SAP Basis
SAP SU01 ユーザー管理:作成・権限割り当て・ロック解除の実務手順
SAP GUIのSU01でユーザーを作成し、ログオン情報、ロール、初期値、ロック状態を安全に管理するための実務手順とトラブルシューティングを解説します。
SAP GUIのSU01は、ユーザーマスタの登録、変更、コピー、ロック解除、パスワード初期化、ロール割り当てを行う代表的なトランザクションです。実際の運用では、ユーザーを作成することよりも、申請内容と承認範囲に沿って有効期間、ユーザー種別、ロール、初期値を一貫して設定することが重要です。
この手順では、個別ユーザーを対象にしたSU01の操作を扱います。多数のユーザーを同じ規則で処理する場合はSU10、ロールの設計や生成はPFCG、ログオン障害の切り分けはセキュリティ監視と組み合わせて進めます。
SU01で管理できる範囲
SU01では、ユーザーIDをキーにしてユーザーマスタを管理します。主な管理対象は次のとおりです。
- ユーザー名、氏名、部門、連絡先などのアドレス情報
- ユーザー種別と有効期間
- 初期パスワード、パスワード変更に関する状態
- ログオン言語、日付形式、十進表記、タイムゾーンなどの初期値
- ロール、プロファイル、パラメータ
- ユーザーグループと管理上の分類
- ロック状態とログオン関連の状態
SU01で付与するロールは、実際の業務権限を決める重要な設定です。職務、組織、環境を確認してから割り当て、不要になったロールは有効期間の終了や申請に合わせて整理します。
ユーザー作成前の確認
新規ユーザーを登録する前に、申請票またはチケットから次の項目を確認します。
- ユーザーIDの命名規則と重複の有無
- 対象クライアントと接続先システム
- 利用者の氏名、所属、責任者、連絡先
- 必要な業務ロールと組織値
- 利用開始日と終了日
- ユーザー種別とパスワードの初期運用
- 退職、異動、委託終了時の無効化方法
特に有効期間は、依頼内容をそのまま転記するだけでなく、契約期間や異動日と整合させます。終了日が設定されているユーザーは、期限後のログオン可否を運用設計に合わせて確認します。
既存ユーザーの状態や、ユーザー管理以外のBasis作業との関係を確認する場合は、SAP Basisシステム管理の実務ガイドも参照してください。
SU01でユーザーを作成する手順
1. SU01を起動する
SAP GUIのコマンドフィールドにSU01を入力し、作成対象のユーザーIDを指定します。既存ユーザーの登録状況を確認してから、新規作成の操作に進みます。
ユーザーIDには、組織の命名規則を適用します。個人利用か技術用途かを識別できる規則にしておくと、棚卸しやログ調査が容易になります。
2. アドレス情報を入力する
氏名、姓、名、部署、役職、メールアドレスなどを申請情報に基づいて入力します。表示名だけで判断せず、社員番号や外部利用者番号など、組織で定めた識別情報も確認します。
入力値は、承認記録や人事情報と一致させます。メールアドレスを通知やパスワード再設定に利用する運用では、宛先の正確性を登録時に確認します。
3. ログオンデータを設定する
ログオンデータでは、ユーザー種別、有効期間、認証に関する設定を入力します。一般的な個人利用では、個人ユーザーとして管理し、共有利用を避けられるように責任者を明確にします。
初期パスワードを設定した場合は、利用者への通知経路を分離します。パスワードをチケット本文や通常のメールにそのまま記載せず、組織の安全な通知手順を使用します。
4. 初期値を設定する
初期値タブでは、ログオン言語、日付形式、十進表記、タイムゾーン、出力デバイスなどを設定します。利用者の拠点や業務プロセスに合わせると、ログオン後の入力ミスや帳票出力の問題を減らせます。
初期値を一律に設定する場合も、個別の業務要件を確認します。特にタイムゾーンは、ジョブ、承認、変更履歴の時刻表示に影響するため、利用者の所在地と業務上の基準時刻を確認します。
