciertos usuarios requieren niveles de seguridad personalizados o más estrictos.

Una política de seguridad es un conjunto de atributos de seguridad y sus valores correspondientes define como el sistema debe comportarse en inicios de sesión, reglas y vigencia de contraseñas, restricciones adicionales que no pueden configurarse solo con parámetros estándar

Las políticas se crean mediante la transacción SECPOL donde puedes definir atributos específicos relacionados con la seguridad, asignarle valores personalizados de acuerdo al nivel de protección, aplicarlas por usuario y por cliente. La ventaja es la flexibilidad, control granular por usuario, adaptar la configuración según el perfil de riesgo o la criticidad de cada usuario, evitar aplicar restricciones innecesarias a usuarios que no lo requieren reduciendo carga de soporte.

Es una operación de customizing por lo que se requiere una orden de transporte de customizing. Para crearla y asignar una política de seguridad en la transacción SECPOL se crea una nueva política seleccionando entradas nuevas, especificar atributos de la política de seguridad seleccionando Atributos, se asigna una política a un usuario en el mantenimiento de usuarios (su01), en la pestaña datos Logon ingresar política en el campo político de seguridad, se puede asignar una política a múltiples usuarios por medio de SU10

El administrador SAP debe gestionar manualmente el tiempo de inactividad del sistema. Es responsable de bloquear el sistema SAP, cerrar la sesión de los usuarios, detener el procesamiento en segundo plano, interrumpir las conexiones RFC y otras comunicaciones de interfaces. Para restringir los inicios de sesión en el servidor de aplicaciones, solo pueden ingresar aquellos que tengan una política de seguridad específica y debe contener algun atributo como estos:

  • SERVER_LOGON_PRIVILEGE = 1
  • TENANT_RUNLEVEL_PRIVILEGE = 1
  • login/server_logon_restriction: Define el nivel de restricción en el inicio de sesión en el servidor SAP.

Este parámetro puede ser modificado en RZ11, sin necesidad de reiniciar el sistema SAP

  • Valor 0: Todos los usuarios pueden iniciar sesión en el servidor sin limitaciones
  • Valor 1: Solo pueden iniciar sesión los usuarios con una política de seguridad que contenga el atributo SERVER_LOGON_PRIVILEGE = 1
  • Valor 2: Ningun usuario puede iniciar sesión
  • Valor 3: Solo pueden iniciar sesión desde el exterior, los usuarios con SERVER_LOGON_PRIVILEGE = 1
  • Valor 4: Ningun usuario podra iniciar sesión externamente al servidor

Esto es útil para mantenimientos del sistema, tareas administrativas críticas, restricción temporal por razones de seguridad

La transacción SMAINTENANCE te permite definir un período de mantenimiento en el cual no podrán iniciar sesión, solo los que tengan una política de seguridad específica asignada y debe contener el atributo TENANT_RUNLEVEL_PRIVILEGE = 1. En el período de mantenimiento solo se ejecutaran trabajos por lotes administrativos. Se puede usar el reporte RSUSR_LOCK_USERS, este te permite seleccionar y bloquear usuarios según criterior definidos, solo se establece un bloque local de usuario, puede ejecutarse tanto en línea como en segundo plano

Existen dos tipos de usuarios estpandar

  • Los que crean automáticamente al instalar el sistema SAP
  • Los que se crean al copiar mandantes dentro del sistema

Los usuarios estándar ya vienen predefinidos en el mandante 001 y es importante protegerlo contra accesos no autorizados. El usuario SAP* es un usuario especial definido directamente en el código del sistema, es el único usuario que en SAP que no requiere un registro maestro de usuario. Por defecto SAP* tiene la contraseña pass y posee autorizaciones sin restricciones.

Cuando se instala SAP se crea un registro maestro de usuario para SAP* en el mandante 000 y el 001 si existe, se solicita al administrador que ingrese una contraseña y continua la instalación. El registro maestro creado por SAP* desactiva las propiedades especiales predefinidas y queda controlado por las autorizaciones definidas en su registro maestro y la contraseña que se configura en el proceso de instalación

El usuario DDIC es responsable de mantener el diccionario ABAP y la logística de software, en la instalación se crea un registro de maestro de usuario en el cliente 000, el administrador ingresa una contraseña, ciertas autorizaciones estan predefinidas en el código del sistema para el usuario DDIC, es el único que puede iniciar sesión durante la instalación de una actualización o upgrade

El usuario Earlywatch se entrega en el cliente 066 y esta protegido por la contraseña support y no debe eliminarse, el usuario se utiliza para funciones earlywatch como monitoreo y análisis de rendimiento. Para contrarrestar el problema de accesos no autorizados y proteger el sistema contra usos indebidos puede desactivar las propiedades especiales del usuario SAP* configurando el parámetro con un valor de 0 y login/no_automatic_user_sapstar


 

Escanear / Compartir

 

 


Sobre el autor

Publicación académica de Mayra Herrera Naranjo, en su ámbito de estudios para la Carrera Consultor SAP BASIS S/4HANA.

