Eso haré, gracias.
________________________________
De: [EMAIL PROTECTED] [mailto:[EMAIL PROTECTED] En nombre de Marti Riera
Enviado el: jueves, 12 de junio de 2008 16:45
Para: forum.help400
Asunto: Re: Limitar posibilidades y perfiles de usuario del sistema
Hola,
Si es un tema de auditoria siempre puedes cambiarles la contraseña a
*NONE y de esta forma te aseguras de que no se conectan al sistema. Los
auditores deberian aceptar que el sistema operativo tiene sus propios usuarios
y tu los tienes controlados; ojo otras aplicaciones tambien los tienen y se
deberia hacer lo mismo si es posible.
Yo no cambiaria los que ya lo estan, haz un DsPUSRPRF a *OUTFILE y
podras filtrarlos con SQL o QRY.
Tambien me haria un duplicado del QSECOFR, como SECOFR2 o MYUSER o lo
que quieras, por si nunca bloqueas el QSECOFR.
Saludos
2008/6/12 Javier Mora <[EMAIL PROTECTED]>:
Hola Martí:
Soy consciente de lo que comentas. Mi duda es otra. Voy a
intentar aclararla:
Salvo dos o tres perfiles de usuario suministrados por el
sistema (los Q*) pueden conectarse con una sesión 5250. El resto están todos
sin contreseña, caso que evita que estos usuarios puedan hacer "login". Todo
esta configuración de seguridad la tengo más o menos clara.
Una de las normas que se impusieron en su día (y entre otras
muchas) configurar los perfiles con LMTCPB(*YES) para evitar que desde la línea
de mandatos puedieran ejecutar mandatos (salvo los ALWLMTUSR(*YES)). Como ya
comenté en el otro mensaje, estamos haciendo una pequeña auditoría de seguridad
y estamos verificando que se cumplen los estánderes establecidos. Al sacar la
lista de usuarios con LMTCPB(*NO) me encuentro con algunos que deben tenerlos,
pero también aparecen los del sistema. Por "limpieza" pensé en la posibilidad
de activar este parámetro ya que ninguno de ellos iba a poder iniciar una
sesión y, por tanto, no tendría acceso a una línea de mandatos.
Con la pregunta simplemente intetaba averiguar si esta valor
está asignado a LMTCPB(*NO) por necesidad y si al cambiarla a *YES podría
provocar un "pequeño" desastre en mi sistema. En mi caso es deseable que
QSECOFR o QSYSOPR puedan ejectuar mandatos desde la línea de mandatos, pero no
lo tengo tan claro para QSYS, QSPL, etc. etc.
Como veo que no está el asunto muy claro, voy a optar por
dejarlos como están.
Un saludo y gracias por tu interés.
Javier Mora
________________________________
De: [EMAIL PROTECTED] [mailto:[EMAIL PROTECTED] En
nombre de Marti Riera
Enviado el: jueves, 12 de junio de 2008 13:39
Para: forum.help400
Asunto: Re: Limitar posibilidades y perfiles de usuario
del sistema
Hola:
Cambiar LMTCPB(*YES) hace que el usuario no pueda
teclear mandatos en la linea de mandatos, excepto unos pocos:
DSPMSG
CHGPWD
SIGNOFF
y alguno más.
Si le quitas la linea de comandos a un administrador, a
usuarios de sistema, o ... puedes causar un pequeño desastre.
Ahora bien a usuarios que acceden con un menu de la
aplicación, seria deseable que lo tuviesen a *YES para evitar otras
"desgracias".
Espero que te quede un poco más claro.
Saludos
2008/6/12 Javier Mora <[EMAIL PROTECTED]>:
Hola a todos:
Estoy realizando una pequeña auditoría interna
de seguridad. En mi instalación no pueden haber usuarios sin capacidades
limitadas (LMTCPB). Si embargo, encuentro que que todos los perfiles del
sistema tienen este valor en LMTCPB(*NO). ¿Sucedería alguna desgracia si
cambiara este valora a *YES?
He revisado manuales, artículos y comentarios
en los foros y no me aclara si puede tener consecuencias. En todos se asegura
que este valor afecta únicamente a la línea de mandatos desde una sesión 5250 y
para "algunas herramientas de acceso a red", pero no las especifica.
¿Alguien ha cambiado este valor en los perfiles
del sistema y ha sufrido algún problema? ¿Es recomendable cambiarlos? Yo creo
que sí, pero es posible que esté un poco paranoico.
Un saludo y gracias por vuestras sugerencia.
Javier Mora
__________________________________________________
Forum.HELP400 es un servicio m&#225;s de
NEWS/400.
&#169; Publicaciones Help400, S.L. - Todos
los derechos reservados
http://www.help400.es
_____________________________________________________
Para darte de baja visita la siguente URL:
http://listas.combios.es/mailman/listinfo/forum.help400
--
Martí Riera
__________________________________________________
Forum.HELP400 es un servicio m&#225;s de NEWS/400.
&#169; Publicaciones Help400, S.L. - Todos los derechos
reservados
http://www.help400.es
_____________________________________________________
Para darte de baja visita la siguente URL:
http://listas.combios.es/mailman/listinfo/forum.help400
--
Martí Riera
__________________________________________________
Forum.HELP400 es un servicio m&#225;s de NEWS/400.
&#169; Publicaciones Help400, S.L. - Todos los derechos reservados
http://www.help400.es
_____________________________________________________
Para darte de baja visita la siguente URL:
http://listas.combios.es/mailman/listinfo/forum.help400