Текущее время: Пт, апр 19 2024, 22:35

Часовой пояс: UTC + 3 часа


Правила форума


ВНИМАНИЕ! Прежде чем задавать вопрос, ознакомьтесь со ссылками ниже:

Вопросы по отличиям версий SAP, Add-On, EHP - сюда
Вопросы по SAP Front End (SAPlogon, SAPgui, guiXT и т.д.) - сюда
Вопросы по LSMW - сюда
Вопросы по архивации в SAP - сюда
Вопросы по SAP GRC - сюда
Вопросы по SAP Business Workplace (почте SAP) и SAP Office - сюда
Вопросы по miniSAP (SAP mini basis) - сюда
Вопросы по SAP HANA - сюда
Вопросы по лицензированию продуктов SAP - сюда



Начать новую тему Ответить на тему  [ Сообщений: 32 ]  На страницу Пред.  1, 2, 3  След.
Автор Сообщение
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Вт, окт 13 2015, 12:07 
Гуру-модератор
Гуру-модератор
Аватара пользователя

Зарегистрирован:
Вт, май 17 2005, 13:35
Сообщения: 4842
Откуда: Москва
Пол: Мужской
Важен не метод переноса абап кода между системами, а суть того, что несут и наличие головы на плечах у того, кто переносит. Извините за банальность.

_________________
Удача - результат нашего желания (© А. Нортон)


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Вт, окт 13 2015, 12:26 
Старший специалист
Старший специалист

Зарегистрирован:
Пт, окт 15 2010, 14:06
Сообщения: 292
LKU написал:
Важен не метод переноса абап кода между системами, а суть того, что несут и наличие головы на плечах у того, кто переносит. Извините за банальность.

Спасибо, кэп.
Это то, что я хотел услышать.
К сожалению, так как на импорт запросов у нас требуются полномочия (несмотря на то, что можно всё и через отладчик провернуть), то этот метод считается криминальным. Даже, если ты перенёс 'Hellow World'. Просто, никто не будет курить код и разбираться в перечне объектов.
А на прочие, озвученные мною способы привнесения разработок - полномочия есть. И это не считается криминалом.
Никто не разбирается в сути. Все смотрят только на "верхний слой".
Поэтому, как уже сказали опытные коллеги, логично было бы дать всем sap_all. Но, кого это волнует? Как говорится, проблемы негров шерифа не...


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Вт, окт 13 2015, 15:39 
Старший специалист
Старший специалист

Зарегистрирован:
Чт, мар 29 2007, 11:51
Сообщения: 330
Откуда: Yugorsk.RU
Пол: Мужской
не касаясь бардаков (о технической стороне вопроса) - а если енхайсмент прорезать в нужном месте (сразу после добавления роли), в него сунуть макрос, а в макросе закодить сброс в таблицу аудита "такойто вредитель полез в отладчик".
Я так понимаю - макросы даже под отладкой нельзя выполнить частями, т.е. обойти запись в аудит. Ну а дальше дело техники - джоб аудита, оповещение админов и начальства по саппочте и т.д.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Вт, окт 13 2015, 17:13 
Гуру-модератор
Гуру-модератор
Аватара пользователя

Зарегистрирован:
Пн, окт 11 2004, 20:32
Сообщения: 2470
Пол: Мужской
pberezin написал:
не касаясь бардаков (о технической стороне вопроса) - а если енхайсмент прорезать в нужном месте (сразу после добавления роли), в него сунуть макрос, а в макросе закодить сброс в таблицу аудита "такойто вредитель полез в отладчик".
Я так понимаю - макросы даже под отладкой нельзя выполнить частями, т.е. обойти запись в аудит. Ну а дальше дело техники - джоб аудита, оповещение админов и начальства по саппочте и т.д.

В отладчике можно просто перескочить на другую строчку и обойти макрос.
Да и нет смысла вести аудит отдельно - присвоение ролей например видно через документы изменений, а изменение данных под отладчиком - в системном журнале. Нужно только наладить мониторинг таких событий, и присылать уведомления - по моему solution manager такое умеет.

