home *** CD-ROM | disk | FTP | other *** search
/ NetNews Usenet Archive 1992 #27 / NN_1992_27.iso / spool / comp / os / vms / 18152 < prev    next >
Encoding:
Text File  |  1992-11-18  |  3.6 KB  |  64 lines

  1. Newsgroups: comp.os.vms
  2. Path: sparky!uunet!haven.umd.edu!darwin.sura.net!zaphod.mps.ohio-state.edu!sol.ctr.columbia.edu!ira.uka.de!math.fu-berlin.de!news.netmbx.de!Germany.EU.net!rzultr.uni-trier.de!TI.Uni-Trier.DE!bern
  3. From: bern@Uni-Trier.DE (Jochen Bern)
  4. Subject: Re: Account creation utilities?
  5. Message-ID: <bern.722089745@kleopatra>
  6. Originator: bern@kleopatra
  7. Sender: news@rzultr.uni-trier.de (USENET News System)
  8. Organization: Theor. CS, FB IV / CS, Univ. of Trier, Germany (Internet TI.Uni-Trier.DE)
  9. References: <01GR9BYHRK6O9BW1GZ@SPOCK.FHCRC.ORG> <1992Nov17.173519.3995@arizona.edu>
  10. Distribution: world,local
  11. Date: Wed, 18 Nov 1992 12:29:05 GMT
  12. Lines: 50
  13.  
  14. In <1992Nov17.173519.3995@arizona.edu> leonard@telcom.arizona.edu (Aaron Leonard) writes:
  15. >In article <01GR9BYHRK6O9BW1GZ@SPOCK.FHCRC.ORG>, JOE@SPOCK.FHCRC.ORG (Joe Meadows) writes:
  16. >| >        I'm looking for a utility which would allow users who don't
  17. >| >have write access to SYSUAF.DAT to be able to create and modify
  18.                                                   ^^^^^^^^^^^^^^^^^
  19. >| >accounts. I know such a beast exists, and I recall someone mentioning
  20. >| >it, but I can't seem to find it in the VMS software list.
  21. >| 
  22. >| I'm sorry, I can't help myself, even realizing that a dozen other folks will
  23. >| probably give the same answer but ....
  24. >| How about using INSTALL SYS$SYSTEM:AUTHORIZE/PRIV=BYPASS? It sounds like
  25. >| it would be exactly what you're asking for!
  26.  
  27. >On a non-facetious note, we once tried doing something like this:
  28. >- set the protection on AUTHORIZE.EXE to W:none, and put an ACL on
  29. >  the file such that the "special" users had E access
  30. >- in our startups, install AUTHORIZE with SYSPRV
  31. >This seemed to meet our perverted needs for a while.  Then we upgraded 
  32. >VMS, which took the liberty of setting the protection on the new version of 
  33. >AUTHORIZE to W:RE.  Our startups merrily continued to install AUTHORIZE
  34. >with SYSPRV, leaving us with a security hole big enough to drive a large
  35. >vehicle thru, till the abashed system manager noticed it several weeks later.
  36. >So I'd say, just give those users write access to SYSUAF ...
  37.  
  38. To the original Poster: There's no Way to do LITERALLY what you requested:
  39. Allow Creation and Modification, but NOT Deletion of ACCOUNTS. Anybody able
  40. to use AUTHORIZE will be able to delete Accounts (well, not much Difference
  41. to Modification making them unusable) and to handle the additional Data in
  42. the SYSUAF (such as Groups etc.). All the Answers I cited include these
  43. enlarged Possibilities. If this is acceptable for you, read the following
  44. Paragraph, too.
  45.  
  46. To Joe Meadows: As far as I remember, there is a Qualifier to AUTHORIZE
  47. which switches the File accessed to some other File. Give BYPASS to AUTHORIZE
  48. and AUTHORIZE will be able to destroy ANY File. SYSPRV is only slightly
  49. better. Both is what we in Germany call "shooting Birds with Cannons". If
  50. SYSUAF.DAT's Owner is not required to be SYSTEM, simply change the Owner.
  51. If the Owner has to be fixed, add an ACL to SYSUAF.DAT. (BTW, checking for
  52. ACLs on SYSUAF.DAT is an often forgotten Security Check.) Yes, I know that
  53. somebody who can create Accounts can create one for himself with BYPASS
  54. enabled. But he has to log in as this new User, which would be audited.
  55. (Our big VAX has all Logins immediately logged on a Hardcopy.)
  56.  
  57. Greetings,
  58.                                 J. Bern
  59. -- 
  60.  /  \  I hate NN rejecting .sigs >4 lines. Even though *I* set up this one. /\
  61. / J. \ EMail: bern@[TI.]Uni-Trier.DE / ham: DD0KZ  / More Infos on me from /  \
  62. \Bern/ X.400 Mail: S=BERN;P=Uni-Trier;A=dbp;C=de  /   X.400 Directory, see \  /
  63.  \  /  Zurmaiener Str. 98-100, D-W-5500 Trier    /     X.29 # 45050230303.  \/
  64.