
- Los parámetros del sistema para logon de usuarios.
Podemos especificar la longitud mínima de la contraseña con el parámetro login/min_password_lng. El parámetro login/min_password_digits, login/min_password_letters, login/min_password_lowercase, login/min_password_uppercase, y login/min_password_specials especifican el número de dígitos, letras (mayúsculas y minúsculas) o caracteres especiales que una contraseña puede contener. El rango de valores es entre 1 y 40.
El parámetro login/password_expiration_time especifica el número de días en los cuales un usuario debe cambiar su contraseña. Si el parámetro se configura en 0, el usuario no necesita cambiar su contraseña.
Existen algunas reglas generales sobre las contraseñas que no pueden desactivarse.
Una contraseña:
Debe ser al menos de 6 caracteres de largo.
No puede comenzar con ? o !
No puede ser pass
La nueva contraseña debe diferir de la anterior al menos en 1 caracter.

La configuración que determina que los usuarios deben crear una nueva contraseña que difiera de las 5 últimas no es más mandataria.
Se puede utilizar el parámetro login/password_history_size para configurar el historial entre 1 y 100. El valor propuesto por defecto se mantiene en 5.
Se pueden definir restricciones adicionales en la tabla USR40.
SAP Web Application Server 6.20 y 6.40 ofrecían los parámetros login/password_max_new_valid y login/password_max_reset_valid. Estos parámetros especificaban por cuanto tiempo una contraseña inicial para un usuario creado o una contraseña recreada por el administrador del sistema para un usuario era válida. Con SAP Netweaver AS 7.0, estos parámetros han sido reemplazados por login/password_max_idle_initial.
El parámetro login/password_max_idle_initial indica por cuánto tiempo una contraseña nueva (seleccionada por un administrador) permanece válida si no es utilizada.
Una vez que el período se cumple, la contraseña no puede ser utilizada para la autenticación en el sistema.
El administrador de usuarios puede reactivar la contraseña asignando nuevamente una contraseña inicial.
Otro nuevo parámetro introducido luego de la versión SAP Web AS 6.40 es login/password_max_idle_productive. Este indica el máximo tiempo que una contraseña productiva (contraseña seleccionada por el usuario) permanece válida cuando esta no es usada.
Una vez que este período ha caducado, la contraseña no puede ser utilizada para autenticación. El administrador de usuarios puede reactivar la contraseña mediante la asignación de una nueva contraseña inicial.
Con el parámetro login/min_password_diff, el administrador puede determinar el número de caracteres diferentes que una contraseña nueva debe poseer en comparación con la contraseña anterior. Este parámetro no tiene efecto cuando la contraseña del usuario es creada o reactivada.

Puedes configurar el número de intentos fallidos de logon después de los cuales SAP GUI se cierra usando el parámetro login/fails_to_session_end. Si el usuario quiere intentar de nuevo, deberá reiniciar SAP GUI.
Puedes también configurar el número de intentos fallidos de logon después de los cuales el usuario se bloquea en el sistema SAP usando el parámetro login/fails_to_user_lock. El contador de intentos fallidos se reinicia después de un intento exitoso de logon.
NOTA: A la medianoche de la hora del servidor, los usuarios que se bloquearon como resultado de intentos incorrectos de logon no son desbloqueados automáticamente por el sistema, valor por defecto desde la versión SAP Netweaver 7.0.
Se puede reactivar este desbloqueo automático con el parámetro login/failed_user_auto_unlock = 1.
El administrador puede desbloquear, bloquear o asignar una nueva contraseña a los usuarios en la transacción SU01, mantenimiento de usuarios.
Si el parámetro login/disable_multi_gui_login se configura con el valor 1, un usuario no puede ingresar a un cliente más de una vez, o sea con más de una sesión. Esto puede ser útil por razones de seguridad del sistema. Si el parámetro está configurado en 1, el usuario tendrá las siguientes opciones cuando abre más de una sesión:
Continuar con este logon y finalizar cualquier otro logon en el sistema.
Terminar este logon.
Tenemos la opción de excluir de este parámetro a los usuarios que especifiquemos en el parámetro login/multi_login_users separados por comas y sin espacios.