Текущее время: Пт, апр 19 2024, 20:24

Часовой пояс: UTC + 3 часа


Правила форума


ВНИМАНИЕ! Прежде чем задавать вопрос, ознакомьтесь со ссылками ниже:

Вопросы по отличиям версий SAP, Add-On, EHP - сюда
Вопросы по SAP Front End (SAPlogon, SAPgui, guiXT и т.д.) - сюда
Вопросы по LSMW - сюда
Вопросы по архивации в SAP - сюда
Вопросы по SAP GRC - сюда
Вопросы по SAP Business Workplace (почте SAP) и SAP Office - сюда
Вопросы по miniSAP (SAP mini basis) - сюда
Вопросы по SAP HANA - сюда
Вопросы по лицензированию продуктов SAP - сюда



Начать новую тему Ответить на тему  [ Сообщений: 32 ]  На страницу 1, 2, 3  След.
Автор Сообщение
 Заголовок сообщения: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Пн, сен 28 2015, 13:38 
Старший специалист
Старший специалист

Зарегистрирован:
Пт, окт 15 2010, 14:06
Сообщения: 292
Коллеги, приветствую.

Собственно, есть система разработки, есть группа разработчиков, с полномочиями на отладку и на модификацию даннанных под отладкой.

Внимание, вопрос! Как закрыть им возможность самостоятельно добавлять себе роли через отладчик? Возможности менять данные в отладке лишать нельзя. Это требуется регулярно.

Проблема заключается в том, что в нашей конторе есть документ, в соответствии с которым наделение себя самостоятельно ролями - наказуемое деяние.
Неважно, что это только разработка. И "а-та-та" людям уже делали не раз.

Но, вы понимаете, что это дырка в безопасности. А тыканье бумагой в морду - все-равно, что обязывать работников, под угрозой увольнения, без фильтрации и использования всяких Вэб Сенсов, не использовать корпоративный интернет для сидения в социалках.
Мне хочется услышать не бредни и рассуждения о том, что хорошо и плохо, а возможные разумные предложения по устранению.

Буду очень благодарен.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Пн, сен 28 2015, 15:16 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Вт, авг 31 2004, 14:57
Сообщения: 5257
Откуда: Ростов невеликий
Пол: Мужской
Acid_Firewood написал(а):
Буду очень благодарен.

раздайте sap_all и забудьте о проблеме - никто ничего добавлять не будет сам

_________________
Нет сегодняшних проблем -
есть вчерашние ошибки
(с)


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как починить SAP?
СообщениеДобавлено: Пн, сен 28 2015, 15:18 
Гуру-модератор
Гуру-модератор
Аватара пользователя

Зарегистрирован:
Пн, окт 11 2004, 20:32
Сообщения: 2470
Пол: Мужской
Как тут уже сказали - 'или трусы оденьте, или крестик снимите'.
Разработчик с такими полномочиями может обойти любые проверки в абапе и сделать все что ему нужно.

_________________
- Может ли настоящий мастер кунг-фу получить по морде?
- Настоящий мастер может все!


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Пн, сен 28 2015, 15:46 
Старший специалист
Старший специалист

Зарегистрирован:
Пт, окт 15 2010, 14:06
Сообщения: 292
Ок. Согласен. Абсурдный вопрос задал.
Админы, можете удалить мой thread.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Ср, сен 30 2015, 10:03 
Гуру-модератор
Гуру-модератор
Аватара пользователя

Зарегистрирован:
Вт, май 17 2005, 13:35
Сообщения: 4842
Откуда: Москва
Пол: Мужской
Добавлю.
Даже если нет полномочий на изменение переменных в отладчике, но есть права писать программы с инсертами и апдейтами - при должном желании можно добавить себе какие угодно полномочия.
Поэтому разработчик в системе разработки = бог.
Любые ограничения в системе разработки помешают работать нормальным законопослушным разработчикам, но не помешают повредить потенциальным вредителям.
Поэтому ограничения вредны.

_________________
Удача - результат нашего желания (© А. Нортон)


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Ср, сен 30 2015, 13:49 
Старший специалист
Старший специалист

Зарегистрирован:
Пт, окт 15 2010, 14:06
Сообщения: 292
Просто, знаю печальный опыт друга, который трудится ABAP-ером в фирме, в которой по документам заказчика, нет разделения понятий "система разработки/продуктивная система".
В фирме, для ABAP-еров в разработке - не SAP_ALL. Возникла необходимочть импортнуть запросы с учебными пакетами из SAP CIS, для которых потребовались роли, которых не было.
В целом, там, любой импорт извне - харам и табу.
Не долго думая, ABAP-ер накинул роль, импортнул запросы и всё вернул на круги своя. В итоге - разнос, выговор и лишение премии.
Хотел сделать благо для команды - ландшафт для самостоятельного изучения курсов, а по факту - огрёб по самые уши.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Ср, сен 30 2015, 16:17 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Вт, авг 31 2004, 14:57
Сообщения: 5257
Откуда: Ростов невеликий
Пол: Мужской
Acid_Firewood написал(а):
Не долго думая

- вот! остальное неважно 8)

_________________
Нет сегодняшних проблем -
есть вчерашние ошибки
(с)


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Чт, окт 01 2015, 09:48 
Старший специалист
Старший специалист

Зарегистрирован:
Пт, окт 15 2010, 14:06
Сообщения: 292
Не долго думая о бюрократических цепочках. Я бы уточнил.
Так как всё остальное было продумано. Так что, не стоит передёргивать.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Чт, окт 01 2015, 10:07 
Директор
Директор

Зарегистрирован:
Пн, мар 25 2013, 12:19
Сообщения: 1067
это называется неадекватной политикой руководства, больше ничего......при желании, любую бюрократию можно или сократить или сделать исключение, если дело стоит этого.....


