Sobre la duda que planteas te puedo contestar yo mismo. ¡La autorización
adopdata no se propaga al IFS!, eso ya lo sabes. Yo todavía no tengo nada
elaborado pero ya estoy evaluando las distintas opciones, que son:
- Otorgar autorizaciones a grupos de usuario a las distintas carpetas y objetos
del IFS. Es la más cómoda pero puede suponer un riesgo de seguridad, ya que el
usuario autorizado podrá borrar o modificar archivos desde fuera de las
aplicaciones (por ejemplo desde Windows con Notepad). Así es como lo tengo, de
momento.
- Utilizar las APIs de intercambio de perfiles de usuario en aquellos programas
que tenga que manipular los objetos del IFS. Las carpetas y objetos serán
propiedad de un perfil concreto. Los programas antes de manipular el objeto
sustituirán el usuario actual del trabajo por el propietario de los objetos
(con estas APIs) y después volverán a restaurar el usuario que inició sesión.
Esta estrategia tiene la pega de que, a todos los efectos, queda registrada la
actividad al usuario que se intercambia. No es lo más recomendable si se lleva
un registro de auditoría para saber qué es lo que ha hecho cada uno.
- Utilizar las APIs de "grupo primario" que permiten sustituir el grupo
primario del trabajo por uno que tenga autorizaciones sobre el IFS. A efectos
de auditoría, queda registrada la actividad para el usuario del trabajo. El
sistema evalúa también las autorizaciones del grupo primario del trabajo para
el acceso al IFS. Está es la opción que recomiendan los "gurús" del entorno.
Te dejo algunos enlaces que tratan este tema:
http://www.iprodeveloper.com/article/rpg-programming/techniques-for-allowing-application-access-753
http://archive.iprodeveloper.com/forums/aft/45642
http://archive.midrange.com/midrange-l/200307/msg01321.html
http://www.scottklement.com/rpg/copybooks/qsysetid_h.rpgle.txt
http://www.think400.dk/apier_6.htm#eks0010
________________________________
De: [email protected]
[mailto:[email protected]] En nombre de Luz Nelly Zapata
Enviado el: lunes, 22 de julio de 2013 18:39
Para: forum.help400 [[email protected]]
Asunto: RV: Activadores y autorización adpotada
Buenos días..
Y complementando la duda de Javier, el tema de adopción de autoridades
tampoco funciona cuando se trabaja con objetos del Ifs.. alguien podría..por
favor.. indicarme como hacer para que la adopción de autoridades me funcione
sobre un documento que se halla en una carpeta del Ifs?.. incluso hemos
intentando que el propietario del programa que realiza la extracción desde el
Ifs sea el Qsecofr (que se supone es el máximo), pero no lo logramos si el
documento en el Ifs viene sin autorizaciones
Muchas gracias por su ayuda
________________________________
De: [email protected]
[[email protected]] en nombre de Javier Mora
[[email protected]]
Enviado el: lunes, 22 de julio de 2013 09:16 a.m.
Para: forum.help400
Asunto: Activadores y autorización adpotada
Hola a tod@s:
Me encuentro ante un problema de autorizaciones al ejecutar programas
activadores. Tengo configurada las autorizaciones de mi aplicación de gestión
para que un usuario no pueda acceder a los ficheros de ésta si no es a través
de los programas de la aplicación. Para ello, los permisos se han configurado
así:
Biblioteca de programas:
Propietario: OWNER
Autorizaciones: *ALL
*PUBLIC *EXCLUDE
Todos los objetos tienen *PUBLIC *USE y el propietario es OWNER.
Biblioteca de ficheros:
Prietario: OWNER
Autorizaciones: *ALL
*PUBLIC *EXCLUDE
Todos los objetos tienen *PUBLIC *USE y el propietario es OWNER.
En una biblioteca a parte está el programa INICIO cuyo propietario es
OWNER y adopta autorizaciones (USRPRF(*OWNER)). Todo este tinglado está
funcionando bien salvo cuando se disparan activadores (programa RPG, no SQL)
que actualizan otros ficheros.
Me surge una duda cuya respuesta no encuentro (claramente) por ningún
sitio, ¿la autorización adoptada se programa a los activadores? ¿o el sistema
impide esta propagación por algún motivo? ¿Sabéis algo sobre este tema?
Un saludo y gracias por vuestros comentarios.
Javier Mora
____________________________________________________
Únete a Recursos AS400, nuestra Comunidad ( http://bit.ly/db68dd )
Forum.Help400 © Publicaciones Help400, S.L.