5. ロールを割り当てる
ロールタブで承認済みのロールを追加し、有効期間を確認します。組織値を含むロールでは、会社コード、プラント、販売組織、購買組織などの値が利用者の担当範囲に合っているかを確認します。
ロール名だけで判断せず、ロールの説明、担当業務、所有者、承認記録を照合します。直接プロファイルを付与する運用は、権限の追跡性を損なうため、明確な管理手順がある場合に限定します。
ロールを登録した後は、必要に応じてPFCG側のユーザー比較や生成状態を確認します。ロール割り当てが画面に表示されていても、生成済みの権限が利用者へ反映されるタイミングは運用設計に従います。
6. ユーザーグループとパラメータを確認する
ユーザーグループは、管理担当者の対象範囲や棚卸し単位に合わせて設定します。パラメータは、会社コードやプラントなどの入力初期値として使用する場合がありますが、パラメータ設定だけで権限を付与できるわけではありません。
業務入力を簡略化する目的のパラメータと、権限制御を担うロールを区別して管理します。不要なパラメータは登録せず、既存ユーザーの標準値をコピーする場合も、対象者の業務に適合するか確認します。
7. 保存後に確認する
保存後は、ユーザーID、氏名、ユーザー種別、有効期間、ロール、有効なロック状態を再表示して確認します。利用者または責任者に通知する前に、対象クライアントとシステムをもう一度確認します。
初回ログオンが必要な場合は、利用者へ伝える情報を最小限にします。パスワード変更が必要な設定、初回ログオン期限、接続先、サポート窓口を安全な経路で案内します。
SU01で権限を割り当てるときの管理
権限割り当ては、ユーザー単位ではなく、ロールを中心に管理すると変更理由を追跡しやすくなります。業務ロール、組織値、職務分掌、承認者を記録し、定期的な棚卸しで利用実態と照合します。
申請と割り当てを分離する
申請者が求める業務内容と、管理者が登録するロールを同じ言葉で確認します。「購買を使えるようにする」といった表現だけでは範囲が不明確なため、購買組織、プラント、伝票処理、表示のみか登録可能かを具体化します。
承認済みのロール一覧を参照し、個別の権限オブジェクトを場当たり的に追加しない運用にします。緊急対応で一時的なロールを付与した場合は、終了時刻、承認者、削除担当者を記録します。
有効期間を管理する
ロールの有効期間は、ユーザーの利用期間と申請された業務期間に合わせます。プロジェクトや応援対応のユーザーは終了日を明示し、期限前に継続要否を確認します。
異動や退職を検知したら、ロールの削除、ユーザーのロック、ユーザー種別の見直しを人事・責任者の手続きと連携して実施します。ユーザーを削除する前に、監査や履歴の保存要件を確認します。
変更を記録する
変更理由、承認者、作業者、実施日時、変更前後のロール、有効期間をチケットに残します。定期棚卸しでは、利用されていないユーザー、期限切れのロール、共有アカウント、長期間ログオンしていないユーザーを確認します。
トランザクションの用途を横断的に調べる場合は、SAPトランザクションコード一覧を参照できます。ユーザー管理の変更を他の運用作業と混同しないよう、対象システムと対象クライアントを記録します。
パスワード初期化とロック解除
利用者がログオンできない場合は、まずユーザーID、クライアント、接続先、エラーメッセージ、利用開始日を確認します。SU01で対象ユーザーを表示し、ロック状態、有効期間、ユーザー種別、パスワード関連の状態を確認します。
パスワードを初期化する場合は、利用者本人であることを組織の手順で確認し、安全な経路で初期パスワードを通知します。初回ログオン時のパスワード変更を要求する設定を使用する場合は、利用者へ手順を伝えます。
ロック解除では、ロックの理由を確認してから解除します。連続した誤入力、退職処理の未反映、不審なログオン、接続先の誤りなど、解除後に再発する原因を調査します。
