RVKOBJAUT
Révoquer droits sur un objet
En bref
La commande RVKOBJAUT (Révoquer les droits sur un objet) permet de retirer, à un ou plusieurs utilisateurs, des droits spécifiques ou absolus sur le ou les objets indiqués.
RVKOBJAUT se lit RVK
(Révoquer) + OBJAUT.
Sur IBM i, le nom d'une commande associe presque toujours un verbe et un objet.
Syntaxe minimale
RVKOBJAUT OBJ(…) OBJTYPE(…)
Paramètres
-
OBJObjet obligatoire -
OBJTYPEType d'objet obligatoire -
ASPDEVUnité ASP -
USERUtilisateurs -
AUTDroits -
AUTLListe d'autorisation
Astuce : dans une session 5250, tapez RVKOBJAUT puis F4 pour
l'invite de saisie, et F1 sur un paramètre pour son aide.
Aide IBM i de la commande
Texte du F1, IBM i 7.5 en français
(bibliothèque QSYS)
Où s'exécute : Tous les environnements (*ALL)
Compatible multitâche : Non
La commande RVKOBJAUT (Révoquer les droits sur un objet) permet de retirer, à un ou plusieurs utilisateurs, des droits spécifiques ou absolus sur le ou les objets indiqués. RVKOBJAUT permet également de révoquer les droits d'une liste d'autorisation pour un ou plusieurs objets donnés. Cette commande peut être utilisée par :
- Le responsable de la sécurité.
- Un propriétaire d'objet.
- Un utilisateur disposant du droit de gestion de l'objet pour l'objet à révoquer. Les utilisateurs détenant le droit de gestion d'un objet peuvent révoquer uniquement les droits dont ils disposent de façon explicite.
- Un utilisateur qui dispose de droits sur la fonction d'administrateur de la sécurité de la base de données de l'IBM i (QIBM_DB_SECADM).
Aucun droit sur un objet alloué à un autre travail (verrouillé) ne peut être accordé ou révoqué. De même, les droits sur un objet en cours d'utilisation ne peuvent pas être révoqués.
Remarque :Des précautions particulières doivent être prises lors de la modification des droits publics sur les objets fournis par IBM. Par exemple, l'affectation d'un droit public plus restrictif que *CHANGE à la file d'attente de messages QSYSOPR peut provoquer l'échec de certains programmes système. En effet, ces derniers ne disposeront pas des droits suffisants pour envoyer des messages à l'opérateur système. Pour de plus amples informations, consultez le manuel IBM i Security Reference, SC41-5302.
Un utilisateur disposant de droits sur la fonction d'administrateur de la sécurité de la base de données de l'IBM i (QIBM_DB_SECADM) est autorisé à révoquer les droits d'autres utilisateurs pour un objet dans le système de fichiers QSYS.lib. De plus, cet utilisateur peut retirer une liste d'autorisation d'un objet.
Restrictions :
- Une unité, une unité de contrôle ou une ligne doit être en fonction pour que cette commande puisse être utilisée en vue d'en supprimer les droits d'utilisation.
- Le droit d'utiliser une unité ne peut être révoqué lorsqu'un utilisateur dispose d'une session en cours sur l'unité considérée.
Remarque :Un utilisateur peut révoquer ses propres droits sur une unité lorsqu'il y est connecté. Cependant, une telle action peut occasionner des effets imprévisibles et n'est donc pas conseillée.
- Dans le cas de claviers-écrans ou de files d'attente de messages qui leur sont associées, si cette commande n'est pas exécutée sur l'unité pour laquelle les droits doivent être révoqués, vous devez tout d'abord lancer la commande ALCOBJ (Allouer un objet) suivie de la commande DLCOBJ (Désallouer un objet).
- Le type d'objet *DOC ou *FLR ne peut être indiqué.
- La fonction d'échange de documents doit être utilisée.
- Le type d'objet *AUTL ne peut pas être indiqué. La commande CHGAUTLE (Modifier un poste de liste d'autorisation) ou RMVAUTLE (Enlever un poste de liste d'autorisation) doit être utilisée. AUT(*AUTL) ne peut être indiqué que pour USER(*PUBLIC).
