Hola, aquí hay un error de concepto.
Que una sesion "pase" por un programa compilado con *OWNER, es decir un usuario 
"adoptado" NO cambia el perfil de usuario actual.

Si "pepe" corre el programa A, que esta compilado con *OWNER y el owner del 
programa A es "JOSE", los archivo que abre el programa verifican la 
autorizacion de "JOSE", pero si tienes una SDS en el programa podras ver que 
*USER es "pepe".
En la auditoria queda regitrado el usuario real y el programa que modifico el 
dato.

Otra cosa distinta es hacer el "switch" del perfil, y ahí si cambias de perfil 
de usuario realmente.

Saludos


-----Original Message-----
From: [EMAIL PROTECTED] [mailto:[EMAIL PROTECTED] On Behalf Of Arantza Garcia 
Soto
Sent: Miércoles, 14 de Diciembre de 2005 09:53 a.m.
To: [email protected]
Subject: Re: Sistema de seguridad para aplicaciones


Hola a todos,
tengo una pregunta, si haces que todo se ejecute con un perfil de usuario 
"adoptado", es decir, al entrar al sistema les cambias el usuario para que 
tengan acceso a la aplicacion;si un dia tienes un problema con un fichero, por 
ejemplo, modifican un registro, como vas a saber quien ha sido.





----- Original Message ----- From: "Javier Mora" <[EMAIL PROTECTED]>
To: <[email protected]>
Sent: Tuesday, December 13, 2005 6:53 PM
Subject: RE: Sistema de seguridad para aplicaciones


> -----Mensaje original-----
> De: Santiago G Martí [SMTP:[EMAIL PROTECTED] Enviado el: martes, 13 de 
> diciembre de 2005 18:03
> Para: [email protected]
> Asunto: Re: Sistema de seguridad para aplicaciones
>
>
>
>
>
> Hola Javier,
>
> Buena idea, dos problemas:
>
> Si la autorización del usuario a las bibliotecas de ficheros es 
> *EXCLUDE, no pueden formar parte de su lista inicial de bibliotecas.
> Puedes hacer que ese programa inicial que adopta las autorizaciones 
> las añada.
> Pero si no las eliminas de la lista de bibliotecas inicial, el usuario 
> no conseguirá iniciar la sesión.

Ninguna biblioteca de producción está en la lista de bibliotecas inicial, 
siempre es el programa que arranca la aplicación quien lo hace.

>
> En cuanto al BATCH.
> Las mismas restricciones.
> Pero además, los programas iniciales en batch deberían adoptar la 
> autorización.
> Dos alternativas:
> - Utilizar una JOBD que ya se ejecute con el perfil del propietario de 
> ficheros y programas, pero no sé si de esta forma conservas el control 
> de qué usuario es el que solicitó el trabajo.
>
Necesito saber el usuario que inicia el trabajo batch.

> - Hacer una copia del comando SBMJOB, para que llame al SBMJOB de la 
> QSYS, para que ejecute un programa inicial en batch fijo, que reciba 
> como parámetro todo el churro de llamada. (esto tiene pequeños 
> inconvenientes).
>
No entiendo muy bien que es lo que me planteas.

> De todos modos, estas dos posibilidades funcionan con nivel de 
> seguridad
30
> o inferior, pero si estas en 40 o 50:
> - Los usuarios deben tener permisos de uso del perfil propietario 
> almacenado en la JOBD.
>
> - NO se puede modificar el SBMJOB para que ejecute otro programa. Da 
> error de integridad.
>
>
Un saludo,

Javier Mora
Dpto. Informática
Dialsur S.A.U.


__________________________________________________
Forum.HELP400 es un servicio más de NEWS/400.
© Publicaciones Help400, S.L. - Todos los derechos reservados 
http://www.help400.es _____________________________________________________

Para darte de baja visita la siguente URL:
http://coyote.combios.es/mailman/listinfo/forum.help400



__________________________________________________
Forum.HELP400 es un servicio más de NEWS/400.
© Publicaciones Help400, S.L. - Todos los derechos reservados 
http://www.help400.es _____________________________________________________

Para darte de baja visita la siguente URL:
http://coyote.combios.es/mailman/listinfo/forum.help400

__________________________________________________
Forum.HELP400 es un servicio más de NEWS/400.
© Publicaciones Help400, S.L. - Todos los derechos reservados
http://www.help400.es
_____________________________________________________

Para darte de baja visita la siguente URL:
http://coyote.combios.es/mailman/listinfo/forum.help400

Responder a