Текущее время: Ср, апр 24 2024, 16:58

Часовой пояс: UTC + 3 часа


Правила форума


ВНИМАНИЕ! Прежде чем задавать вопрос, ознакомьтесь со ссылками ниже:

Вопросы по отличиям версий SAP, Add-On, EHP - сюда
Вопросы по SAP Front End (SAPlogon, SAPgui, guiXT и т.д.) - сюда
Вопросы по LSMW - сюда
Вопросы по архивации в SAP - сюда
Вопросы по SAP GRC - сюда
Вопросы по SAP Business Workplace (почте SAP) и SAP Office - сюда
Вопросы по miniSAP (SAP mini basis) - сюда
Вопросы по SAP HANA - сюда
Вопросы по лицензированию продуктов SAP - сюда



Начать новую тему Ответить на тему  [ Сообщений: 32 ]  На страницу Пред.  1, 2, 3  След.
Автор Сообщение
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Вт, окт 13 2015, 12:07 
Гуру-модератор
Гуру-модератор
Аватара пользователя

Зарегистрирован:
Вт, май 17 2005, 13:35
Сообщения: 4842
Откуда: Москва
Пол: Мужской
Важен не метод переноса абап кода между системами, а суть того, что несут и наличие головы на плечах у того, кто переносит. Извините за банальность.

_________________
Удача - результат нашего желания (© А. Нортон)


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Вт, окт 13 2015, 12:26 
Старший специалист
Старший специалист

Зарегистрирован:
Пт, окт 15 2010, 14:06
Сообщения: 292
LKU написал:
Важен не метод переноса абап кода между системами, а суть того, что несут и наличие головы на плечах у того, кто переносит. Извините за банальность.

Спасибо, кэп.
Это то, что я хотел услышать.
К сожалению, так как на импорт запросов у нас требуются полномочия (несмотря на то, что можно всё и через отладчик провернуть), то этот метод считается криминальным. Даже, если ты перенёс 'Hellow World'. Просто, никто не будет курить код и разбираться в перечне объектов.
А на прочие, озвученные мною способы привнесения разработок - полномочия есть. И это не считается криминалом.
Никто не разбирается в сути. Все смотрят только на "верхний слой".
Поэтому, как уже сказали опытные коллеги, логично было бы дать всем sap_all. Но, кого это волнует? Как говорится, проблемы негров шерифа не...


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Вт, окт 13 2015, 15:39 
Старший специалист
Старший специалист

Зарегистрирован:
Чт, мар 29 2007, 11:51
Сообщения: 330
Откуда: Yugorsk.RU
Пол: Мужской
не касаясь бардаков (о технической стороне вопроса) - а если енхайсмент прорезать в нужном месте (сразу после добавления роли), в него сунуть макрос, а в макросе закодить сброс в таблицу аудита "такойто вредитель полез в отладчик".
Я так понимаю - макросы даже под отладкой нельзя выполнить частями, т.е. обойти запись в аудит. Ну а дальше дело техники - джоб аудита, оповещение админов и начальства по саппочте и т.д.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Вт, окт 13 2015, 17:13 
Гуру-модератор
Гуру-модератор
Аватара пользователя

Зарегистрирован:
Пн, окт 11 2004, 20:32
Сообщения: 2470
Пол: Мужской
pberezin написал:
не касаясь бардаков (о технической стороне вопроса) - а если енхайсмент прорезать в нужном месте (сразу после добавления роли), в него сунуть макрос, а в макросе закодить сброс в таблицу аудита "такойто вредитель полез в отладчик".
Я так понимаю - макросы даже под отладкой нельзя выполнить частями, т.е. обойти запись в аудит. Ну а дальше дело техники - джоб аудита, оповещение админов и начальства по саппочте и т.д.

В отладчике можно просто перескочить на другую строчку и обойти макрос.
Да и нет смысла вести аудит отдельно - присвоение ролей например видно через документы изменений, а изменение данных под отладчиком - в системном журнале. Нужно только наладить мониторинг таких событий, и присылать уведомления - по моему solution manager такое умеет.