- Seul le propriétaire ou un utilisateur bénéficiant du droit *ALL peut supprimer la liste d'autorisation.
- Vous devez bénéficier du droit *USE sur l'unité ASP (pool de mémoire secondaire), si une telle unité est indiquée.
*** Risques relatifs à la sécurité ***
La révocation de tous les droits sur un objet accordés à un utilisateur peut augmenter les droits dont celui-ci dispose. En effet, si l'utilisateur détient le droit *USE sur un objet et le droit *CHANGE sur la liste d'autorisation qui protège l'objet, la révocation de son droit *USE sur l'objet lui confère le droit *CHANGE sur l'objet.
Paramètres
| Mot-clé | Description | Valeurs possibles | Remarques |
|---|---|---|---|
| OBJ | Objet | Nom d'objet qualifié | Obligatoire, positionnel 1 |
| Qualificatif 1: Objet | Nom générique, nom, *ALL | ||
| Qualificatif 2: Biblio | Nom, *LIBL, *CURLIB, *ALL, *ALLUSR, *USRLIBL, *ALLAVL, *ALLUSRAVL | ||
| OBJTYPE | Type d'objet | *ALL, *ALRTBL, *BNDDIR, *CFGL, *CHTFMT, *CLD, *CLS, *CMD, *CNNL, *COSD, *CRG, *CRQD, *CSI, *CSPMAP, *CSPTBL, *CTLD, *DEVD, *DTAARA, *DTADCT, *DTAQ, *EDTD, *FCT, *FILE, *FNTRSC, *FNTTBL, *FORMDF, *FTR, *GSS, *IGCDCT, *IGCSRT, *IGCTBL, *IMGCLG, *IPXD, *JOBD, *JOBQ, *JOBSCD, *JRN, *JRNRCV, *LIB, *LIND, *LOCALE, *M36, *M36CFG, *MEDDFN, *MENU, *MGTCOL, *MODD, *MODULE, *MSGF, *MSGQ, *NODGRP, *NODL, *NTBD, *NWID, *NWSCFG, *NWSD, *OUTQ, *OVL, *PAGDFN, *PAGSEG, *PDFMAP, *PDG, *PGM, *PNLGRP, *PRDAVL, *PRDDFN, *PRDLOD, *PSFCFG, *QMFORM, *QMQRY, *QRYDFN, *RCT, *S36, *SBSD, *SCHIDX, *SPADCT, *SQLPKG, *SQLUDT, *SQLXSR, *SRVPGM, *SSND, *SVRSTG, *TBL, *TIMZON, *USRIDX, *USRPRF, *USRQ, *USRSPC, *VLDL, *WSCST | Obligatoire, positionnel 2 |
| ASPDEV | Unité ASP | Nom, *, *SYSBAS | Facultatif |
| USER | Utilisateurs | Valeurs uniques: *ALL, *PUBLIC Autres valeurs (jusqu'à 50 répétitions): Nom |
Facultatif, positionnel 3 |
| AUT | Droits | Valeurs uniques: *CHANGE, *ALL, *USE, *EXCLUDE, *AUTL Autres valeurs (jusqu'à 10 répétitions): *OBJALTER, *OBJEXIST, *OBJMGT, *OBJOPR, *OBJREF, *ADD, *DLT, *READ, *UPD, *EXECUTE |
Facultatif, positionnel 4 |
| AUTL | Liste d'autorisation | Nom | Facultatif |
Objet (OBJ)
Indique les objets sur lesquels le droit spécifique est révoqué. Si *ALL est indiqué pour le nom d'objet, le nom de bibliothèque est obligatoire.
Ce paramètre est obligatoire.
Qualificatif 1 : Objet
- *ALL
- Les droits sur tous les objets de type indiqué (OBJTYPE) sont révoqués. Le nom de bibliothèque est obligatoire lorsque *ALL est indiqué pour le nom d'objet.
- nom-générique
- Indiquez le nom générique des objets sur lesquels des droits spécifiques doivent être révoqués.