SAP Senior

Mayra Herrera Naranjo

Profesión: Business Analyst|data Governance - Mexico - Legajo: AF71S

✒️Autor de: 42 Publicaciones Académicas

🎓Egresado del módulo:

Disponibilidad Laboral: FullTime

Presentación:

Mi objetivo es aprender sap para desarrollarme como consultora funcional, dominar el sistema y utilizar sus herramientas para optimizar procesos y potenciar la toma de decisiones basada en datos.

Certificación Académica de Mayra Herrera

✒️+Comunidad Académica CVOSOFT

Continúe aprendiendo sobre el tema "Definición de parámetros para proteger contraseñas e inicios de sesión" de la mano de nuestros alumnos.

SAP Senior

login/min_password_lng: Longitud mínima de la contraseña login/min_password_digits:Número mínimo de dígitos login/min_password_letters: Número mínimo de letras login/min_password_lowercase: Número mínimo de letras minúsculas login/min_password_uppercase: Número mínimo de letras mayúsculas login/min_password_specials: Número mínimo de caracteres especiales login/password_expiration_time: Número de días tras los cuales el usuario debe establecer una nueva contraseña, si el parámetro es 0 no estan obligados a cambiarla Las contraseñas no pueden empezar con ? o ! y no pueden ser pass...

Acceder a esta publicación

Creado y Compartido por: Mayra Herrera Naranjo / Disponibilidad Laboral: FullTime + Carta Presentación

*** CVOSOFT - Nuestros Alumnos - Nuestro Mayor Orgullo como Academia ***

SAP Senior

Definición de parámetros para proteger contraseñas e inicios de sesión Parámetros de inicio de sesión Longitud mínima de la contraseña (login/min_password_lng) Define cuántos caracteres debe tener la contraseña como mínimo. El valor por defecto es de 10 caracteres, permitiendo configurar un rango entre 3 y 40 caracteres. Tiempo de expiración de la contraseña (login/password_password_expiration_time) Determina cuántos días puede utilizarse la misma contraseña antes de que el sistema exija un cambio. Actualmente tiene un valor de 0 (lo que significa que está desactivada), pero permite un rango de 0 a 1000...

Acceder a esta publicación

Creado y Compartido por: Fernando Escola / Disponibilidad Laboral: FullTime + Carta Presentación

*** CVOSOFT - Nuestros Alumnos - Nuestro Mayor Orgullo como Academia ***

SAP SemiSenior

Definición de parámetros para proteger contraseñas e inicios de sesión Fecha: 06/01/26 Lección: 3 / Unidad: 3 Parámetros de inicio de sesión Parámetros del sistema para contraseñas de usuarios Parámetros del perfil del sistema Valor por defecto Rango de valores Longitud mínima de la contraseña 10* 3 - 40 Caracteres Tiempo de expiración de la contraseña 0 0 - 1000 Días Tiempo de la expiración de las contraseñas sin uso ...

Acceder a esta publicación

Creado y Compartido por: Richard Uriel Melendez Aponte / Disponibilidad Laboral: PartTime + Carta Presentación

*** CVOSOFT - Nuestros Alumnos - Nuestro Mayor Orgullo como Academia ***

SAP Senior

En SAP la seguridad de las contraseñas y del logon se maneja con parámetros del sistema. Con esos parámetros defino cuántos caracteres mínimos debe tener la clave, si debe mezclar mayúsculas, minúsculas, números y símbolos, cada cuánto tiempo vence y cuántas contraseñas anteriores se guardan en el historial para que el usuario no pueda repetir siempre las mismas. También puedo definir palabras prohibidas (por ejemplo el nombre del usuario o “1234”) para que el sistema no acepte contraseñas obvias. Además se controlan los intentos de logon: cuántos fallos bloquean al usuario, si el bloqueo se levanta solo después...

Acceder a esta publicación

Creado y Compartido por: Jorge Maximiliano Spadaro

 


 

👌Genial!, estos fueron los últimos artículos sobre más de 99.000 publicaciones académicas abiertas, libres y gratuitas compartidas con la comunidad, para acceder a ellas le dejamos el enlace a CVOPEN ACADEMY.

🔎Buscador de Publicaciones:

 


 

No sea Juan... Solo podrá llegar alto si realiza su formación con los mejores!