✒️SAP BASIS / Definición de parámetros para proteger contraseñas e inicios de sesión Por Mayra Herrera Naranjo
SAP BASIS Definición de parámetros para proteger contraseñas e inicios de sesión

- login/min_password_lng: Longitud mínima de la contraseña
- login/min_password_digits:Número mínimo de dígitos
- login/min_password_letters: Número mínimo de letras
- login/min_password_lowercase: Número mínimo de letras minúsculas
- login/min_password_uppercase: Número mínimo de letras mayúsculas
- login/min_password_specials: Número mínimo de caracteres especiales
- login/password_expiration_time: Número de días tras los cuales el usuario debe establecer una nueva contraseña, si el parámetro es 0 no estan obligados a cambiarla
Las contraseñas no pueden empezar con ? o ! y no pueden ser pass
- login/password_history_size: Establecer del 1 al 100 contraseñas que toma como diferente para la nueva contraseña
Es posible definir restricciones adicionales mediante la tabla USR40, aquí se registran patrones prohibiod en contraseñas
- login/password_max_idle_initial: Tiempo máximo que una contraseña inicial puede permanecer válida si no es utilizada
Si la contraseña no es utilizada dentro del período configurado, el sistema la bloquea automáticamente, si el usuario intenta acceder después de ese tiempo no podra iniciar sesión, para reactivar el administrador debe asignar una nueva contraseña inicial, esto para asegurar que las contraseñas temporales no queden activas indeifinidamente
- login/password_max_idle_productive: Es para contraseñas productivas, las que definio el usuario, define el máximo tiempo que una onctraseña prodictiva puede estar inactiva, esto previene que usuarios con acceso sensibles dejen sus cuentas sin usar por largos períodos
- login/min_password_diff: Establecer la cantidad mínima de caracteres diferentes que debe tener una nueva contraseña respecto a la anterior, Esto no aplica cuando se crea un nuevo usuario o se restablece la contraseña mediante un administrador
SAP permite configurar parámetros de seguridad relacionados con los intentos fallidos de inicio de sesión y control de sesiones múltiples
- login/fails_to_session_end: Número de intentos fallidos de inicio de sesión tras los cuales el sistema SAP GUI se cierra automáticamente. Una vez alcanzado el límite de intentos, la sesión se termina abruptamente y para iniciar sesión debe reiniciar el SAP GUI
- login/fails_to_user_lock: Número de intentos fallidos permitidos antes de que el usuario quede bloqueado del sistema SAP. El contador se restablece tras un inicio de sesión exitoso
Un administrador puede desbloquearun usuario, bloquear manualmente a un usuario, asignar una nueva contraseña desde la transacción
- login/disable_multi_gui_login: Controla si un usuario puede iniciar múltiples sesiones en el mismo cliente SAP. Si el parámetro es 1 no esta permitido, cuando lo intenta SAP le dice continuar con la nueva sesión y cierra la anterior o cancela el intento de nuevo inicio de sesión
- login/multi_login_users: Usuarios que deben estar exentos de la restricción de inicios múltiples, ingresando IDs de usuario separados por comas y sin espacios
- login/failed_user_auto_unlock=1: Reactivar el desbloqueo automático
SAP ofrece la posibilidad de crear políticas de seguridad para controlar el comportamiento de inicio de sesión y las reglas de contraseña dentro del sistema. Permiten reemplazar el comportamiento definido por los parámetros de perfil estándar, se usan cuando ciertos usuarios requieren niveles de seguridad personalizados o más estrictos.
Una política de seguridad es un conjunto de atributos de seguridad y sus valores correspondientes define como el sistema debe comportarse en inicios de sesión, reglas y vigencia de contraseñas, restricciones adicionales que no pueden configurarse solo con parámetros estándar
Las políticas se crean mediante la transacción SECPOL donde puedes definir atributos específicos relacionados con la seguridad, asignarle valores personalizados de acuerdo al nivel de protección, aplicarlas por usuario y por cliente. La ventaja es la flexibilidad, control granular por usuario, adaptar la configuración según el perfil de riesgo o la criticidad de cada usuario, evitar aplicar restricciones innecesarias a usuarios que no lo requieren reduciendo carga de soporte.