Un nom générique est une chaîne comportant un ou plusieurs caractères suivis d'un astérisque (*), par exemple, ABC*. L'astérisque représente des caractères admis. Un nom générique spécifie tous les objets dont les noms commencent par le préfixe générique sur lesquels l'utilisateur dispose de droits. Si aucun astérisque n'est associé au nom (de préfixe) générique, le système considère qu'il s'agit du nom complet de l'objet.
- nom
- Indiquez le nom de l'objet sur lequel des droits spécifiques doivent être révoqués.
Qualificatif 2 : Biblio
- *LIBL
- La recherche porte sur toutes les bibliothèques de la liste des bibliothèques de l'unité d'exécution en cours jusqu'à ce que la première occurrence soit trouvée.
- *CURLIB
- La recherche porte sur la bibliothèque en cours de l'unité d'exécution. Si aucune bibliothèque n'est définie comme bibliothèque en cours pour l'unité d'exécution, la recherche porte sur la bibliothèque QGPL. Si le paramètre Unité ASP (ASPDEV) est indiqué lorsque cette valeur est utilisée, la valeur ASPDEV(*) est la seule valeur admise.
- *USRLIBL
- S'il existe un poste de bibliothèque en cours dans la liste des bibliothèques de l'unité d'exécution en cours, la recherche porte sur celle-ci ainsi que sur les bibliothèques de la partie utilisateur de la liste des bibliothèques. Dans le cas contraire, la recherche porte uniquement sur les bibliothèques de la partie utilisateur de la liste des bibliothèques. Si le paramètre Unité ASP (ASPDEV) est indiqué lorsque cette valeur est utilisée, la valeur ASPDEV(*) est la seule valeur admise.
- *ALL
- La recherche porte sur toutes les bibliothèques de pools de mémoire secondaire (ASP) indiquées à l'invite Unité ASP (paramètre ASPDEV).
- *ALLUSR
- La recherche porte sur toutes les bibliothèques utilisateur des pools de mémoire secondaire (ASP) définies à l'invite Unité ASP (paramètre ASPDEV).
Les bibliothèques utilisateur sont des bibliothèques dont le nom ne commence pas par la lettre Q, à l'exception de celles qui suivent :
#CGULIB #DSULIB #SEULIB #COBLIB #RPGLIB #DFULIB #SDALIB
Bien que les bibliothèques ci-après dont le nom commence par la lettre Q soient fournies par IBM, elles contiennent des données utilisateur fréquemment modifiées. En conséquence, elles sont également considérées comme des bibliothèques utilisateur :
QDSNX QRCLxxxxx QUSRDIRDB QUSRVI QGPL QSRVAGT QUSRIJS QUSRVxRxMx QGPL38 QSYS2 QUSRINFSKR QWQCENT QMGTC QSYS2xxxxx QUSRNOTES QWQREPOS QMGTC2 QS36F QUSROND QMPGDATA QUSER38 QUSRPOSGS QMQMDATA QUSRADSM QUSRPOSSA QMQMPROC QUSRBRM QUSRPYMSVR QPFRDATA QUSRDIRCF QUSRRDARS QRCL QUSRDIRCL QUSRSYS
- 'xxxxx' représente le numéro de l'ASP principal.
- L'utilisateur peut créer une bibliothèque de nom différent, au format QUSRVxRxMx, pour chacune des éditions précédentes prises en charge par IBM, afin d'y stocker les commandes utilisateur à compiler dans un programme CL pour une édition précédente. En ce qui concerne la bibliothèque utilisateur QUSRVxRxMx, VxRxMx correspond à une version, édition et niveau de modification précédents encore admis par IBM.
- *ALLAVL
- La recherche porte sur toutes les bibliothèques des ASP disponibles.
- *ALLUSRAVL
- La recherche porte sur toutes les bibliothèques des ASP utilisateur disponibles. Consultez *ALLUSR pour obtenir une définition des bibliothèques utilisateur.
- nom
- Indiquez le nom de la bibliothèque sur laquelle doit porter la recherche.
Type d'objet (OBJTYPE)
Indique le type de l'objet sur lequel les droits spécifiques sont révoqués. Pour obtenir la liste exhaustive des types d'objet pris en charge, placez le curseur sur ce paramètre lors de l'activation de la fonction d'invite et appuyez sur F4.
Ce paramètre est obligatoire.
