[NEWSboard IBMi Forum]
Seite 1 von 2 1 2 Letzte
  1. #1
    Registriert seit
    Feb 2003
    Beiträge
    16

    Spools vor Fremdzugriff schützen trotz *SPLCTL-Rechte

    Wir haben eine Standardsoftware, bei der alle User die dieses benutzen, ein bestimmtes Gruppenprofil im Benutzerprofil als Parameter GRPPRF brauchen.
    Außerdem braucht dieses Gruppenprofil zwingend Spoolkontrollrechte *SPLCTL.
    Wie kann ich nun verhindern, dass die User in der Funktion "Mit Druckausgabe arbeiten" (ESC Auswahl 1) einfach ihren Namen überschreiben und auf fremde Spools zugreifen?

  2. #2
    Registriert seit
    Apr 2008
    Beiträge
    72
    m.E. leider überhaupt nicht.
    Man möge mich korrigieren....

  3. #3
    Registriert seit
    Nov 2003
    Beiträge
    2.307
    Vielleicht die Möglichkeit verstecken mittels "Unterstützungsstufe 2=Erweitert".

  4. #4
    Registriert seit
    Sep 2004
    Beiträge
    142
    Users mit *splctl haben Zugriff zu allen Spools wie hier nachzulesen ist:


    http://www.skyviewpartners.com/pdf/S...ooledFiles.pdf


    Gruss

    Jan

  5. #5
    Registriert seit
    Feb 2001
    Beiträge
    20.241
    Das Dokument beschreibt es sehr gut.
    Allerdings wird vergessen zu erwähnen, dass eine User die Berechtigung des Gruppenprofiles erbt.

    Es ist also entscheidend, die OUTQ korrekt zu definieren, damt zwar das Gruppenprofil *SPLCTL behält, die Spools der anderen Eigner jedoch nicht sehen oder verändern kann.

    Allerdings entzieht sich mir, wieso ein Gruppenprofil *SPLCTL benötigt.
    Der Eigener eines Spools ist ja immer der User und da kann dann ein Programm durchaus auch auf eigene Spools CHGSPLFA durchführen.
    Dienstleistungen? Die gibt es hier: http://www.fuerchau.de
    Das Excel-AddIn: https://www.ftsolutions.de/index.php/downloads
    BI? Da war doch noch was: http://www.ftsolutions.de

  6. #6
    Registriert seit
    Feb 2003
    Beiträge
    16
    Könnte man das DSPF von WRKSPLF in Unterstützungsstufe BASIC so modifizieren, dass der Benutzername nicht überschrieben werden kann?
    Wie heißt das DSPF und wo ist die Source?

  7. #7
    Registriert seit
    Mar 2002
    Beiträge
    5.287
    ... kannste vergessen, man könnte da zwar mit Validity checkern für die Spool Commands rumlaborieren (wenn man denn kann...), oder mit Command Exits über REGFAC, aber der korrekte Weg wäre den Software Vertreiber dieser "Standard Software" zu veranlassen diesen Bug zu beheben, denn darum handelt es sich, wenn die Lage tatsächlich wie geschildert ist.

    D*B

    Zitat Zitat von Fertig Beitrag anzeigen
    Könnte man das DSPF von WRKSPLF in Unterstützungsstufe BASIC so modifizieren, dass der Benutzername nicht überschrieben werden kann?
    Wie heißt das DSPF und wo ist die Source?
    AS400 Freeware
    http://www.bender-dv.de
    Mit embedded SQL in RPG auf Datenbanken von ADABAS bis XBASE zugreifen
    http://sourceforge.net/projects/appserver4rpg/

  8. #8
    Registriert seit
    Feb 2001
    Beiträge
    20.241
    WRKSPLF verwendet keine DSPF sondern PNLGRP und Sourcen der Systemprogramme wurden von IBM noch nie bereitgestellt.

    *SPLCTL-Rechte am Gruppenprofil sind eigentlich vollkommen unnötig.

    Was läuft denn dann nicht, wenn du das Recht entziehst ?
    Dienstleistungen? Die gibt es hier: http://www.fuerchau.de
    Das Excel-AddIn: https://www.ftsolutions.de/index.php/downloads
    BI? Da war doch noch was: http://www.ftsolutions.de

  9. #9
    Registriert seit
    Feb 2003
    Beiträge
    16
    Gute Frage.