Es una operación de customizing por lo que se requiere una orden de transporte de customizing. Para crearla y asignar una política de seguridad en la transacción SECPOL se crea una nueva política seleccionando entradas nuevas, especificar atributos de la política de seguridad seleccionando Atributos, se asigna una política a un usuario en el mantenimiento de usuarios (su01), en la pestaña datos Logon ingresar política en el campo político de seguridad, se puede asignar una política a múltiples usuarios por medio de SU10
El administrador SAP debe gestionar manualmente el tiempo de inactividad del sistema. Es responsable de bloquear el sistema SAP, cerrar la sesión de los usuarios, detener el procesamiento en segundo plano, interrumpir las conexiones RFC y otras comunicaciones de interfaces. Para restringir los inicios de sesión en el servidor de aplicaciones, solo pueden ingresar aquellos que tengan una política de seguridad específica y debe contener algun atributo como estos:
- SERVER_LOGON_PRIVILEGE = 1
- TENANT_RUNLEVEL_PRIVILEGE = 1
- login/server_logon_restriction: Define el nivel de restricción en el inicio de sesión en el servidor SAP.
Este parámetro puede ser modificado en RZ11, sin necesidad de reiniciar el sistema SAP
- Valor 0: Todos los usuarios pueden iniciar sesión en el servidor sin limitaciones
- Valor 1: Solo pueden iniciar sesión los usuarios con una política de seguridad que contenga el atributo SERVER_LOGON_PRIVILEGE = 1
- Valor 2: Ningun usuario puede iniciar sesión
- Valor 3: Solo pueden iniciar sesión desde el exterior, los usuarios con SERVER_LOGON_PRIVILEGE = 1
- Valor 4: Ningun usuario podra iniciar sesión externamente al servidor
Esto es útil para mantenimientos del sistema, tareas administrativas críticas, restricción temporal por razones de seguridad
La transacción SMAINTENANCE te permite definir un período de mantenimiento en el cual no podrán iniciar sesión, solo los que tengan una política de seguridad específica asignada y debe contener el atributo TENANT_RUNLEVEL_PRIVILEGE = 1. En el período de mantenimiento solo se ejecutaran trabajos por lotes administrativos. Se puede usar el reporte RSUSR_LOCK_USERS, este te permite seleccionar y bloquear usuarios según criterior definidos, solo se establece un bloque local de usuario, puede ejecutarse tanto en línea como en segundo plano
Existen dos tipos de usuarios estpandar
- Los que crean automáticamente al instalar el sistema SAP
- Los que se crean al copiar mandantes dentro del sistema
Los usuarios estándar ya vienen predefinidos en el mandante 001 y es importante protegerlo contra accesos no autorizados. El usuario SAP* es un usuario especial definido directamente en el código del sistema, es el único usuario que en SAP que no requiere un registro maestro de usuario. Por defecto SAP* tiene la contraseña pass y posee autorizaciones sin restricciones.
Cuando se instala SAP se crea un registro maestro de usuario para SAP* en el mandante 000 y el 001 si existe, se solicita al administrador que ingrese una contraseña y continua la instalación. El registro maestro creado por SAP* desactiva las propiedades especiales predefinidas y queda controlado por las autorizaciones definidas en su registro maestro y la contraseña que se configura en el proceso de instalación
El usuario DDIC es responsable de mantener el diccionario ABAP y la logística de software, en la instalación se crea un registro de maestro de usuario en el cliente 000, el administrador ingresa una contraseña, ciertas autorizaciones estan predefinidas en el código del sistema para el usuario DDIC, es el único que puede iniciar sesión durante la instalación de una actualización o upgrade
El usuario Earlywatch se entrega en el cliente 066 y esta protegido por la contraseña support y no debe eliminarse, el usuario se utiliza para funciones earlywatch como monitoreo y análisis de rendimiento. Para contrarrestar el problema de accesos no autorizados y proteger el sistema contra usos indebidos puede desactivar las propiedades especiales del usuario SAP* configurando el parámetro con un valor de 0 y login/no_automatic_user_sapstar
 
 
 
Sobre el autor
Publicación académica de Mayra Herrera Naranjo, en su ámbito de estudios para la Carrera Consultor SAP BASIS S/4HANA.
Mayra Herrera Naranjo
Profesión: Business Analyst|data Governance - Mexico - Legajo: AF71S
✒️Autor de: 42 Publicaciones Académicas
🎓Egresado del módulo:
Disponibilidad Laboral: FullTime
Presentación:
Mi objetivo es aprender sap para desarrollarme como consultora funcional, dominar el sistema y utilizar sus herramientas para optimizar procesos y potenciar la toma de decisiones basada en datos.
Certificación Académica de Mayra Herrera
























