Hola, Si es un tema de auditoria siempre puedes cambiarles la contraseña a *NONE y de esta forma te aseguras de que no se conectan al sistema. Los auditores deberian aceptar que el sistema operativo tiene sus propios usuarios y tu los tienes controlados; ojo otras aplicaciones tambien los tienen y se deberia hacer lo mismo si es posible.
Yo no cambiaria los que ya lo estan, haz un DsPUSRPRF a *OUTFILE y podras filtrarlos con SQL o QRY. Tambien me haria un duplicado del QSECOFR, como SECOFR2 o MYUSER o lo que quieras, por si nunca bloqueas el QSECOFR. Saludos 2008/6/12 Javier Mora <[EMAIL PROTECTED]>: > Hola Martí: > > Soy consciente de lo que comentas. Mi duda es otra. Voy a intentar > aclararla: > > Salvo dos o tres perfiles de usuario suministrados por el sistema (los Q*) > pueden conectarse con una sesión 5250. El resto están todos sin contreseña, > caso que evita que estos usuarios puedan hacer "login". Todo esta > configuración de seguridad la tengo más o menos clara. > > Una de las normas que se impusieron en su día (y entre otras muchas) > configurar los perfiles con LMTCPB(*YES) para evitar que desde la línea de > mandatos puedieran ejecutar mandatos (salvo los ALWLMTUSR(*YES)). Como ya > comenté en el otro mensaje, estamos haciendo una pequeña auditoría de > seguridad y estamos verificando que se cumplen los estánderes establecidos. > Al sacar la lista de usuarios con LMTCPB(*NO) me encuentro con algunos que > deben tenerlos, pero también aparecen los del sistema. Por "limpieza" pensé > en la posibilidad de activar este parámetro ya que ninguno de ellos iba a > poder iniciar una sesión y, por tanto, no tendría acceso a una línea de > mandatos. > > Con la pregunta simplemente intetaba averiguar si esta valor está > asignado a LMTCPB(*NO) por necesidad y si al cambiarla a *YES podría > provocar un "pequeño" desastre en mi sistema. En mi caso es deseable que > QSECOFR o QSYSOPR puedan ejectuar mandatos desde la línea de mandatos, pero > no lo tengo tan claro para QSYS, QSPL, etc. etc. > > Como veo que no está el asunto muy claro, voy a optar por dejarlos como > están. > > Un saludo y gracias por tu interés. > > Javier Mora > > ------------------------------ > *De:* [EMAIL PROTECTED] [mailto: > [EMAIL PROTECTED] *En nombre de *Marti Riera > *Enviado el:* jueves, 12 de junio de 2008 13:39 > *Para:* forum.help400 > *Asunto:* Re: Limitar posibilidades y perfiles de usuario del sistema > > Hola: > > Cambiar LMTCPB(*YES) hace que el usuario no pueda teclear mandatos en la > linea de mandatos, excepto unos pocos: > DSPMSG > CHGPWD > SIGNOFF > y alguno más. > > Si le quitas la linea de comandos a un administrador, a usuarios de > sistema, o ... puedes causar un pequeño desastre. > > Ahora bien a usuarios que acceden con un menu de la aplicación, seria > deseable que lo tuviesen a *YES para evitar otras "desgracias". > > Espero que te quede un poco más claro. > > Saludos > > 2008/6/12 Javier Mora <[EMAIL PROTECTED]>: > >> Hola a todos: >> >> Estoy realizando una pequeña auditoría interna de seguridad. En mi >> instalación no pueden haber usuarios sin capacidades limitadas (LMTCPB). Si >> embargo, encuentro que que todos los perfiles del sistema tienen este valor >> en LMTCPB(*NO). ¿Sucedería alguna desgracia si cambiara este valora a *YES? >> >> He revisado manuales, artículos y comentarios en los foros y no me aclara >> si puede tener consecuencias. En todos se asegura que este valor afecta >> únicamente a la línea de mandatos desde una sesión 5250 y para "algunas >> herramientas de acceso a red", pero no las especifica. >> >> ¿Alguien ha cambiado este valor en los perfiles del sistema y ha sufrido >> algún problema? ¿Es recomendable cambiarlos? Yo creo que sí, pero es posible >> que esté un poco paranoico. >> >> Un saludo y gracias por vuestras sugerencia. >> >> *Javier Mora* >> >> __________________________________________________ >> Forum.HELP400 es un servicio m&#225;s de NEWS/400. >> &#169; Publicaciones Help400, S.L. - Todos los derechos reservados >> http://www.help400.es >> _____________________________________________________ >> >> Para darte de baja visita la siguente URL: >> http://listas.combios.es/mailman/listinfo/forum.help400 >> > > > > -- > Martí Riera > > > __________________________________________________ > Forum.HELP400 es un servicio m&#225;s de NEWS/400. > &#169; Publicaciones Help400, S.L. - Todos los derechos reservados > http://www.help400.es > _____________________________________________________ > > Para darte de baja visita la siguente URL: > http://listas.combios.es/mailman/listinfo/forum.help400 > -- Martí Riera
__________________________________________________ Forum.HELP400 es un servicio m&#225;s de NEWS/400. &#169; Publicaciones Help400, S.L. - Todos los derechos reservados http://www.help400.es _____________________________________________________ Para darte de baja visita la siguente URL: http://listas.combios.es/mailman/listinfo/forum.help400

