Текущее время: Вт, апр 23 2024, 15:20

Часовой пояс: UTC + 3 часа


Правила форума


ВНИМАНИЕ! Прежде чем задавать вопрос, ознакомьтесь со ссылками ниже:

Вопросы по отличиям версий SAP, Add-On, EHP - сюда
Вопросы по SAP Front End (SAPlogon, SAPgui, guiXT и т.д.) - сюда
Вопросы по LSMW - сюда
Вопросы по архивации в SAP - сюда
Вопросы по SAP GRC - сюда
Вопросы по SAP Business Workplace (почте SAP) и SAP Office - сюда
Вопросы по miniSAP (SAP mini basis) - сюда
Вопросы по SAP HANA - сюда
Вопросы по лицензированию продуктов SAP - сюда



Начать новую тему Ответить на тему  [ Сообщений: 32 ]  На страницу 1, 2, 3  След.
Автор Сообщение
 Заголовок сообщения: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Пн, сен 28 2015, 13:38 
Старший специалист
Старший специалист

Зарегистрирован:
Пт, окт 15 2010, 14:06
Сообщения: 292
Коллеги, приветствую.

Собственно, есть система разработки, есть группа разработчиков, с полномочиями на отладку и на модификацию даннанных под отладкой.

Внимание, вопрос! Как закрыть им возможность самостоятельно добавлять себе роли через отладчик? Возможности менять данные в отладке лишать нельзя. Это требуется регулярно.

Проблема заключается в том, что в нашей конторе есть документ, в соответствии с которым наделение себя самостоятельно ролями - наказуемое деяние.
Неважно, что это только разработка. И "а-та-та" людям уже делали не раз.

Но, вы понимаете, что это дырка в безопасности. А тыканье бумагой в морду - все-равно, что обязывать работников, под угрозой увольнения, без фильтрации и использования всяких Вэб Сенсов, не использовать корпоративный интернет для сидения в социалках.
Мне хочется услышать не бредни и рассуждения о том, что хорошо и плохо, а возможные разумные предложения по устранению.

Буду очень благодарен.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Пн, сен 28 2015, 15:16 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Вт, авг 31 2004, 14:57
Сообщения: 5257
Откуда: Ростов невеликий
Пол: Мужской
Acid_Firewood написал(а):
Буду очень благодарен.

раздайте sap_all и забудьте о проблеме - никто ничего добавлять не будет сам

_________________
Нет сегодняшних проблем -
есть вчерашние ошибки
(с)


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как починить SAP?
СообщениеДобавлено: Пн, сен 28 2015, 15:18 
Гуру-модератор
Гуру-модератор
Аватара пользователя

Зарегистрирован:
Пн, окт 11 2004, 20:32
Сообщения: 2470
Пол: Мужской
Как тут уже сказали - 'или трусы оденьте, или крестик снимите'.
Разработчик с такими полномочиями может обойти любые проверки в абапе и сделать все что ему нужно.

_________________
- Может ли настоящий мастер кунг-фу получить по морде?
- Настоящий мастер может все!


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Пн, сен 28 2015, 15:46 
Старший специалист
Старший специалист

Зарегистрирован:
Пт, окт 15 2010, 14:06
Сообщения: 292
Ок. Согласен. Абсурдный вопрос задал.
Админы, можете удалить мой thread.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Ср, сен 30 2015, 10:03 
Гуру-модератор
Гуру-модератор
Аватара пользователя

Зарегистрирован:
Вт, май 17 2005, 13:35
Сообщения: 4842
Откуда: Москва
Пол: Мужской
Добавлю.
Даже если нет полномочий на изменение переменных в отладчике, но есть права писать программы с инсертами и апдейтами - при должном желании можно добавить себе какие угодно полномочия.
Поэтому разработчик в системе разработки = бог.
Любые ограничения в системе разработки помешают работать нормальным законопослушным разработчикам, но не помешают повредить потенциальным вредителям.
Поэтому ограничения вредны.

_________________
Удача - результат нашего желания (© А. Нортон)


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Ср, сен 30 2015, 13:49 
Старший специалист
Старший специалист

Зарегистрирован:
Пт, окт 15 2010, 14:06
Сообщения: 292
Просто, знаю печальный опыт друга, который трудится ABAP-ером в фирме, в которой по документам заказчика, нет разделения понятий "система разработки/продуктивная система".
В фирме, для ABAP-еров в разработке - не SAP_ALL. Возникла необходимочть импортнуть запросы с учебными пакетами из SAP CIS, для которых потребовались роли, которых не было.
В целом, там, любой импорт извне - харам и табу.
Не долго думая, ABAP-ер накинул роль, импортнул запросы и всё вернул на круги своя. В итоге - разнос, выговор и лишение премии.
Хотел сделать благо для команды - ландшафт для самостоятельного изучения курсов, а по факту - огрёб по самые уши.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Ср, сен 30 2015, 16:17 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Вт, авг 31 2004, 14:57
Сообщения: 5257
Откуда: Ростов невеликий
Пол: Мужской
Acid_Firewood написал(а):
Не долго думая

- вот! остальное неважно 8)

_________________
Нет сегодняшних проблем -
есть вчерашние ошибки
(с)


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Чт, окт 01 2015, 09:48 
Старший специалист
Старший специалист

Зарегистрирован:
Пт, окт 15 2010, 14:06
Сообщения: 292
Не долго думая о бюрократических цепочках. Я бы уточнил.
Так как всё остальное было продумано. Так что, не стоит передёргивать.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Чт, окт 01 2015, 10:07 
Директор
Директор

Зарегистрирован:
Пн, мар 25 2013, 12:19
Сообщения: 1067
это называется неадекватной политикой руководства, больше ничего......при желании, любую бюрократию можно или сократить или сделать исключение, если дело стоит этого.....