- *ALL
- Les droits spécifiques des tous les types d'objet pris en charge sont révoqués.
- type-objet
- Indique le type de l'objet sur lequel des droits spécifiques doivent être révoqués.
Unité ASP (ASPDEV)
Indiquez le nom d'unité de pool de mémoire secondaire (ASP) où la bibliothèque contenant l'objet (paramètre OBJ) est située. Si la bibliothèque de l'objet réside dans un ASP ne faisant pas partie de l'espace de nom de la bibliothèque, associé au travail, ce paramètre doit être précisé pour s'assurer que l'objet correct est utilisé comme cible pour l'exécution de cette commande.
- *
- L'objet est recherché dans les ASP faisant actuellement partie de l'espace de nom de la bibliothèque du travail. Ceci inclut l'ASP système (ASP numéro 1), tous les ASP utilisateurs de base définis (ASP numéros 2 à 32) et, si le travail est associé à un groupe d'ASP, tous les ASP indépendants du groupe ASP.
- *SYSBAS
- L'objet est recherché dans l'ASP système et dans tous les ASP utilisateur. La recherche ne porte sur aucun ASP indépendant, même si le travail est associé à un groupe d'ASP.
- nom
- Indiquez le nom de l'unité de l'ASP indépendant dans lequel l'objet est recherché. Cet ASP doit avoir été activé (en mettant en fonction l'unité ASP) et avoir l'état DISPONIBLE. La recherche ne s'effectue pas sur l'ASP système et sur les ASP utilisateur de base.
Utilisateurs (USER)
Indique un ou plusieurs utilisateurs dont les droits spécifiques sur l'objet désigné doivent être révoqués.
Remarque :Vous devez indiquer ce paramètre ou le paramètre Liste d'autorisation (AUTL).
Les droits révoqués par cette commande sont fonction des droits accordés par la commande GRTOBJAUT. Si un utilisateur dispose des droits publics sur un objet parce que USER(*PUBLIC) était indiqué dans la commande GRTOBJAUT, ces droits publics sont révoqués lorsque *PUBLIC est indiqué au présent paramètre. Si des utilisateurs détiennent des droits spécifiques sur un objet, parce que ces droits ont été octroyés par la commande GRTOBJAUT, leur noms doivent être précisés dans le présent paramètre pour les révoquer.
Les droits à révoquer sont indiqués dans le paramètre Droits (AUT).
Valeurs uniques
- *ALL
- Les droits indiqués doivent être révoqués pour tous les utilisateurs du système (à l'exception du propriétaire de l'objet), qu'il s'agisse de droits publics ou spécifiques.
- *PUBLIC
- Les droits indiqués sont révoqués pour les utilisateurs n'ayant pas de droits spécifiques sur l'objet, ne figurant pas sur la liste d'autorisation, ou dont le profil de groupe n'a aucun droit sur l'objet. Les utilisateurs disposant de droits spécifiques sur l'objet les conservent.
Autres valeurs (jusqu'à 50 répétitions)
- nom
- Indiquez le nom du profil de l'utilisateur dont les droits désignés doivent être révoqués. Ce paramètre ne peut pas être utilisé pour révoquer les droits publics. Seuls les droits spécifiquement accordés à un utilisateur peuvent être spécifiquement révoqués. Vous pouvez indiquer jusqu'à 50 noms de profils utilisateur.
Droits (AUT)
Indique les droits à révoquer pour les utilisateurs qui ne détiennent pas de droit spécifique sur l'objet, qui ne figurent pas dans la liste d'autorisation, et dont le groupe ne détient pas de droit spécifique sur l'objet.
Valeurs uniques
- *CHANGE
- L'utilisateur peut effectuer toutes les opérations sur l'objet, à l'exception de celles réservées au propriétaire ou contrôlées par les droits d'existence de l'objet (*OBJEXIST) et de gestion de l'objet (*OBJMGT). L'utilisateur peut réaliser des fonctions de base sur l'objet et le modifier. Le droit *CHANGE fournit le droit d'opération sur l'objet (*OBJOPR) ainsi que les droits sur toutes les données. Si l'objet est une liste d'autorisation, vous pouvez ajouter, modifier ou supprimer des utilisateurs dans cette liste.
