高级套件IBM Bob i 高级套件

安全指南

在 IBM i 上安全、负责任地使用 Bob 的安全指南。

IBM Bob Premium Package for i 是一款为 IBM Bob 赋予强大代码开发和 IBM i 系统交互能力的工具。伴随这些能力而来的,是安全使用 Bob 的责任。IBM Bob 的通用安全指南可在 IBM Bob 安全指导页面查阅。

IBM i 专属安全注意事项

以下是 IBM Bob Premium Package for i 特有的额外安全注意事项。

IBM i 访问与使用

  • IBM i 通信:IBM Bob Premium Package for i 严格通过 Code for IBM i 经由 SSH 与 IBM i 通信。请确保此配置安全,以允许 Bob 安全地连接到您的 IBM i。 多因素认证:Code for IBM i 支持多因素认证,建议在适用情况下按照此处所述启用。
  • 用户配置文件使用:IBM Bob Premium Package for i 通过 Code for IBM i 活跃连接的用户配置文件与 IBM i 交互。当 Bob 在 IBM i 上创建新对象时,请确保父位置安全且设置了适当权限。此外,请确保所用用户配置文件具有最小必要权限——该用户配置文件在 IBM i 上被允许执行的任何操作,Bob 同样能够执行。
  • 活动追踪:IBM Bob Premium Package for i 将其使用的 SQL 作业的 CLIENT_APPLNAME 特殊寄存器设置为标识扩展及其依赖项的值(例如 1.109.5+IBM.bob-code 2.0.0 | code-for-ibmi 3.0.10)。此值可用于追踪和审计源自 Bob 的 IBM i 活动。

扩展安装与使用

  • 前置扩展:IBM Bob Premium Package for i 依赖于多个开源 IBM i 扩展。请确保这些扩展始终保持最新状态。可通过在扩展视图中启用自动更新来轻松实现。
  • 仅安装受信任的扩展:在 Bob 中,您可以从扩展视图安装任何扩展。但在安装扩展时,请仅安装受信任的扩展,否则可能危及环境的完整性。
  • Code for IBM i
    • 临时库访问:Code for IBM i 需要使用临时库来存储临时对象。默认设置为 ILEDITOR,并与其他用户共享。您可以按照此处所述,通过指定自己专用的临时库并排除所有其他用户的访问来加强安全性。
    • 临时 IFS 目录:Code for IBM i 需要使用临时 IFS 目录来存储临时流文件。默认设置为主文件夹中的 ~/.vscode/tmp。如果更改了此文件夹,请确保设置权限,使只有您能访问。
    • IFS 系统配置文件:Code for IBM i 支持使用系统级设置,这些设置可以在 IFS 的固定位置一次性配置,并应用于所有使用 Bob 连接到该系统的用户。这对于在多个用户或团队之间建立一致的环境非常有用。这些配置文件存储在 IFS 的 /etc/vscode/ 下。请始终确保配置有效,并适当设置权限,使只有授权用户才能编辑它们。
  • IBM i Testing
    • RPGUnit 安装:使用 IBM i Testing 扩展需要在 IBM i 上安装 RPGUnit。这完全是可选的,仅在需要使用单元测试工具、技能和工作流时才需要。为简化安装过程,该扩展提供了按照此处所述在 IBM i 上安装 RPGUnit 测试库的功能。默认情况下,它将安装到 RPGUNIT 库中。您可以通过拥有自己专用的 RPGUnit 库(仅自己有访问权限,排除所有其他用户)来加强安全性。
    • RPGUnit 权限:默认情况下,RPGUNIT 库的公共访问权限为 *CHANGE。无论是通过扩展还是手动安装库,请确保适当配置对库的访问权限,使开发者具有读取权限,而只有系统管理员才能更新它。
这个主题怎么样?