Hola Javier,

Buena idea, dos problemas:

Si la autorización del usuario a las bibliotecas de ficheros es *EXCLUDE,
no pueden formar parte de su lista inicial de bibliotecas.
Puedes hacer que ese programa inicial que adopta las autorizaciones las
añada.
Pero si no las eliminas de la lista de bibliotecas inicial, el usuario no
conseguirá iniciar la sesión.

En cuanto al BATCH.
Las mismas restricciones.
Pero además, los programas iniciales en batch deberían adoptar la
autorización.
Dos alternativas:
- Utilizar una JOBD que ya se ejecute con el perfil del propietario de
ficheros y programas, pero no sé si de esta forma conservas el control de
qué usuario es el que solicitó el trabajo.

- Hacer una copia del comando SBMJOB, para que llame al SBMJOB de la QSYS,
para que ejecute un programa inicial en batch fijo, que reciba como
parámetro todo el churro de llamada. (esto tiene pequeños inconvenientes).

De todos modos, estas dos posibilidades funcionan con nivel de seguridad 30
o inferior, pero si estas en 40 o 50:
- Los usuarios deben tener permisos de uso del perfil propietario
almacenado en la JOBD.

- NO se puede modificar el SBMJOB para que ejecute otro programa. Da error
de integridad.


Saludos,
                  ---------------------------
                    Santiago Martí
                       Dusen, S.A.
                  ---------------------------






                                                                           
             Javier Mora                                                   
             <[EMAIL PROTECTED]                                             
             >                                                        Para 
             Enviado por:              Forum AS/400 en castellano          
             forum.help400-adm         <[email protected]>          
             [EMAIL PROTECTED]                                              cc 
                                                                           
                                                                    Asunto 
             13/12/2005 17:11          Sistema de seguridad para           
                                       aplicaciones                        
                                                                           
                Por favor,                                                 
                responda a                                                 
             [EMAIL PROTECTED]                                             
                  bios.es                                                  
                                                                           
                                                                           




Hola a todos:

             Estoy ideando un sistema de seguridad para los ficheros y
programas
de aplicación. La idea es la siguiente:

             1. Ningún usuario tiene acceso a las bibliotecas de ficheros
(*PUBLIC *EXCLUDE).
             2. Las bibliotecas de programas tienen *PUBLIC *USE y los
programas
también. Aunque estoy valorando si la autorización pública de la biblioteca
debiera ser *EXCLUDE.
             3. Existe un programa de entrada a las aplicaciones con
autorización
adoptada de un usuario con acceso a programas y datos. Este usuario no
tiene
contraseña para impedir el inicio de sesiones desde fuera. Este usuario
tiene las autorizaciones mínimas para utilizar programas y ficheros.
             4. Ningún usuario tiene acceso a la línea de mandatos.
             5. Sólo un grupo muy reducido de usuarios tendría acceso a los
ficheros para poder hacer consultas o exportaciones a PC de los datos. Se
aplicaría la auditoría de seguridad a este grupo para saber que hacen.

             Esta es un plan inicial del que no estoy muy seguro de que
funcionara. Me surgen varias dudas:

             1. La aplicación usa continuamente el batch para la ejecución
de
trabajos muy pesados. En estos casos se pierde la autorización adoptada
¿cómo se puede solucionar este problema?

             2. Actualmente hay muchos usuarios que manejan QRYs hechos por
otros
usuarios y que no están colgados de un menú. ¿Se mantiene la autorización
adoptada cuando se llama a WRKQRY y se ejecuta una consulta? Si se
"enganchan" de menú estas consultas ¿se respeta la autorización adoptada?

             ¿Alguna sugerencia o "agujero negro" en este sistema?

             Un saludo y gracias por vuestras respuestas,

             Javier Mora
             Dpto. Informática
             Dialsur S.A.U.




__________________________________________________
Forum.HELP400 es un servicio más de NEWS/400.
© Publicaciones Help400, S.L. - Todos los derechos reservados
http://www.help400.es
_____________________________________________________

Para darte de baja visita la siguente URL:
http://coyote.combios.es/mailman/listinfo/forum.help400

Responder a