- *ALL
- L'utilisateur peut effectuer toutes les opérations, à l'exception de celles réservées au propriétaire ou soumises au droit de gestion de la liste d'autorisation (*AUTLMGT). L'utilisateur a un droit d'existence sur l'objet Il peut également effectuer des fonctions de base sur ce dernier, le modifier, définir son niveau de protection et en transférer la propriété.
- *USE
- L'utilisateur peut effectuer des opérations de base sur l'objet, telles que l'exécution d'un programme ou la lecture d'un fichier. Il ne peut pas le modifier. Le droit d'utilisation (*USE) fournit le droit d'opération sur l'objet (*OBJOPR) ainsi que le droit d'exécution (*EXECUTE).
- *EXCLUDE
- L'utilisateur n'a pas accès au poste de travail.
- *AUTL
- Le droit public de la liste d'autorisation indiqué dans le paramètre AUTL est utilisé comme droit public sur l'objet.
Remarque :Vous ne pouvez indiquer AUT(*AUTL) que lorsque USER(*PUBLIC) est précisé.
Autres valeurs (jusqu'à 10 répétitions)
- *OBJALTER
- Ces droits permettent de modifier les attributs d'un objet. Si l'utilisateur dispose de ces droits sur un fichier base de données, il peut ajouter ou supprimer des déclencheurs ou des contraintes référentielles et uniques, et modifier les attributs de ce fichier. S'il dispose de ces droits sur un module SQL, il peut en modifier les attributs. Actuellement, ces droits sont utilisés uniquement pour les fichiers base de données et les modules SQL.
- *OBJMGT
- Le droit de gestion des objets permet d'indiquer le niveau de sécurité d'un objet, de le déplacer ou de le renommer, et d'ajouter des membres aux fichiers base de données.
- *OBJEXIST
- Les droits d'existence sur les objets permettent de gérer l'existence et la propriété d'un objet. Un utilisateur qui détient les droits spéciaux de sauvegarde du système *SAVSYS n'a pas besoin des droits d'existence sur l'objet.
- *OBJOPR
- Le droit d'opération sur un objet permet à un utilisateur de consulter la description d'un objet et d'utiliser celui-ci conformément aux droits sur les données qu'il détient sur cet objet.
- *OBJREF
- Les droits de référence à un objet permettent de faire référence à un objet à partir d'un autre objet, de telle sorte que ce dernier peut apporter des restrictions sur les opérations effectuées sur cet objet. Si l'utilisateur dispose de ces droits sur un fichier physique, il peut ajouter des contraintes référentielles selon lesquelles le fichier physique est le parent. Actuellement, ces droits sont utilisés uniquement pour les fichiers base de données.
Droits sur les données
- *ADD
- Le droit d'ajout donne le droit d'ajouter des postes à un objet (des postes de travail dans une file d'attente ou des enregistrements dans un fichier, par exemple).
- *DLT
- Le droit de suppression permet de supprimer les données d'un objet.
- *EXECUTE
- Le droit d'exécution permet d'exécuter un programme ou de rechercher un objet dans une bibliothèque.
- *READ
- Le droit de lecture permet d'afficher des données d'un objet ou de lancer un programme.
- *UPD
- Le droit de mise à jour permet de modifier les éléments d'un objet.
Liste d'autorisation (AUTL)
Indique la liste d'autorisation révoquée pour l'objet spécifié pour le paramètre Objet (OBJ). Si les droits publics sur l'objet étaient *AUTL, ils deviennent *EXCLUDE.
Remarque :Vous devez indiquer ce paramètre ou le paramètre Utilisateurs (USER). Si vous indiquez ce paramètre, le paramètre AUT est ignoré.
- nom
- Indiquez le nom de la liste d'autorisation.
Exemples
Exemple 1 : suppression des droits de tous les utilisateurs à l'exception du propriétaire du programme
RVKOBJAUT OBJ(ARLIB/PROG1) OBJTYPE(*PGM) USER(*ALL)
Cette commande supprime les droits (AUT n'est pas spécifié ; *CHANGE est pris comme valeur par défaut) de tous les utilisateurs explicitement ou publiquement autorisés, à l'exception de ceux du propriétaire, sur le programme (*PGM) appelé PROG1 situé dans la bibliothèque ARLIB.