大量のログオン失敗やアカウントロックが発生している場合は、SAPのログオン失敗・ロック対応ガイドを使って、利用者側の保存済み認証情報やバックグラウンド接続も確認します。単にロックを解除するだけでは、原因となるジョブや外部接続が再びロックを発生させることがあります。
ユーザー管理のトラブルシューティング
ユーザーがログオンできない
次の順序で確認すると、SU01の設定と周辺要因を分けて調査できます。
- ユーザーIDとクライアントが正しいか確認する
- ユーザーの有効期間を確認する
- ロック状態を確認する
- ユーザー種別とログオン制限を確認する
- 初期パスワードの通知方法と変更要求を確認する
- 付与ロールと生成状態を確認する
- システムログ、セキュリティ監査ログ、フロントエンドの接続情報を確認する
ログオンはできても業務処理ができない場合は、認証と認可を分けて調査します。対象トランザクション、対象データ、組織値、実行時刻、エラーメッセージを記録し、必要な権限の根拠を確認します。
ロールを付与したのに処理できない
ロール名、ユーザーへの割り当て、有効期間、組織値、生成状態、ユーザー比較の実行状況を確認します。割り当てたロールが別のシステムまたはクライアントのものではないことも確認します。
権限エラーの発生時は、利用者に再試行を繰り返してもらうのではなく、再現時刻と業務操作を記録します。権限分析の結果に基づいてロール所有者と協議し、必要最小限の変更を行います。
ユーザーが一覧に見つからない
検索条件、ユーザーグループ、ユーザーIDの表記、対象クライアントを確認します。SU01で直接検索できるか、管理対象のユーザーグループが絞り込み条件になっていないかを確認します。
大量ユーザーの確認では、SU10や定められたレポートを使用します。エクスポートした一覧には、取得日時、システム、クライアント、取得者を記録し、不要な個人情報を含めないようにします。
ロック解除後も再びロックされる
保存済みパスワードを持つ外部接続、ジョブ、RFC接続、サービス設定を確認します。技術ユーザーの認証情報を変更した場合は、関連する接続先やジョブの設定も同時に更新します。
原因調査中は、ロック解除と再発時刻を記録します。短時間に再発する場合は、不審なアクセスや設定不整合の可能性も含め、セキュリティ担当者と連携します。
運用で避けたい管理上の問題
共有ユーザーを常用すると、操作の帰属と責任範囲が不明確になります。個人ユーザーを基本とし、技術用途のユーザーは目的、所有者、利用元、パスワード管理方法、停止条件を明確にします。
権限を急いで付与するために広範囲のロールを追加すると、職務分掌違反や不要権限の残存につながります。緊急時も、期限付きの付与、承認、事後レビューを一つの記録にまとめます。
退職者や異動者の処理をユーザー削除だけで終えず、ロール、グループ、パラメータ、外部接続、ジョブ、通知先を確認します。証跡が必要な環境では、削除前に履歴と承認記録を保管します。
定期点検のチェックリスト
月次または組織で定めた周期で、次の項目を確認します。
- 期限切れまたは長期間未使用のユーザー
- ロックされたままのユーザー
- 共有ユーザーと技術ユーザーの所有者
- 有効期間を超えて残っているロール
- 高い権限を持つユーザーの承認状況
- 退職、異動、委託終了に伴う停止処理
- 外部接続やジョブで使用される技術ユーザー
- 初期値、言語、タイムゾーン、出力先の不整合
- SU01の変更履歴と申請記録の一致
点検結果には、対象期間、対象システム、対象クライアント、確認者、是正期限を含めます。是正が保留になった項目は、リスクと暫定対策を記録して次回点検へ引き継ぎます。
SU01はユーザー登録画面であると同時に、認証、認可、ライフサイクル管理をつなぐ運用窓口です。申請、割り当て、検証、棚卸し、停止を一つの管理プロセスとして扱うことで、ユーザーの利便性とアクセス制御の追跡性を両立できます。