[NEWSboard IBMi Forum]
  1. #1
    dino is offline [professional_User]
    Registriert seit
    May 2006
    Beiträge
    341

    Ordnerberechtigung IFS

    Habe einen IFS-Ordner in "\home\" angelegt, mit Operations Navigator nur einem bestimmten User alle Berechtigungen erteilt und Public ausgeschlossen. Trotzdem kann i c h diesen Ordner lesen und beschreiben, weil ich "Eigner" bin. Dies soll aber ausgeschlossen sein. Auch nach Entfernen meines Eintrages mit "wrkaut" habe ich Zugriff.

  2. #2
    Registriert seit
    Aug 2004
    Beiträge
    923
    Hallo,
    so grundsätzlich kann man ja mit CHGOBJOWN den Eigner ändern.
    Wie das allerdings bei Ordnern geht, ist mir aktuell nicht klar.

    Eine Workaround dazu wäre vermutlich:
    - Ordner löschen
    - Neuen User erstellen welcher die Berechtigung hat den Ordner anzulegen. Dann Ordner anlegen
    - Wenn man diesen User nun wieder löscht, kommt doch m.E. eine Nachfrage, wer der neue Eigner für die letzten Objekte sein soll? Da dann bewussten User angeben.. fertig?

    Geht aber bestimmt auch einfacher, ich komme nur gerade nicht drauf.

    k.

  3. #3
    Registriert seit
    May 2007
    Beiträge
    82

    CHGOWN ?

    moin, moin,

    versuch's mal mit

    chgown newown(NeuerEigner) rvkoldaut(*yes)

  4. #4
    dino is offline [professional_User]
    Registriert seit
    May 2006
    Beiträge
    341
    Danke, "chgown" hat schonmal den Eigner geändert. Trotzdem kann ich nach wir vor den Order per Explorer verbinden und beschreiben, obwohl, wie gesagt, "public *exclude" und "user *rwx" eingestellt ist bei wrkaut. Klappt das deshalb, weil ich der Qsecofr bin?

  5. #5
    Registriert seit
    May 2007
    Beiträge
    82
    QSECOFR hat die Sonderberechtigung *ALLOBJ.
    Zumindest auf alle Objekte des QSYS.LIB-Systems hast Du damit unbeschränkten Zugriff. Dies kann auch nicht eingeschränkt werden.
    Ob das auch für das IFS gilt
    weiss ich leider nicht, scheint aber so zu sein.

    gruss
    ulli

  6. #6
    Registriert seit
    Jan 2008
    Beiträge
    93
    Hallo,

    ein Auszug aus dem Hilfetext für SPCAUT(*ALLOBJ) liefert:

    Dem Benutzer wird die Berechtigung für alle Objekte erteilt. Er kann auf alle Systemressourcen zugreifen, unabhängig davon, ob er über persönliche Berechtigungen verfügt oder nicht.

    USRCLS(*SECOFR) hat unabhängig QSECURITY immer SPCAUT(*ALLOBJ)

    Somit dürfte Deine Frage beantwortet dsein.

    Gruss

    Alexander

  7. #7
    dino is offline [professional_User]
    Registriert seit
    May 2006
    Beiträge
    341
    Also, wenn das so ist: Wie kann unsere Geschäftsleitung sicher sein, daß niemand, auch nicht der QSECOFR, Zugriff auf sensible, schützungsgedürftige, geheime Objekte im IFS hat?
    Welche Möglichkeit gibt es dann, einen Ordner nur vom Eigner bearbeiten zu lassen?

  8. #8
    Registriert seit
    Aug 2006
    Beiträge
    2.114
    Warum nehmen die dann nicht truecrypt?

    Einfach eine Container ins IFS stellen, und die Geschäftsführung kann den Container als Laufwerk mounten und gesichert wird das ganze auch noch.

    GG

  9. #9
    Registriert seit
    Feb 2001
    Beiträge
    20.696
    User mit *ALLOBJ müssen eben als absolut vertrauenswürdig eingestuft werden oder eben die Objekte nicht ins IFS legen.

    Auf einem Windowsserver kommt ein Admin auch an alles dran und wenn ihm die Berechtigung fehlt, kann er sie sich auch einfach vergeben.

    Da sind schon verschlüsselte Verzeichnisse die einzige Möglichkeit.
    Dienstleistungen? Die gibt es hier: http://www.fuerchau.de
    Das Excel-AddIn: https://www.ftsolutions.de/index.php/downloads
    BI? Da war doch noch was: http://www.ftsolutions.de

  10. #10
    dino is offline [professional_User]
    Registriert seit
    May 2006
    Beiträge
    341
    Danke für die Info's. Da ich ja dichter halte wir Fort Knox, überlasse ich die Entscheidung der GL. Ansonsten sollen die doch weiter ihre "Eigenen Dateien" ohne Sicherung beschreiben...

  11. #11
    cbe is offline [professional_User]
    Registriert seit
    May 2005
    Beiträge
    392
    Zitat Zitat von dino Beitrag anzeigen
    Also, wenn das so ist: Wie kann unsere Geschäftsleitung sicher sein, daß niemand, auch nicht der QSECOFR, Zugriff auf sensible, schützungsgedürftige, geheime Objekte im IFS hat?
    Welche Möglichkeit gibt es dann, einen Ordner nur vom Eigner bearbeiten zu lassen?
    Ich weiß da nur 1 Möglichkeit:
    Das Kennwort vom QSECOFR vom Geschäftsführer selbst ändern lassen, er kann es dann in seinen Tresor legen, und alle Mitarbeiter nur mit Rechten ohne *ALLOBJ arbeiten lassen.
    Die Anwendungen müssen natürlich damit umgehen können, und die Arbeit für IT-ler wird holpriger, wobei das meiste aber auch ohne geht.

    Bei Updates, wo der SECOFR benötigt wird, ist der Geschäftsführer dann sicher bereit, am Wochenende zu kommen und das Kennwort einzugeben.

Similar Threads

  1. Berechtigungen im IFS zuweisen
    By ChrisX in forum IBM i Hauptforum
    Antworten: 9
    Letzter Beitrag: 03-12-07, 12:07
  2. Dateien per FTP von IFS auf der AS400 holen
    By kroehn in forum NEWSboard Windows
    Antworten: 5
    Letzter Beitrag: 08-11-06, 19:36
  3. Allgemeine Berechtigung für Jobs ... IFS Ordner ...
    By bode in forum IBM i Hauptforum
    Antworten: 1
    Letzter Beitrag: 30-10-06, 11:10
  4. Datei im IFS auf iSeries verschlüsseln
    By jo400 in forum IBM i Hauptforum
    Antworten: 1
    Letzter Beitrag: 21-10-06, 17:57
  5. Windowstabelle wird im IFS in CCSID 1252 erstellt
    By umeis in forum NEWSboard Windows
    Antworten: 3
    Letzter Beitrag: 11-08-06, 12:45

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • You may not post attachments
  • You may not edit your posts
  •