_________________
- Может ли настоящий мастер кунг-фу получить по морде?
- Настоящий мастер может все!


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Вт, окт 13 2015, 17:17 
Старший специалист
Старший специалист

Зарегистрирован:
Пт, окт 15 2010, 14:06
Сообщения: 292
Пардон. Какие макросы, какие расширения и куда вставлять, если, к примеру, я тупо добавил запись для своей учётки в таблице AGR_USERS?


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Вт, окт 13 2015, 17:22 
Старший специалист
Старший специалист

Зарегистрирован:
Пт, окт 15 2010, 14:06
Сообщения: 292
ArmAnn написал:
pberezin написал:
не касаясь бардаков (о технической стороне вопроса) - а если енхайсмент прорезать в нужном месте (сразу после добавления роли), в него сунуть макрос, а в макросе закодить сброс в таблицу аудита "такойто вредитель полез в отладчик".
Я так понимаю - макросы даже под отладкой нельзя выполнить частями, т.е. обойти запись в аудит. Ну а дальше дело техники - джоб аудита, оповещение админов и начальства по саппочте и т.д.

В отладчике можно просто перескочить на другую строчку и обойти макрос.
Да и нет смысла вести аудит отдельно - присвоение ролей например видно через документы изменений, а изменение данных под отладчиком - в системном журнале. Нужно только наладить мониторинг таких событий, и присылать уведомления - по моему solution manager такое умеет.

Просвете меня невежду, где смотреть "документ изменений" и "системный журнал"?


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Вт, окт 13 2015, 17:33 
Гуру-модератор
Гуру-модератор
Аватара пользователя

Зарегистрирован:
Пн, окт 11 2004, 20:32
Сообщения: 2470
Пол: Мужской
Acid_Firewood написал(а):
Просвете меня невежду, где смотреть "документ изменений" и "системный журнал"?

Системный журнал - sm21, документы изменений для примера можно увидеть в su01 по конкретному пользователю - там все изменения, относящиеся к учетке (в том числе и присвоение ролей).
А добавление ролей через AGR_USERS разве работает? Я как то пробовал (из научного интереса!:) - фокус не удался, запись добавилась, но полномочий не получил

_________________
- Может ли настоящий мастер кунг-фу получить по морде?
- Настоящий мастер может все!


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Ср, окт 14 2015, 06:51 
Старший специалист
Старший специалист

Зарегистрирован:
Чт, мар 29 2007, 11:51
Сообщения: 330
Откуда: Yugorsk.RU
Пол: Мужской
ArmAnn написал:
В отладчике можно просто перескочить на другую строчку и обойти макрос.


А разве абап-отладчик позволяет выборочно неисполнять куски кода? Не знал о такой фишке. :(


Acid_Firewood написал(а):
Какие макросы, какие расширения и куда вставлять, если, к примеру, я тупо добавил запись для своей учётки в таблице AGR_USERS?

Ну ты же не в ораклиной консоли в табличку строчки вдалбливаешь? Я так понимаю - абап-отладчиком вмешиваешься в экранную логику транзакций SE16/SE16N, открывая доступ к функциям правки записей?
Соответственно - чтобы поймать абапера, который так делает, достаточно прорезать в логике транзакции программный блок, который он отладчиком не сможет обойти/вмешаться в логику его выполнения.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Ср, окт 14 2015, 13:03 
Старший специалист
Старший специалист

Зарегистрирован:
Пт, окт 15 2010, 14:06
Сообщения: 292
ArmAnn написал:
Acid_Firewood написал(а):
Просвете меня невежду, где смотреть "документ изменений" и "системный журнал"?