_________________
- Может ли настоящий мастер кунг-фу получить по морде?
- Настоящий мастер может все!


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Вт, окт 13 2015, 17:17 
Старший специалист
Старший специалист

Зарегистрирован:
Пт, окт 15 2010, 14:06
Сообщения: 292
Пардон. Какие макросы, какие расширения и куда вставлять, если, к примеру, я тупо добавил запись для своей учётки в таблице AGR_USERS?


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Вт, окт 13 2015, 17:22 
Старший специалист
Старший специалист

Зарегистрирован:
Пт, окт 15 2010, 14:06
Сообщения: 292
ArmAnn написал:
pberezin написал:
не касаясь бардаков (о технической стороне вопроса) - а если енхайсмент прорезать в нужном месте (сразу после добавления роли), в него сунуть макрос, а в макросе закодить сброс в таблицу аудита "такойто вредитель полез в отладчик".
Я так понимаю - макросы даже под отладкой нельзя выполнить частями, т.е. обойти запись в аудит. Ну а дальше дело техники - джоб аудита, оповещение админов и начальства по саппочте и т.д.

В отладчике можно просто перескочить на другую строчку и обойти макрос.
Да и нет смысла вести аудит отдельно - присвоение ролей например видно через документы изменений, а изменение данных под отладчиком - в системном журнале. Нужно только наладить мониторинг таких событий, и присылать уведомления - по моему solution manager такое умеет.

Просвете меня невежду, где смотреть "документ изменений" и "системный журнал"?


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Вт, окт 13 2015, 17:33 
Гуру-модератор
Гуру-модератор
Аватара пользователя

Зарегистрирован:
Пн, окт 11 2004, 20:32
Сообщения: 2470
Пол: Мужской
Acid_Firewood написал(а):
Просвете меня невежду, где смотреть "документ изменений" и "системный журнал"?

Системный журнал - sm21, документы изменений для примера можно увидеть в su01 по конкретному пользователю - там все изменения, относящиеся к учетке (в том числе и присвоение ролей).
А добавление ролей через AGR_USERS разве работает? Я как то пробовал (из научного интереса!:) - фокус не удался, запись добавилась, но полномочий не получил

_________________
- Может ли настоящий мастер кунг-фу получить по морде?
- Настоящий мастер может все!


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Ср, окт 14 2015, 06:51 
Старший специалист
Старший специалист

Зарегистрирован:
Чт, мар 29 2007, 11:51
Сообщения: 330
Откуда: Yugorsk.RU
Пол: Мужской
ArmAnn написал:
В отладчике можно просто перескочить на другую строчку и обойти макрос.


А разве абап-отладчик позволяет выборочно неисполнять куски кода? Не знал о такой фишке. :(


Acid_Firewood написал(а):
Какие макросы, какие расширения и куда вставлять, если, к примеру, я тупо добавил запись для своей учётки в таблице AGR_USERS?

Ну ты же не в ораклиной консоли в табличку строчки вдалбливаешь? Я так понимаю - абап-отладчиком вмешиваешься в экранную логику транзакций SE16/SE16N, открывая доступ к функциям правки записей?
Соответственно - чтобы поймать абапера, который так делает, достаточно прорезать в логике транзакции программный блок, который он отладчиком не сможет обойти/вмешаться в логику его выполнения.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Ср, окт 14 2015, 13:03 
Старший специалист
Старший специалист

Зарегистрирован:
Пт, окт 15 2010, 14:06
Сообщения: 292
ArmAnn написал:
Acid_Firewood написал(а):
Просвете меня невежду, где смотреть "документ изменений" и "системный журнал"?

