上一主题: 安全管理员和系统程序员核查清单下一主题: 安全 ID 重复使用注意事项


安全注意事项

在下表中:

ID 或
安全实体

定义

符号

CHORGRP

CA Chorus 管理组(可选)

指定默认组名称。

 

%CHORGRP

CHORUGRP

CA Chorus 用户组(可选)

通过将资源分配给组而不是个人用户来帮助进行管理。

 

&CHORUGRP

CA Chorus 管控领域组

通过将资源分配给组而不是个人用户来帮助进行管理。

用户将连接到其作业功能需要的管控领域组。

建议使用遵循站点命名标准和组织的名称。

 

&CHRDxGRP

(其中 x 标识管控领域)

CHORADM

管理(启动任务所有者):

  • 拥有启动任务。
  • 必须有 OMVS 分段。
  • 用于为用户生成 PassTicket。

注意:建议主目录为 CA Chorus USS 安装所在的位置。

 

%CHORADM

CHORTHD

辅助用户:

  • 仅用作用户 ID,在没有用户登录的情况下访问后端功能。在启动期间主要用来获取配置数据。
  • 用于生成 PassTicket。用户 ID 从不直接用于作业或在线访问。无人可以访问此用户 ID 的密码。对于 RACF,密码是必需的。CA ACF2 或 CA Top Secret 不使用密码。
  • CHORJBOS 必须能够为 CHORTHD 生成 PassTicket,并且必须授权 CHORTHD 访问适当的应用程序 (APPLID)。
  • 需要与 CA Chorus 用户相同的安全权限,下列项除外:

-- CAMFC

-- CETJOPTV CETJEZTR,以便 CA Easytrieve 报告执行

  • 有些管控领域可能需要 CHORTHD 授权才能访问后端产品。有关详细信息,请参阅适用管控领域《站点准备指南》。

 

%CHORTHD

安装程序 ID

安装程序的用户 ID 必须具有对新 HLQ 和数据集的更新访问权限。在安装之后,可以撤回更新权限。

有关完整的详细信息,请参阅“安装程序安全权限”。

 

&INSTALLER

PassTicket

CA Chorus 平台需要 PassTicket 资源。 管控领域需要其他 PassTicket 定义。

PassTicket 访问权限将针对组还是针对个人定义?

  • 组更容易管理,并且可能允许更加分散。通过安全中心保持组授权,但是本地(组)管理员会控制成员资格。
  • 有些站点可能更希望按用户明确显示访问权限。

 

 

 

安全管理员必须为每个应用程序选择 KEYMASKED 或 SESSKEY 值。但由于必须保护该值,因此不会在此处输入值。 同样的值必须用于所有系统上的应用程序。

 

 

 

CHORWEBS:为用户生成 PassTicket 的默认应用程序 ID。如果您打算使用其他 APPL,请确认并记录该值。

 

%CHORWEBS

 

CSMAPPLM:为从快速链接模块启动 CA CSM 的用户生成 PassTicket 的默认应用程序 ID。如果您打算使用其他 APPL,请确认并记录该值。这些步骤不在 ETJI095x 中。请参阅“如何配置 CA CSM PassTicket”。

如果未添加 CA CSM 作为快速链接,则忽略此选项。

 

&CSMAPPLM

CAMFC

CAMFC 是专门针对 CA Chorus 的资源类。类和条目的名称被修复。平台有一个条目-CHORUS.SETTINGS.KNOWLEDGECENTER:只有将更新或维护知识中心内用户文档的用户才需要此条目。

每个管控领域在此类中都有一个条目。应当允许管控领域组对管控领域的条目进行读取访问。

 

 

CAWEBSVR 主工具

仅 CA Top Secret :您必须定义用户,并将其添加到此主工具。

 

 

程序控制(APF 授权)

启动任务的 steplib 中指定的数据集必须受程序控制。对于使用 CA ACF2 或 CA Top Secret 的站点,这些库必须经过 APF 授权。

 

 

 

带有 HLQ for Runtime Environment 的库:

  • CETJPLD:包括 CA Chorus 库。
  • CETJLOAD:包括 CA Chorus 库。
  • CC2DLOAD:包括 Time Series Facility (TSF) 库。

 

 

 

作为满足 CA Datacom/AD 先决条件的一部分,下列库应当经过 APF 授权:datacomad_adthlq.CAAXLOAD(CA Datacom/AD 加载库)和 datacomad_adchlq.CUSLIB(CA Datacom/AD 自定义库)。

 

 

 

(仅 IBM RACF)非 CA Chorus 库

CA Chorus 所使用的库必须受程序控制,即使他们是在链接列表中,并且未在 CA Chorus 中明确指定。 在其产品被安装时,这些库可能已添加到程序控制中,但是现在,系统管理员必须验证此配置。

系统程序员必须提供站点特定的名称。

  • Java v7 m0 库:&JAVALIB
  • CCS.CAW0LINK:CA CCS 库 - 版本 14.1(对于版本 2.5 CA Chorus)
  • TCPIP.SEZALOAD -
  • SYS1.CSSLIB:来自 IBM 的 C++ 库

 

 

更多信息:

运行 CA Chorus 安全作业