Exemple 2 : suppression du droit du propriétaire de l'objet de supprimer un programme
RVKOBJAUT OBJ(TSMITHPGM/MITHLIB) OBJTYPE(*PGM)
USER(TMSMITH) AUT(*OBJEXIST)
Cette commande supprime le droit du propriétaire de l'objet (TMSMITH) de supprimer un programme (TSMITHPGM) de sa bibliothèque (SMITHLIB). Le propriétaire de l'objet peut utiliser cette méthode pour s'assurer que l'objet ne puisse être supprimé accidentellement. Si ultérieurement le propriétaire souhaite vraiment supprimer l'objet, il peut récupérer le droit d'existence sur l'objet à l'aide de la commande GRTOBJAUT (Accorder des droits sur un objet).
Exemple 3 : suppression des droits *DLT et *UPD
RVKOBJAUT OBJ(FILEX) OBJTYPE(*FILE)
USER(HEANDERSON) AUT(*DLT *UPD)
Cette commande retire à l'utilisateur HEANDERSON le droit de supprimer et de mettre à jour le fichier FILEX.
Exemple 4 : suppression du droit *OBJEXIST
RVKOBJAUT OBJ(ARLIB/ARJOBD) OBJTYPE(*JOBD) USER(RLJOHNSON)
AUT(*OBJEXIST)
Cette commande retire à l'utilisateur RLJOHNSON le droit d'existence sur l'objet ARJOBD. ARJOBD est une description de travail située dans la bibliothèque ARLIB.
Exemple 5 : suppression de droits spécifiques
RVKOBJAUT OBJ(FILEX) OBJTYPE(*FILE) AUTL(FILEUSERS)
Cette commande supprime des droits spécifiques sur le fichier FILEX aux utilisateurs de la liste d'autorisation FILEUSERS.
Messages d'erreur
Messages *ESCAPE
- CPF22A0
- *AUTL admis uniquement avec USER(*PUBLIC).
- CPF22A1
- OBJTYPE(*AUTL) incorrect avec cette commande.
- CPF22A2
- *AUTL non admis pour un objet de type *USRPRF.
- CPF22A3
- Paramètre AUTL non admis avec l'objet de type *USRPRF.
- CPF22A4
- *EXCLUDE ne peut pas être révoqué de *PUBLIC.
- CPF22A5
- Objet &1 de &3 type *&2 non protégé par la liste d'autorisation &4.
- CPF22DA
- Opération non admise sur le fichier &1 de &2.
- CPF2207
- Non autorisé à utiliser objet &1 de &3 type *&2.
- CPF2208
- Objet &1 de la bibliothèque &3 type *&2 non trouvé.
- CPF2209
- Bibliothèque &1 introuvable.
- CPF2210
- Opération non admise pour objet de type *&1.
- CPF2211
- Impossible d'allouer l'objet &1 de &3, type *&2.
- CPF2216
- Non autorisé à utiliser la bibliothèque &1.
- CPF2224
- Non autorisé à révoquer les droits sur l'objet &1 de &3 type *&2.
- CPF2227
- Une ou plusieurs erreurs survenues lors du traitement de la commande.
- CPF2236
- Valeur entrée pour AUT non acceptée.
- CPF2243
- Nom de biblio &1 incompatible avec OBJ(nom générique) ou OBJ(*ALL).
- CPF2253
- Aucun objet trouvé pour &1 dans bibliothèque &2.
- CPF2254
- Aucune bibliothèque trouvée pour la demande &1.
- CPF2273
- Modification des droits non assurée sur objet &1 de &3 type *&2 pour utilisateur &4.
- CPF2283
- La liste d'autorisation &1 n'existe pas.
- CPF4ACF
- Echec de l'opération pour l'objet &1 dans &2 type *&3 en raison d'erreurs de réplication.
- CPF9804
- Objet &2 dans bibliothèque &3 endommagé.
Messages *STATUS
- CPF2256
- Droits non révoqués de tous les objets ou utilisateurs.
© Copyright IBM Corp. Texte d'aide reproduit à des fins de formation.