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Чт, окт 01 2015, 10:16 
Гуру-модератор
Гуру-модератор
Аватара пользователя

Зарегистрирован:
Вт, май 17 2005, 13:35
Сообщения: 4842
Откуда: Москва
Пол: Мужской
Acid_Firewood написал(а):
В фирме, для ABAP-еров в разработке - не SAP_ALL. Возникла необходимочть импортнуть запросы с учебными пакетами из SAP CIS, для которых потребовались роли, которых не было.
В целом, там, любой импорт извне - харам и табу.
Не долго думая, ABAP-ер накинул роль, импортнул запросы и всё вернул на круги своя. В итоге - разнос, выговор и лишение премии.
Хотел сделать благо для команды - ландшафт для самостоятельного изучения курсов, а по факту - огрёб по самые уши.



То есть разработчик захотел сделать из системы разработки в боевом трехсистемном ландшафте систему IDES вместо того, чтобы поставить IDES отдельно, а когда запретили - сделал наперекор.
По моему, очень плохая идея, действительно чреватая проблемами. По ушам надавали правильно.

_________________
Удача - результат нашего желания (© А. Нортон)


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Пн, окт 12 2015, 14:11 
Старший специалист
Старший специалист

Зарегистрирован:
Пт, окт 15 2010, 14:06
Сообщения: 292
LKU написал:
То есть разработчик захотел сделать из системы разработки в боевом трехсистемном ландшафте систему IDES вместо того, чтобы поставить IDES отдельно, а когда запретили - сделал наперекор.
По моему, очень плохая идея, действительно чреватая проблемами. По ушам надавали правильно.

А если отталкиваться не от факта добавления ролей, а от результата?
Я имею в виду то, для чего это было применено? Тогда как относиться к содеянному?
К примеру, после добавления себе ролей, я импортировал запросы с разработками. Своими же. Для дальнейшего их повторного использования.
Из "IDES", программы, классы, ФМ-ники можно как исходники выгрузить. Не спорю. А что делать с экранами? Заморачиваться каждый раз с SapLink'ами?
И так каждый раз, когда потребуется экземпляр разработки?


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Пн, окт 12 2015, 14:13 
Старший специалист
Старший специалист

Зарегистрирован:
Пт, окт 15 2010, 14:06
Сообщения: 292
Ну, а про то, что всякие "песочницы" не сожержат данных и никто, кроме разработчика, не заинтересован в том, чтобы там что-то было, я и не говорю.
Без данных, система "под эксперименты" бесполезна.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Пн, окт 12 2015, 17:15 
Гуру-модератор
Гуру-модератор
Аватара пользователя

Зарегистрирован:
Пн, окт 11 2004, 20:32
Сообщения: 2470
Пол: Мужской
Acid_Firewood написал(а):
Ну, а про то, что всякие "песочницы" не сожержат данных и никто, кроме разработчика, не заинтересован в том, чтобы там что-то было, я и не говорю.
Без данных, система "под эксперименты" бесполезна.

Система разработки - не песочница, не путайте. Если там есть отдельный мандант, который называют 'песочница' - то это песочница для настроек, а никак для разработок. Для баловства с разработками (в том числе и импорт запросов) должна быть отдельная система, а если ее нет - значит нет.
Представьте себе ситуацию, когда из-за импорта левых запросов система разработки легла, и ее нужно восстанавливать из бэкапа. И для остроты ощущений - админы с бэкапом прощелкали и в наличии только бэкап месячной давности (бывает, ага). И вам надо теперь быстренько восстановить все ваши наработки за месяц, особенно вон ту большую задачу которую вы пилите уже три недели, но запросы не переносили в и тесте ее пока нет.
Будете после этого также говорить что 'система без данных бесполезна' или встанете в очередь линчевателей?

_________________
- Может ли настоящий мастер кунг-фу получить по морде?
- Настоящий мастер может все!


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Вт, окт 13 2015, 10:26 
Старший специалист
Старший специалист

Зарегистрирован:
Пт, окт 15 2010, 14:06
Сообщения: 292
Вот. Так и живём. Правда у каждого своя, а истина - одна.
Тогда, поведайте мне, други мои, считается ли криминалом принести код через загрузку/выгрузку в ABAP-редакторе или импорт/экспорт через SapLink/ZSapLink?
К примеру, в запросах определённо лежит не бомба и разработчик это знает и может объяснить (но, никого эти объяснения не интересуют). А другой разработчик тянет код через озвученные выше способы.
В итоге, система падает и карать начинают кого?


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Как убрать возможность добавлять самому себе роли через отладчик?
СообщениеДобавлено: Вт, окт 13 2015, 11:54 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Вт, авг 31 2004, 14:57
Сообщения: 5257
Откуда: Ростов невеликий
Пол: Мужской
Acid_Firewood написал(а):
Вот. Так и живём. Правда у каждого своя, а истина - одна.
Тогда, поведайте мне, други мои, считается ли криминалом принести код через загрузку/выгрузку в ABAP-редакторе или импорт/экспорт через SapLink/ZSapLink?

нет
Цитата:
лежит не бомба.. система падает?

8)

_________________
Нет сегодняшних проблем -
есть вчерашние ошибки
(с)


Принять этот ответ
Вернуться к началу
 Профиль  
 
Показать сообщения за:  Поле сортировки  
Начать новую тему Ответить на тему  [ Сообщений: 32 ]  На страницу 1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: Google [Bot]


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group
Русская поддержка phpBB