1. SAP用户登录日志审计概述
在SAP系统运维和安全审计工作中,追踪用户登录行为是最基础也是最重要的环节之一。作为一名有10年SAP运维经验的顾问,我经常需要回答这样的问题:"这个用户昨天登录过系统吗?"、"异常时间段有哪些人登录了系统?"。这些问题的答案都藏在SAP的审计日志中。
SAP提供了两个核心事务码来处理这类需求:
- SM19:审计配置的"控制中心",用于定义记录哪些事件
- SM20:审计数据的"查询终端",用于查看和分析记录的事件
这对黄金组合就像监控系统的"摄像头"和"监控屏幕"——SM19决定摄像头拍什么,SM20让我们回看拍摄到的画面。接下来,我将详细拆解如何利用它们构建完整的用户登录追踪方案。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. SM19审计配置详解
2.1 创建审计参数文件
在SAP登录后,直接输入事务码SM19进入审计配置界面。这里我建议创建一个专用的登录审计参数文件,而不是修改系统默认配置:
- 点击工具栏的"新建"按钮(或按F5)
- 输入参数文件名:建议以Z开头,如
Z_LOGIN_AUDIT - 填写描述:"记录用户成功登录事件"
提示:使用Z开头的自定义名称可以避免与SAP标准配置冲突,这是SAP开发中的最佳实践。
2.2 配置审计过滤器
点击"过滤器"区域的"创建"按钮进入详细配置。这里需要重点关注"事件"选项卡:
- 在事件类别中选择"用户主数据"
- 勾选"Logon Successful"(登录成功)事件
- 取消勾选其他所有事件(减少日志量)
关键配置参数说明:
- 客户端:默认为"所有客户端",如需限定特定客户端可修改
- 用户:留空表示记录所有用户,也可指定特定用户
- 有效期:建议设置明确的开始/结束日期(避免忘记关闭)
2.3 激活审计配置
完成配置后需要执行两个关键操作:
- 点击"保存"按钮存储配置
- 点击"激活"按钮使配置生效
激活后系统会立即开始记录符合条件的事件。在我的项目经验中,曾遇到过配置保存但未激活的情况,导致一周的登录记录丢失——这是个容易踩的坑。
3. SM20日志查询实战
3.1 基本查询操作
当审计配置生效后,就可以通过SM20查看日志了:
- 输入事务码SM20
- 设置时间范围(建议不超过1个