Системный журнал - sm21, документы изменений для примера можно увидеть в su01 по конкретному пользователю - там все изменения, относящиеся к учетке (в том числе и присвоение ролей).
А добавление ролей через AGR_USERS разве работает? Я как то пробовал (из научного интереса!:) - фокус не удался, запись добавилась, но полномочий не получил

У меня получалось. Так что, могу утверждать, что такой хинт - работает


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Ср, окт 14 2015, 13:05 
Старший специалист
Старший специалист

Зарегистрирован:
Пт, окт 15 2010, 14:06
Сообщения: 292
pberezin написал:
Acid_Firewood написал(а):
Какие макросы, какие расширения и куда вставлять, если, к примеру, я тупо добавил запись для своей учётки в таблице AGR_USERS?

Ну ты же не в ораклиной консоли в табличку строчки вдалбливаешь? Я так понимаю - абап-отладчиком вмешиваешься в экранную логику транзакций SE16/SE16N, открывая доступ к функциям правки записей?
Соответственно - чтобы поймать абапера, который так делает, достаточно прорезать в логике транзакции программный блок, который он отладчиком не сможет обойти/вмешаться в логику его выполнения.

А что мешает абаперу этот блок закомментировать или удалить?
А выявить такую проверялку, через трассировку, думаю, не составит труда.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Ср, окт 14 2015, 13:31 
Гуру-модератор
Гуру-модератор
Аватара пользователя

Зарегистрирован:
Вт, май 17 2005, 13:35
Сообщения: 4842
Откуда: Москва
Пол: Мужской
Вопрос, кто будет сторожить сторожей волнует человечество как минимум пару тысяч лет. Мы серьезно сейчас собираемся его решить?h
ttps://en.m.wikipedia.org/wiki/Quis_cus ... s_custodes

_________________
Удача - результат нашего желания (© А. Нортон)


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Чт, окт 22 2015, 16:33 
Директор
Директор

Зарегистрирован:
Пт, дек 22 2006, 12:17
Сообщения: 775
Пол: Мужской
ArmAnn написал:
И для остроты ощущений - админы с бэкапом прощелкали и в наличии только бэкап месячной давности (бывает, ага).

И они все еще админы???


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Чт, окт 22 2015, 16:34 
Директор
Директор

Зарегистрирован:
Пт, дек 22 2006, 12:17
Сообщения: 775
Пол: Мужской
Acid_Firewood написал(а):
Просвете меня невежду, где смотреть "документ изменений" и "системный журнал"?


О времена! О нравы!


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Вт, ноя 03 2015, 14:59 
Старший специалист
Старший специалист

Зарегистрирован:
Чт, мар 29 2007, 11:51
Сообщения: 330
Откуда: Yugorsk.RU
Пол: Мужской
Acid_Firewood написал(а):
А что мешает абаперу этот блок закомментировать или удалить?
А выявить такую проверялку, через трассировку, думаю, не составит труда.


Ну продуктив как правило закрыт для прямого абапенья :)
А действия в STMSе и версионной базе прослеживаются по крайней мере. Я просто к тому, что технически реализовать "абапероустойчивый" аудит выполнения критичных действий - технически реализуем. Оргвопросы за рамками обсуждения.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Вт, ноя 24 2015, 14:51 
Старший специалист
Старший специалист

Зарегистрирован:
Пт, окт 15 2010, 14:06
Сообщения: 292
murenets написал:
Acid_Firewood написал(а):
Просвете меня невежду, где смотреть "документ изменений" и "системный журнал"?

О времена! О нравы!

Я задал конкретный вопрос. Зачем форум, если на нём нельзы получить в профильной ветке ответ на профильный вопрос?
Хотя, согласен. Если не находишь ответа - это сподвигает на копание. Нашел SM21.
Но, тогда, данный ресурс is useless )))


Последний раз редактировалось Acid_Firewood Вт, ноя 24 2015, 15:24, всего редактировалось 1 раз.

Принять этот ответ
Вернуться к началу
 Профиль  
 
Показать сообщения за:  Поле сортировки  
Начать новую тему Ответить на тему  [ Сообщений: 32 ]  На страницу Пред.  1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group
Русская поддержка phpBB