IBM Security Z Security

 View Only
Expand all | Collapse all

Using RACF Newlist types specific to RACF - CGLJDATE CGLJTIME . . .

  • 1.  Using RACF Newlist types specific to RACF - CGLJDATE CGLJTIME . . .

    Posted Mon January 22, 2024 04:40 PM
    Edited by Lynn Gilson Mon January 22, 2024 04:45 PM

    zSecure ad-hoc CARLa Report:

     User/Grp Auth    R SOA AG Uacc    Revokedt    Resumedt    RI Name                 DfltGrp  LastConDate CoTim gConn                 
     ------------------------------------------------------    -- ----                 -------  ----------- ----- -----                 
     ODCA     USE              NONE                               ODCA XXXXXXXXXXXXXXX XXXXXXXX                       0                 
     ODT$     USE              NONE                               ODCA XXXXXXXXXXXXXXX STCGROUP                       0                 
     OPCA     USE              NONE                               OPCA XXXXXXXXXXXXXXX STCGROUP                       0                 
     OPCT     USE              NONE                               OPCK XXXXXXXXXXXXXXX COD101                       440                 
     OPCX     USE              NONE                               OPCX XXXXXXXXXXXXXXX STCGROUP                       0                 
     OPJA     USE              NONE                               OPCA XXXXXXXXXXXXXXX STCGROUP                       0                 
     OPJD     USE              NONE                               ST-TSXXXXXXXXXXXXXXX STCGROUP                       0                 
     OPJT     USE              NONE                               STCTSXXXXXXXXXXXXXXX COD101                       474                 
     OPJX     USE              NONE                               OPCX XXXXXXXXXXXXXXX STCGROUP                       0                 
     OPT$     USE              NONE                               OPCA XXXXXXXXXXXXXXX STCGROUP                       0                 
     OTT$     USE              NONE                               OPCT XXXXXXXXXXXXXXX COD101                         0                 
     OXT$     USE              NONE                               OPCX XXXXXXXXXXXXXXX STCGROUP                       0                 
     UECTLR   USE              NONE                               ST-TAXXXXXXXXXXXXXXX COD101                         0                 
                                                                                                                                        
                                                                                                                                        
     Safeguards                             Statistics                                                                                  
     ----------                             ----------                                                                                  
     Terminal use authorization    No       Creation date                 04Nov1992                                                     
     Universal access authority             Universal group               No                                                            
                                                                                                                                        
                                                                                                                                        
    -----------------------------------------------------------------------------------------------------------------------------------                                                                                                                                   
                                                                                                                                        
                                                                                                                                        
    When performing the 'LU userid' on the first id seen in this report (ODCA) it returns the 'last connect date' as below:                   
                                                                                                                                        
    GROUP=OPTGROUP  AUTH=USE      CONNECT-OWNER=OPTGROUP  CONNECT-DATE=98.048          
      CONNECTS=    00  UACC=NONE     LAST-CONNECT=UNKNOWN                                                                               
      CONNECT ATTRIBUTES=NONE                                                                                                           
      REVOKE DATE=NONE   RESUME DATE=NONE                                                                                               
                                                                                                                                        
    In the CARLa report no data is returned, blank.  Is the 'RACF Field Description' described in the 'CARLa Command Reference' (using connects:cgljdate connects:cgljtime connects:cginitct) around page 821 (CGLJDATE CGLJTIME), is it the same value that is returned in the 'LU userid' for that 'CONNECT-DATE' value returned from the command?  I was hoping to see that last-connect-date for the RACF ID to the GROUP ID.                                                                                        
                                                                                                                                        
    Thanks for your help!                                                                                                               
    Lynn Gilson                                                                                        



    ------------------------------
    Lynn Gilson
    Lynn
    ------------------------------



  • 2.  RE: Using RACF Newlist types specific to RACF - CGLJDATE CGLJTIME . . .

    Posted Mon January 22, 2024 05:12 PM
    Edited by Tom Zeehandelaar Mon January 22, 2024 05:14 PM

    Hi Lynn,

    the fields CGINITCT, CGLJDATE, and CGLJTIME show the counter of RACINITS to this group, the last date the the user did a RACINIT to this group, and the last time that the user did a RACINIT for this group. 

    These fields are only updated in a user profile for the connect group that the user specifies during a logon to the system. See the field with the arrow in this screen capture. 

    Probably 99.9% of the users do not enter a group identifier on the logon panel, causing it to default to the user's default group. Then, these statistics are updated for the user's connection to their default group.

    The fields for their other connect groups only get updated when users enter that connect group at the logon panel. 

    When you want to report the actual date that a user logged on with a RACINIT, you can use the field LAST_CONNECT_DATE. 

    That field is documented as follows:

    This derived field is only defined for user profiles. It contains the last RACINIT date for any group
    the user is connected to (it is the maximum of the repeated value CGLJDATE). This is usually a better
    estimate for the last logon date than the LJDATE (which is for instance also affected by ALTUSER),
    although deleting a user's most recent logon group can set this date back. Note that RACF uses the
    LJDATE to calculate the user's inactivity interval.

    I hope that you find this helpful.



    ------------------------------
    Tom Zeehandelaar
    z/OS Security Enablement Specialist - zSecure developer
    IBM



  • 3.  RE: Using RACF Newlist types specific to RACF - CGLJDATE CGLJTIME . . .

    IBM Champion
    Posted Tue January 23, 2024 05:07 AM

    The CONNECT-DATE field shows the date when the user was connected (by a RACF command) to the group.  It is represented by CGCREADT

    You may use SE.5 (Setup View) to tweak the output of RA.U and RA.G:

    Add connect date and owner to RA.U/RA.G connects section

    The LAST-CONNECT field represents the last logon when this group was used as default group, or as directed connect group, as Tom explained.



    ------------------------------
    Rob van Hoboken
    ------------------------------