Es un sistema que nosotros hemos adoptado también, y hasta ahora nos funciona bastante correctamente en nuestra instalación....


Javier Mora escribió:
Hola a todos:

        Estoy ideando un sistema de seguridad para los ficheros y programas
de aplicación. La idea es la siguiente:

        1. Ningún usuario tiene acceso a las bibliotecas de ficheros
(*PUBLIC *EXCLUDE).
        2. Las bibliotecas de programas tienen *PUBLIC *USE y los programas
también. Aunque estoy valorando si la autorización pública de la biblioteca
debiera ser *EXCLUDE.
        3. Existe un programa de entrada a las aplicaciones con autorización
adoptada de un usuario con acceso a programas y datos. Este usuario no tiene
contraseña para impedir el inicio de sesiones desde fuera. Este usuario
tiene las autorizaciones mínimas para utilizar programas y ficheros.
        4. Ningún usuario tiene acceso a la línea de mandatos.
        5. Sólo un grupo muy reducido de usuarios tendría acceso a los
ficheros para poder hacer consultas o exportaciones a PC de los datos. Se
aplicaría la auditoría de seguridad a este grupo para saber que hacen.

        Esta es un plan inicial del que no estoy muy seguro de que
funcionara. Me surgen varias dudas:

        1. La aplicación usa continuamente el batch para la ejecución de
trabajos muy pesados. En estos casos se pierde la autorización adoptada
¿cómo se puede solucionar este problema?
Los procesos batch tienen que utilizar autorización adoptada también Es decir, tienes que tener claro qué procesos se pueden enviar a batch para cambiarlos igual que el proceso raíz (entiendo que tu sistema de menús) de los usuarios.
        2. Actualmente hay muchos usuarios que manejan QRYs hechos por otros
usuarios y que no están colgados de un menú. ¿Se mantiene la autorización
adoptada cuando se llama a WRKQRY y se ejecuta una consulta? Si se
"enganchan" de menú estas consultas ¿se respeta la autorización adoptada?
No lo utilizamos...
        ¿Alguna sugerencia o "agujero negro" en este sistema?
Pueden haberlos, depende de lo que pueda hacer el programa que tiene la autorización adoptada, pero es bastante seguro... bastante más que otros , desde luego. Otra cosa es la cantidad de agujeros que tengas que abrir para que funcionen otro tipo de sistemas, como aplicaciones cliente/servidor, consultas con herramientas pc (odbc, jdbc...) y lo que te cueste mantener cerrado y controlado todo este tinglado. Al final conlleva bastante faena, y la creación de un sistema compatible de tus aplicaciones C/S (tema en el que no hemos entrado aún en profundidad, y nosotros resolvemos de momento con autorizaciones puntuales a detereminados usuarios sobre los archivos necesarios)

Un saludo
Jesus Busquets
Grespania, SA

__________________________________________________
Forum.HELP400 es un servicio más de NEWS/400.
© Publicaciones Help400, S.L. - Todos los derechos reservados
http://www.help400.es
_____________________________________________________

Para darte de baja visita la siguente URL:
http://coyote.combios.es/mailman/listinfo/forum.help400

Responder a