Системный журнал - sm21, документы изменений для примера можно увидеть в su01 по конкретному пользователю - там все изменения, относящиеся к учетке (в том числе и присвоение ролей).
А добавление ролей через AGR_USERS разве работает? Я как то пробовал (из научного интереса!:) - фокус не удался, запись добавилась, но полномочий не получил

У меня получалось. Так что, могу утверждать, что такой хинт - работает


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Ср, окт 14 2015, 13:05 
Старший специалист
Старший специалист

Зарегистрирован:
Пт, окт 15 2010, 14:06
Сообщения: 292
pberezin написал:
Acid_Firewood написал(а):
Какие макросы, какие расширения и куда вставлять, если, к примеру, я тупо добавил запись для своей учётки в таблице AGR_USERS?

Ну ты же не в ораклиной консоли в табличку строчки вдалбливаешь? Я так понимаю - абап-отладчиком вмешиваешься в экранную логику транзакций SE16/SE16N, открывая доступ к функциям правки записей?
Соответственно - чтобы поймать абапера, который так делает, достаточно прорезать в логике транзакции программный блок, который он отладчиком не сможет обойти/вмешаться в логику его выполнения.

А что мешает абаперу этот блок закомментировать или удалить?
А выявить такую проверялку, через трассировку, думаю, не составит труда.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Ср, окт 14 2015, 13:31 
Гуру-модератор
Гуру-модератор
Аватара пользователя

Зарегистрирован:
Вт, май 17 2005, 13:35
Сообщения: 4842
Откуда: Москва
Пол: Мужской
Вопрос, кто будет сторожить сторожей волнует человечество как минимум пару тысяч лет. Мы серьезно сейчас собираемся его решить?h
ttps://en.m.wikipedia.org/wiki/Quis_cus ... s_custodes

_________________
Удача - результат нашего желания (© А. Нортон)


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Чт, окт 22 2015, 16:33 
Директор
Директор

Зарегистрирован:
Пт, дек 22 2006, 12:17
Сообщения: 775
Пол: Мужской
ArmAnn написал:
И для остроты ощущений - админы с бэкапом прощелкали и в наличии только бэкап месячной давности (бывает, ага).

И они все еще админы???


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Чт, окт 22 2015, 16:34 
Директор
Директор

Зарегистрирован:
Пт, дек 22 2006, 12:17
Сообщения: 775
Пол: Мужской
Acid_Firewood написал(а):
Просвете меня невежду, где смотреть "документ изменений" и "системный журнал"?


О времена! О нравы!


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Вт, ноя 03 2015, 14:59 
Старший специалист
Старший специалист

Зарегистрирован:
Чт, мар 29 2007, 11:51
Сообщения: 330
Откуда: Yugorsk.RU
Пол: Мужской
Acid_Firewood написал(а):
А что мешает абаперу этот блок закомментировать или удалить?
А выявить такую проверялку, через трассировку, думаю, не составит труда.


Ну продуктив как правило закрыт для прямого абапенья :)
А действия в STMSе и версионной базе прослеживаются по крайней мере. Я просто к тому, что технически реализовать "абапероустойчивый" аудит выполнения критичных действий - технически реализуем. Оргвопросы за рамками обсуждения.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Вт, ноя 24 2015, 14:51 
Старший специалист
Старший специалист

Зарегистрирован:
Пт, окт 15 2010, 14:06
Сообщения: 292
murenets написал:
Acid_Firewood написал(а):
Просвете меня невежду, где смотреть "документ изменений" и "системный журнал"?

О времена! О нравы!

Я задал конкретный вопрос. Зачем форум, если на нём нельзы получить в профильной ветке ответ на профильный вопрос?
Хотя, согласен. Если не находишь ответа - это сподвигает на копание. Нашел SM21.
Но, тогда, данный ресурс is useless )))


Последний раз редактировалось Acid_Firewood Вт, ноя 24 2015, 15:24, всего редактировалось 1 раз.

Принять этот ответ
Вернуться к началу
 Профиль  
 
Показать сообщения за:  Поле сортировки  
Начать новую тему Ответить на тему  [ Сообщений: 32 ]  На страницу Пред.  1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: Google [Bot]


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group
Русская поддержка phpBB