Arantza, que un trabajo "adopte" la autorización de un usuario no quiere
decir que cambie el usuario que ejecuta dicho trabajo. Únicamente se añaden
las autorizaciones del usuario "adoptado" al usuario que ejecuta el
trabajo.
Todo esto no tiene nada que ver con cambiar el usuario cuando entras a la
aplicación, echa un vistazo al manual de seguridad donde se discute este
potentísimo mecanismo de seguridad que llamamos "autorización adoptada".
Saludos, Ignacio Colado.
CaiFor - Sistemas de Información
"Arantza Garcia
Soto"
<[EMAIL PROTECTED] Para
.es> <[email protected]>
Enviado por: cc
forum.help400-adm
[EMAIL PROTECTED] Asunto
Re: Sistema de seguridad para
aplicaciones
14/12/2005 13:53
Por favor,
responda a
[EMAIL PROTECTED]
bios.es
Hola a todos,
tengo una pregunta, si haces que todo se ejecute con un perfil de usuario
"adoptado", es decir, al entrar al sistema les cambias el usuario para que
tengan acceso a la aplicacion;si un dia tienes un problema con un fichero,
por ejemplo, modifican un registro, como vas a saber quien ha sido.
----- Original Message ----- From: "Javier Mora" <[EMAIL PROTECTED]>
To: <[email protected]>
Sent: Tuesday, December 13, 2005 6:53 PM
Subject: RE: Sistema de seguridad para aplicaciones
> -----Mensaje original-----
> De: Santiago G Martí [SMTP:[EMAIL PROTECTED]
> Enviado el: martes, 13 de diciembre de 2005 18:03
> Para: [email protected]
> Asunto: Re: Sistema de seguridad para aplicaciones
>
>
>
>
>
> Hola Javier,
>
> Buena idea, dos problemas:
>
> Si la autorización del usuario a las bibliotecas de ficheros es *EXCLUDE,
> no pueden formar parte de su lista inicial de bibliotecas.
> Puedes hacer que ese programa inicial que adopta las autorizaciones las
> añada.
> Pero si no las eliminas de la lista de bibliotecas inicial, el usuario no
> conseguirá iniciar la sesión.
Ninguna biblioteca de producción está en la lista de bibliotecas
inicial, siempre es el programa que arranca la aplicación quien lo hace.
>
> En cuanto al BATCH.
> Las mismas restricciones.
> Pero además, los programas iniciales en batch deberían adoptar la
> autorización.
> Dos alternativas:
> - Utilizar una JOBD que ya se ejecute con el perfil del propietario de
> ficheros y programas, pero no sé si de esta forma conservas el control de
> qué usuario es el que solicitó el trabajo.
>
Necesito saber el usuario que inicia el trabajo batch.
> - Hacer una copia del comando SBMJOB, para que llame al SBMJOB de la
QSYS,
> para que ejecute un programa inicial en batch fijo, que reciba como
> parámetro todo el churro de llamada. (esto tiene pequeños
inconvenientes).
>
No entiendo muy bien que es lo que me planteas.
> De todos modos, estas dos posibilidades funcionan con nivel de seguridad
30
> o inferior, pero si estas en 40 o 50:
> - Los usuarios deben tener permisos de uso del perfil propietario
> almacenado en la JOBD.
>
> - NO se puede modificar el SBMJOB para que ejecute otro programa. Da
error
> de integridad.
>
>
Un saludo,
Javier Mora
Dpto. Informática
Dialsur S.A.U.
__________________________________________________
Forum.HELP400 es un servicio más de NEWS/400.
© Publicaciones Help400, S.L. - Todos los derechos reservados
http://www.help400.es
_____________________________________________________
Para darte de baja visita la siguente URL:
http://coyote.combios.es/mailman/listinfo/forum.help400
__________________________________________________
Forum.HELP400 es un servicio más de NEWS/400.
© Publicaciones Help400, S.L. - Todos los derechos reservados
http://www.help400.es
_____________________________________________________
Para darte de baja visita la siguente URL:
http://coyote.combios.es/mailman/listinfo/forum.help400
__________________________________________________
Forum.HELP400 es un servicio más de NEWS/400.
© Publicaciones Help400, S.L. - Todos los derechos reservados
http://www.help400.es
_____________________________________________________
Para darte de baja visita la siguente URL:
http://coyote.combios.es/mailman/listinfo/forum.help400