Eso haré, gracias.

________________________________

        De: [EMAIL PROTECTED] [mailto:[EMAIL PROTECTED] En nombre de Marti Riera
        Enviado el: jueves, 12 de junio de 2008 16:45
        Para: forum.help400
        Asunto: Re: Limitar posibilidades y perfiles de usuario del sistema
        
        
        Hola,
        
        Si es un tema de auditoria siempre puedes cambiarles la contraseña a 
*NONE y de esta forma te aseguras de que no se conectan al sistema. Los 
auditores deberian aceptar que el sistema operativo tiene sus propios usuarios 
y tu los tienes controlados; ojo otras aplicaciones tambien los tienen y se 
deberia hacer lo mismo si es posible.
        
        Yo no cambiaria los que ya lo estan, haz un DsPUSRPRF a *OUTFILE y 
podras filtrarlos con SQL o QRY.
        
        Tambien me haria un duplicado del QSECOFR, como SECOFR2 o MYUSER o lo 
que quieras, por si nunca bloqueas el QSECOFR.
        
        Saludos
        
        
        
        
        2008/6/12 Javier Mora <[EMAIL PROTECTED]>:
        

                Hola Martí:
                 
                Soy consciente de lo que comentas. Mi duda es otra. Voy a 
intentar aclararla:
                 
                Salvo dos o tres perfiles de usuario suministrados por el 
sistema (los Q*) pueden conectarse con una sesión 5250. El resto están todos 
sin contreseña, caso que evita que estos usuarios puedan hacer "login". Todo 
esta configuración de seguridad la tengo más o menos clara.
                 
                Una de las normas que se impusieron en su día (y entre otras 
muchas) configurar los perfiles con LMTCPB(*YES) para evitar que desde la línea 
de mandatos puedieran ejecutar mandatos (salvo los ALWLMTUSR(*YES)). Como ya 
comenté en el otro mensaje, estamos haciendo una pequeña auditoría de seguridad 
y estamos verificando que se cumplen los estánderes establecidos. Al sacar la 
lista de usuarios con LMTCPB(*NO) me encuentro con algunos que deben tenerlos, 
pero también aparecen los del sistema. Por "limpieza" pensé en la posibilidad 
de activar este parámetro ya que ninguno de ellos iba a poder iniciar una 
sesión y, por tanto, no tendría acceso a una línea de mandatos.
                 
                Con la pregunta simplemente intetaba averiguar si esta valor 
está asignado a LMTCPB(*NO) por necesidad y si al cambiarla a *YES podría 
provocar un "pequeño" desastre en mi sistema. En mi caso es deseable que 
QSECOFR o QSYSOPR puedan ejectuar mandatos desde la línea de mandatos, pero no 
lo tengo tan claro para QSYS, QSPL, etc. etc.
                 
                Como veo que no está el asunto muy claro, voy a optar por 
dejarlos como están.
                 
                Un saludo y gracias por tu interés.
                 
                Javier Mora


________________________________

                        De: [EMAIL PROTECTED] [mailto:[EMAIL PROTECTED] En 
nombre de Marti Riera
                        Enviado el: jueves, 12 de junio de 2008 13:39
                        Para: forum.help400
                        Asunto: Re: Limitar posibilidades y perfiles de usuario 
del sistema
                        
                        
                        Hola:
                        
                        Cambiar LMTCPB(*YES) hace que el usuario no pueda 
teclear mandatos en la linea de mandatos, excepto unos pocos:
                        DSPMSG
                        CHGPWD
                        SIGNOFF
                        y alguno más.
                        
                        Si le quitas la linea de comandos a un administrador, a 
usuarios de sistema, o ... puedes causar un pequeño desastre.
                        
                        Ahora bien a usuarios que acceden con un menu de la 
aplicación, seria deseable que lo tuviesen a *YES para evitar otras 
"desgracias".
                        
                        Espero que te quede un poco más claro.
                        
                        Saludos
                        
                        
                        2008/6/12 Javier Mora <[EMAIL PROTECTED]>:
                        

                                Hola a todos: 

                                Estoy realizando una pequeña auditoría interna 
de seguridad. En mi instalación no pueden haber usuarios sin capacidades 
limitadas (LMTCPB). Si embargo, encuentro que que todos los perfiles del 
sistema tienen este valor en LMTCPB(*NO). ¿Sucedería alguna desgracia si 
cambiara este valora a *YES?

                                He revisado manuales, artículos y comentarios 
en los foros y no me aclara si puede tener consecuencias. En todos se asegura 
que este valor afecta únicamente a la línea de mandatos desde una sesión 5250 y 
para "algunas herramientas de acceso a red", pero no las especifica.

                                ¿Alguien ha cambiado este valor en los perfiles 
del sistema y ha sufrido algún problema? ¿Es recomendable cambiarlos? Yo creo 
que sí, pero es posible que esté un poco paranoico.

                                Un saludo y gracias por vuestras sugerencia. 

                                Javier Mora 


                                
__________________________________________________
                                Forum.HELP400 es un servicio m&amp;#225;s de 
NEWS/400.
                                &amp;#169; Publicaciones Help400, S.L. - Todos 
los derechos reservados
                                http://www.help400.es
                                
_____________________________________________________
                                
                                Para darte de baja visita la siguente URL:
                                
http://listas.combios.es/mailman/listinfo/forum.help400
                                




                        -- 
                        Martí Riera 


                __________________________________________________
                Forum.HELP400 es un servicio m&amp;#225;s de NEWS/400.
                &amp;#169; Publicaciones Help400, S.L. - Todos los derechos 
reservados
                http://www.help400.es
                _____________________________________________________
                
                Para darte de baja visita la siguente URL:
                http://listas.combios.es/mailman/listinfo/forum.help400
                




        -- 
        Martí Riera 

__________________________________________________
Forum.HELP400 es un servicio m&amp;#225;s de NEWS/400.
&amp;#169; Publicaciones Help400, S.L. - Todos los derechos reservados
http://www.help400.es
_____________________________________________________

Para darte de baja visita la siguente URL:
http://listas.combios.es/mailman/listinfo/forum.help400

Responder a