Premium-PaketeIBM Bob Premium Package für i
Sicherheitsrichtlinien
Sicherheitsrichtlinien für einen sicheren und verantwortungsvollen Einsatz von Bob bei der IBM i-Entwicklung.
IBM Bob Premium Package for i ist ein Tool, das IBM Bob mit erheblichen Funktionen für die Code-Entwicklung und die IBM i-Systeminteraktion erweitert. Mit diesen Funktionen geht die Verantwortung einher, Bob sicher zu nutzen. Allgemeine Sicherheitsrichtlinien für IBM Bob findest du auf der Seite IBM Bob Security Guidance.
IBM i-spezifische Sicherheitsüberlegungen
Die folgenden Punkte sind zusätzliche Sicherheitsüberlegungen, die spezifisch für IBM Bob Premium Package for i gelten.
IBM i-Zugriff und -Nutzung
- IBM i-Kommunikation: IBM Bob Premium Package for i verwendet ausschließlich Code for IBM i, um über SSH mit dem IBM i zu kommunizieren. Stelle sicher, dass dies sicher konfiguriert ist, damit Bob sich sicher mit deinem IBM i verbinden kann.
- Multi-Faktor-Authentifizierung: Multi-Faktor-Authentifizierung wird unterstützt und ist – sofern anwendbar – in Code for IBM i empfohlen, wie hier beschrieben.
- Benutzerprofil-Nutzung: IBM Bob Premium Package for i interagiert mit IBM i über das Benutzerprofil der aktiven Verbindung in Code for IBM i. Wenn Bob neue Objekte auf dem IBM i erstellt, stelle sicher, dass der übergeordnete Speicherort sicher ist und die korrekten Berechtigungen gesetzt sind. Stelle außerdem sicher, dass das verwendete Benutzerprofil nur die minimal notwendigen Berechtigungen hat – jede Operation, zu der das Benutzerprofil auf IBM i berechtigt ist, kann auch Bob ausführen.
- Aktivitätsverfolgung: IBM Bob Premium Package for i setzt das Sonderregister
CLIENT_APPLNAMEfür SQL-Jobs auf einen Wert, der die Erweiterung und ihre Abhängigkeiten identifiziert (z. B.1.109.5+IBM.bob-code 2.0.0 | code-for-ibmi 3.0.10). Dieser Wert kann verwendet werden, um Aktivitäten von Bob auf deinem IBM i zu verfolgen und zu auditieren.
Installation und Nutzung der Erweiterung
- Vorausgesetzte Erweiterungen: IBM Bob Premium Package for i hängt von mehreren Open-Source-IBM i-Erweiterungen ab. Stelle sicher, dass diese Erweiterungen immer aktuell gehalten werden. Das lässt sich einfach durch Aktivierung von Auto Update in der Erweiterungen-Ansicht erreichen.
- Nur vertrauenswürdige Erweiterungen installieren: In Bob hast du die Möglichkeit, beliebige Erweiterungen über die Erweiterungen-Ansicht zu installieren. Installiere jedoch nur Erweiterungen, denen du vertraust – andernfalls könnte die Integrität der Umgebung gefährdet werden.
- Code for IBM i
- Zugriff auf die temporäre Bibliothek: Code for IBM i benötigt eine temporäre Bibliothek für temporäre Objekte. Standardmäßig ist diese auf
ILEDITORgesetzt und wird mit anderen Benutzern geteilt. Du kannst die Sicherheit erhöhen, indem du eine eigene individuelle temporäre Bibliothek angibst und den Zugriff für alle anderen Benutzer ausschließt, wie hier beschrieben. - Temporäres IFS-Verzeichnis: Code for IBM i benötigt ein temporäres IFS-Verzeichnis für temporäre Stream-Dateien. Standardmäßig ist dieses auf
~/.vscode/tmpin deinem Heimatverzeichnis gesetzt. Wenn der Ordner geändert wird, stelle sicher, dass die Berechtigungen so gesetzt sind, dass nur du Zugriff hast. - IFS-Systemkonfigurationsdateien: Code for IBM i unterstützt die Verwendung von systemweiten Einstellungen, die einmalig im IFS an einem festen Ort konfiguriert und dann auf alle Benutzer angewendet werden können, die sich über Bob mit diesem System verbinden. Dies ist nützlich, um eine konsistente Umgebung für mehrere Benutzer oder Teams einzurichten. Diese Konfigurationsdateien werden unter
/etc/vscode/im IFS gespeichert. Stelle immer sicher, dass die Konfiguration gültig ist und Berechtigungen so gesetzt sind, dass nur befugte Benutzer sie bearbeiten können.
- Zugriff auf die temporäre Bibliothek: Code for IBM i benötigt eine temporäre Bibliothek für temporäre Objekte. Standardmäßig ist diese auf
- IBM i Testing
- RPGUnit-Installation: Die Verwendung der IBM i Testing-Erweiterung erfordert, dass RPGUnit auf dem IBM i installiert ist. Dies ist vollständig optional und nur erforderlich, um die Unit-Testing-Tools, Skills und Workflows zu nutzen. Um diesen Installationsprozess zu vereinfachen, bietet die Erweiterung die Möglichkeit, die RPGUnit-Testbibliothek auf deinem IBM i zu installieren, wie hier beschrieben. Standardmäßig wird sie in die Bibliothek
RPGUNITinstalliert. Du kannst die Sicherheit erhöhen, indem du eine eigene individuelle RPGUnit-Bibliothek mit alleinigem Zugriff und Ausschluss aller anderen Benutzer verwendest. - RPGUnit-Berechtigungen: Standardmäßig ist der öffentliche Zugriff auf die Bibliothek
RPGUNITauf*CHANGEgesetzt. Unabhängig davon, ob die Bibliothek über die Erweiterung oder manuell installiert wird, stelle sicher, dass der Zugriff auf die Bibliothek so konfiguriert ist, dass Entwickler Lesezugriff haben und nur Systemadministratoren sie aktualisieren können.
- RPGUnit-Installation: Die Verwendung der IBM i Testing-Erweiterung erfordert, dass RPGUnit auf dem IBM i installiert ist. Dies ist vollständig optional und nur erforderlich, um die Unit-Testing-Tools, Skills und Workflows zu nutzen. Um diesen Installationsprozess zu vereinfachen, bietet die Erweiterung die Möglichkeit, die RPGUnit-Testbibliothek auf deinem IBM i zu installieren, wie hier beschrieben. Standardmäßig wird sie in die Bibliothek
Wie ist dieses Thema?