    Laut BRAIN braucht das Gruppenprofil *SPLCTL-Rechte. Ich denke das hat was zu tun mit Drucken im Batch bzw. über die Monitore.
    Und jeder User braucht dieses Gruppenprofil, um mit der Anwendung arbeiten zu können.
    Es gibt zwar eine Funktion in BRAIN, mit der man seine Druckausgabe sieht und man den Benutzer nicht ändern kann, aber diese Funktion kann man halt nicht über ESC und 1 aufrufen.
    Aber ich denke mir bleibt nichts anderes übrig, als den Usern die Berechtigung für WRKSPLF zu entziehen und sie stattdessen diese Funktion benutzen zu lassen.

  10. #10
    Registriert seit
    Feb 2001
    Beiträge
    20.241
    Also bei uns hat das Gruppenprofil (*PGMR) nur *JOBCTL, obwohl das auch unnötig wäre.
    Hast du es denn mal ohne *SPLCTL versucht ?

    Ansonsten:
    Per SETATNPGM kannst du ein eigenes Programm auf ESC legen und somit eigene Menüs drauflegen um WRKSPLF zu verhindern.
    Dienstleistungen? Die gibt es hier: http://www.fuerchau.de
    Das Excel-AddIn: https://www.ftsolutions.de/index.php/downloads
    BI? Da war doch noch was: http://www.ftsolutions.de

  11. #11
    Registriert seit
    Mar 2002
    Beiträge
    5.287
    ... wenn du da mal nicht das Kind mit dem Bade ausschüttest (WRKSPLF verhindern???), wenn schon work arounds, dann per Validity Checker verhindern, dass andere User eingegeben werden können, dazu sind diese Dinger da!

    D*B

    Zitat Zitat von Fuerchau Beitrag anzeigen
    Also bei uns hat das Gruppenprofil (*PGMR) nur *JOBCTL, obwohl das auch unnötig wäre.
    Hast du es denn mal ohne *SPLCTL versucht ?

    Ansonsten:
    Per SETATNPGM kannst du ein eigenes Programm auf ESC legen und somit eigene Menüs drauflegen um WRKSPLF zu verhindern.
    AS400 Freeware
    http://www.bender-dv.de
    Mit embedded SQL in RPG auf Datenbanken von ADABAS bis XBASE zugreifen
    http://sourceforge.net/projects/appserver4rpg/

  12. #12
    Registriert seit
    Feb 2001
    Beiträge
    20.241
    Der Validity Checker zieht leider nur beim Command selber, bei F21 (Sicht umschalten) muss man die nicht ganz so einfachen und systemweit operierenden Exitspoints bemühen.

    Da finde ich Workarounds manchmal erheblich einfacher.
    Dienstleistungen? Die gibt es hier: http://www.fuerchau.de
    Das Excel-AddIn: https://www.ftsolutions.de/index.php/downloads
    BI? Da war doch noch was: http://www.ftsolutions.de

Similar Threads

  1. Berechtigungsproblem trotz CRTCLPGM *OWNER
    By hs in forum IBM i Hauptforum
    Antworten: 13
    Letzter Beitrag: 07-09-06, 09:28
  2. Rechte für den Start des WAS
    By Christian.Hesse in forum IBM i Hauptforum
    Antworten: 0
    Letzter Beitrag: 20-07-06, 08:35
  3. Kopien von neuen Spools einer OUTQ
    By linguin in forum IBM i Hauptforum
    Antworten: 13
    Letzter Beitrag: 17-05-06, 13:42
  4. Hosttransform PCL5 mit AFPDS Spools langsam
    By chrhu in forum NEWSboard Drucker
    Antworten: 6
    Letzter Beitrag: 10-05-06, 13:02
  5. Spools drucken mittels Cisco - VPN - Client
    By antonkuh in forum NEWSboard Drucker
    Antworten: 1
    Letzter Beitrag: 24-04-06, 12:00

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • You may not post attachments
  • You may not edit your posts
  •