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Чт, окт 01 2015, 10:16 
Гуру-модератор
Гуру-модератор
Аватара пользователя

Зарегистрирован:
Вт, май 17 2005, 13:35
Сообщения: 4842
Откуда: Москва
Пол: Мужской
Acid_Firewood написал(а):
В фирме, для ABAP-еров в разработке - не SAP_ALL. Возникла необходимочть импортнуть запросы с учебными пакетами из SAP CIS, для которых потребовались роли, которых не было.
В целом, там, любой импорт извне - харам и табу.
Не долго думая, ABAP-ер накинул роль, импортнул запросы и всё вернул на круги своя. В итоге - разнос, выговор и лишение премии.
Хотел сделать благо для команды - ландшафт для самостоятельного изучения курсов, а по факту - огрёб по самые уши.



То есть разработчик захотел сделать из системы разработки в боевом трехсистемном ландшафте систему IDES вместо того, чтобы поставить IDES отдельно, а когда запретили - сделал наперекор.
По моему, очень плохая идея, действительно чреватая проблемами. По ушам надавали правильно.

_________________
Удача - результат нашего желания (© А. Нортон)


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Пн, окт 12 2015, 14:11 
Старший специалист
Старший специалист

Зарегистрирован:
Пт, окт 15 2010, 14:06
Сообщения: 292
LKU написал:
То есть разработчик захотел сделать из системы разработки в боевом трехсистемном ландшафте систему IDES вместо того, чтобы поставить IDES отдельно, а когда запретили - сделал наперекор.
По моему, очень плохая идея, действительно чреватая проблемами. По ушам надавали правильно.

А если отталкиваться не от факта добавления ролей, а от результата?
Я имею в виду то, для чего это было применено? Тогда как относиться к содеянному?
К примеру, после добавления себе ролей, я импортировал запросы с разработками. Своими же. Для дальнейшего их повторного использования.
Из "IDES", программы, классы, ФМ-ники можно как исходники выгрузить. Не спорю. А что делать с экранами? Заморачиваться каждый раз с SapLink'ами?
И так каждый раз, когда потребуется экземпляр разработки?


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Пн, окт 12 2015, 14:13 
Старший специалист
Старший специалист

Зарегистрирован:
Пт, окт 15 2010, 14:06
Сообщения: 292
Ну, а про то, что всякие "песочницы" не сожержат данных и никто, кроме разработчика, не заинтересован в том, чтобы там что-то было, я и не говорю.
Без данных, система "под эксперименты" бесполезна.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Пн, окт 12 2015, 17:15 
Гуру-модератор
Гуру-модератор
Аватара пользователя

Зарегистрирован:
Пн, окт 11 2004, 20:32
Сообщения: 2470
Пол: Мужской
Acid_Firewood написал(а):
Ну, а про то, что всякие "песочницы" не сожержат данных и никто, кроме разработчика, не заинтересован в том, чтобы там что-то было, я и не говорю.
Без данных, система "под эксперименты" бесполезна.

Система разработки - не песочница, не путайте. Если там есть отдельный мандант, который называют 'песочница' - то это песочница для настроек, а никак для разработок. Для баловства с разработками (в том числе и импорт запросов) должна быть отдельная система, а если ее нет - значит нет.
Представьте себе ситуацию, когда из-за импорта левых запросов система разработки легла, и ее нужно восстанавливать из бэкапа. И для остроты ощущений - админы с бэкапом прощелкали и в наличии только бэкап месячной давности (бывает, ага). И вам надо теперь быстренько восстановить все ваши наработки за месяц, особенно вон ту большую задачу которую вы пилите уже три недели, но запросы не переносили в и тесте ее пока нет.
Будете после этого также говорить что 'система без данных бесполезна' или встанете в очередь линчевателей?

_________________
- Может ли настоящий мастер кунг-фу получить по морде?
- Настоящий мастер может все!


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Вт, окт 13 2015, 10:26 
Старший специалист
Старший специалист

Зарегистрирован:
Пт, окт 15 2010, 14:06
Сообщения: 292
Вот. Так и живём. Правда у каждого своя, а истина - одна.
Тогда, поведайте мне, други мои, считается ли криминалом принести код через загрузку/выгрузку в ABAP-редакторе или импорт/экспорт через SapLink/ZSapLink?
К примеру, в запросах определённо лежит не бомба и разработчик это знает и может объяснить (но, никого эти объяснения не интересуют). А другой разработчик тянет код через озвученные выше способы.
В итоге, система падает и карать начинают кого?


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Вт, окт 13 2015, 11:54 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Вт, авг 31 2004, 14:57
Сообщения: 5257
Откуда: Ростов невеликий
Пол: Мужской
Acid_Firewood написал(а):
Вот. Так и живём. Правда у каждого своя, а истина - одна.
Тогда, поведайте мне, други мои, считается ли криминалом принести код через загрузку/выгрузку в ABAP-редакторе или импорт/экспорт через SapLink/ZSapLink?

нет
Цитата:
лежит не бомба.. система падает?

8)

_________________
Нет сегодняшних проблем -
есть вчерашние ошибки
(с)


Принять этот ответ
Вернуться к началу
 Профиль  
 
Показать сообщения за:  Поле сортировки  
Начать новую тему Ответить на тему  [ Сообщений: 32 ]  На страницу 1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group
Русская поддержка phpBB