Hola, aquí hay un error de concepto. Que una sesion "pase" por un programa compilado con *OWNER, es decir un usuario "adoptado" NO cambia el perfil de usuario actual.
Si "pepe" corre el programa A, que esta compilado con *OWNER y el owner del programa A es "JOSE", los archivo que abre el programa verifican la autorizacion de "JOSE", pero si tienes una SDS en el programa podras ver que *USER es "pepe". En la auditoria queda regitrado el usuario real y el programa que modifico el dato. Otra cosa distinta es hacer el "switch" del perfil, y ahí si cambias de perfil de usuario realmente. Saludos -----Original Message----- From: [EMAIL PROTECTED] [mailto:[EMAIL PROTECTED] On Behalf Of Arantza Garcia Soto Sent: Miércoles, 14 de Diciembre de 2005 09:53 a.m. To: [email protected] Subject: Re: Sistema de seguridad para aplicaciones Hola a todos, tengo una pregunta, si haces que todo se ejecute con un perfil de usuario "adoptado", es decir, al entrar al sistema les cambias el usuario para que tengan acceso a la aplicacion;si un dia tienes un problema con un fichero, por ejemplo, modifican un registro, como vas a saber quien ha sido. ----- Original Message ----- From: "Javier Mora" <[EMAIL PROTECTED]> To: <[email protected]> Sent: Tuesday, December 13, 2005 6:53 PM Subject: RE: Sistema de seguridad para aplicaciones > -----Mensaje original----- > De: Santiago G Martí [SMTP:[EMAIL PROTECTED] Enviado el: martes, 13 de > diciembre de 2005 18:03 > Para: [email protected] > Asunto: Re: Sistema de seguridad para aplicaciones > > > > > > Hola Javier, > > Buena idea, dos problemas: > > Si la autorización del usuario a las bibliotecas de ficheros es > *EXCLUDE, no pueden formar parte de su lista inicial de bibliotecas. > Puedes hacer que ese programa inicial que adopta las autorizaciones > las añada. > Pero si no las eliminas de la lista de bibliotecas inicial, el usuario > no conseguirá iniciar la sesión. Ninguna biblioteca de producción está en la lista de bibliotecas inicial, siempre es el programa que arranca la aplicación quien lo hace. > > En cuanto al BATCH. > Las mismas restricciones. > Pero además, los programas iniciales en batch deberían adoptar la > autorización. > Dos alternativas: > - Utilizar una JOBD que ya se ejecute con el perfil del propietario de > ficheros y programas, pero no sé si de esta forma conservas el control > de qué usuario es el que solicitó el trabajo. > Necesito saber el usuario que inicia el trabajo batch. > - Hacer una copia del comando SBMJOB, para que llame al SBMJOB de la > QSYS, para que ejecute un programa inicial en batch fijo, que reciba > como parámetro todo el churro de llamada. (esto tiene pequeños > inconvenientes). > No entiendo muy bien que es lo que me planteas. > De todos modos, estas dos posibilidades funcionan con nivel de > seguridad 30 > o inferior, pero si estas en 40 o 50: > - Los usuarios deben tener permisos de uso del perfil propietario > almacenado en la JOBD. > > - NO se puede modificar el SBMJOB para que ejecute otro programa. Da > error de integridad. > > Un saludo, Javier Mora Dpto. Informática Dialsur S.A.U. __________________________________________________ Forum.HELP400 es un servicio más de NEWS/400. © Publicaciones Help400, S.L. - Todos los derechos reservados http://www.help400.es _____________________________________________________ Para darte de baja visita la siguente URL: http://coyote.combios.es/mailman/listinfo/forum.help400 __________________________________________________ Forum.HELP400 es un servicio más de NEWS/400. © Publicaciones Help400, S.L. - Todos los derechos reservados http://www.help400.es _____________________________________________________ Para darte de baja visita la siguente URL: http://coyote.combios.es/mailman/listinfo/forum.help400 __________________________________________________ Forum.HELP400 es un servicio más de NEWS/400. © Publicaciones Help400, S.L. - Todos los derechos reservados http://www.help400.es _____________________________________________________ Para darte de baja visita la siguente URL: http://coyote.combios.es/mailman/listinfo/forum.help400
