Hola Martí:
Soy consciente de lo que comentas. Mi duda es otra. Voy a intentar aclararla:
Salvo dos o tres perfiles de usuario suministrados por el sistema (los Q*)
pueden conectarse con una sesión 5250. El resto están todos sin contreseña,
caso que evita que estos usuarios puedan hacer "login". Todo esta configuración
de seguridad la tengo más o menos clara.
Una de las normas que se impusieron en su día (y entre otras muchas) configurar
los perfiles con LMTCPB(*YES) para evitar que desde la línea de mandatos
puedieran ejecutar mandatos (salvo los ALWLMTUSR(*YES)). Como ya comenté en el
otro mensaje, estamos haciendo una pequeña auditoría de seguridad y estamos
verificando que se cumplen los estánderes establecidos. Al sacar la lista de
usuarios con LMTCPB(*NO) me encuentro con algunos que deben tenerlos, pero
también aparecen los del sistema. Por "limpieza" pensé en la posibilidad de
activar este parámetro ya que ninguno de ellos iba a poder iniciar una sesión
y, por tanto, no tendría acceso a una línea de mandatos.
Con la pregunta simplemente intetaba averiguar si esta valor está asignado a
LMTCPB(*NO) por necesidad y si al cambiarla a *YES podría provocar un "pequeño"
desastre en mi sistema. En mi caso es deseable que QSECOFR o QSYSOPR puedan
ejectuar mandatos desde la línea de mandatos, pero no lo tengo tan claro para
QSYS, QSPL, etc. etc.
Como veo que no está el asunto muy claro, voy a optar por dejarlos como están.
Un saludo y gracias por tu interés.
Javier Mora
________________________________
De: [EMAIL PROTECTED] [mailto:[EMAIL PROTECTED] En nombre de Marti Riera
Enviado el: jueves, 12 de junio de 2008 13:39
Para: forum.help400
Asunto: Re: Limitar posibilidades y perfiles de usuario del sistema
Hola:
Cambiar LMTCPB(*YES) hace que el usuario no pueda teclear mandatos en
la linea de mandatos, excepto unos pocos:
DSPMSG
CHGPWD
SIGNOFF
y alguno más.
Si le quitas la linea de comandos a un administrador, a usuarios de
sistema, o ... puedes causar un pequeño desastre.
Ahora bien a usuarios que acceden con un menu de la aplicación, seria
deseable que lo tuviesen a *YES para evitar otras "desgracias".
Espero que te quede un poco más claro.
Saludos
2008/6/12 Javier Mora <[EMAIL PROTECTED]>:
Hola a todos:
Estoy realizando una pequeña auditoría interna de seguridad. En
mi instalación no pueden haber usuarios sin capacidades limitadas (LMTCPB). Si
embargo, encuentro que que todos los perfiles del sistema tienen este valor en
LMTCPB(*NO). ¿Sucedería alguna desgracia si cambiara este valora a *YES?
He revisado manuales, artículos y comentarios en los foros y no
me aclara si puede tener consecuencias. En todos se asegura que este valor
afecta únicamente a la línea de mandatos desde una sesión 5250 y para "algunas
herramientas de acceso a red", pero no las especifica.
¿Alguien ha cambiado este valor en los perfiles del sistema y
ha sufrido algún problema? ¿Es recomendable cambiarlos? Yo creo que sí, pero es
posible que esté un poco paranoico.
Un saludo y gracias por vuestras sugerencia.
Javier Mora
__________________________________________________
Forum.HELP400 es un servicio m&#225;s de NEWS/400.
&#169; Publicaciones Help400, S.L. - Todos los derechos
reservados
http://www.help400.es
_____________________________________________________
Para darte de baja visita la siguente URL:
http://listas.combios.es/mailman/listinfo/forum.help400
--
Martí Riera
__________________________________________________
Forum.HELP400 es un servicio m&#225;s de NEWS/400.
&#169; Publicaciones Help400, S.L. - Todos los derechos reservados
http://www.help400.es
_____________________________________________________
Para darte de baja visita la siguente URL:
http://listas.combios.es/mailman/listinfo/forum.help400