Aller au contenu

Valeur système IBM i (AS/400) · Sécurité

QALWOBJRST

Restauration des objets sensibles pour la sécurité

Décide si l'on peut restaurer des objets à attribut sensible (état système, adoption de droits, set-user-ID) : un filet contre l'injection de programmes piégés.

À quoi elle sert

Lors d'une restauration, trois valeurs système filtrent les objets l'un après l'autre : QVFYOBJRST (signatures), QFRCCVNRST (conversion), puis QALWOBJRST. Cette dernière dit si les objets à attribut sensible peuvent revenir sur le système : programmes en état système ou hérité, programmes qui adoptent les droits de leur propriétaire, fichiers dont l'indicateur set-user-ID ou set-group-ID est actif, objets en erreur de validation.

L'auditeur y voit un contrôle de l'intégrité des restaurations ; l'exploitant doit en tenir compte avant toute montée de version, installation de produit sous licence ou reprise après sinistre.

Les valeurs possibles

ValeurSignification
*ALLTout objet peut être restauré par un utilisateur qui a les droits voulus. C'est la valeur livrée, nécessaire à l'installation du système. Valeur exclusive (non combinable).
*NONEAucun objet sensible (programme en état système, programme adoptant des droits) ne peut être restauré. Valeur exclusive (non combinable).
*ALWSYSSTTAutorise la restauration des objets en état système ou en état hérité.
*ALWPGMADPAutorise la restauration des objets qui adoptent les droits de leur propriétaire.
*ALWPTFAutorise ces objets sensibles (et les fichiers set-user-ID / set-group-ID) uniquement pendant l'installation d'une PTF.
*ALWSETUID / *ALWSETGIDAutorisent la restauration des fichiers dont l'attribut S_ISUID, respectivement S_ISGID, est actif.
*ALWVLDERRAutorise la restauration d'objets qui échouent aux tests de validation (si la conversion est déclenchée par QFRCCVNRST, l'erreur est corrigée).

Prise en compte : Au début de la prochaine opération de restauration ; il n'y a pas d'IPL à prévoir.

La valeur recommandée

Pour une exploitation courante, IBM conseille d'envisager *NONE et de repasser provisoirement à *ALL pour les opérations qui l'exigent. Si vous restaurez régulièrement des applications, *ALWPGMADP peut être nécessaire.

La valeur *ALWPTF est faite pour les périodes d'installation de PTF : elle évite de laisser *ALL en permanence.

La changer

CHGSYSVAL  SYSVAL(QALWOBJRST) VALUE('*NONE')
CHGSYSVAL  SYSVAL(QALWOBJRST) VALUE('*ALWPGMADP *ALWSETUID')
CHGSYSVAL  SYSVAL(QALWOBJRST) VALUE('*ALL')

Pour lire la valeur actuelle et celle de la livraison, en SQL :

SELECT SYSTEM_VALUE_NAME, SYSTEM_VALUE, SHIPPED_DEFAULT_VALUE
FROM QSYS2.SYSTEM_VALUE_INFO
WHERE SYSTEM_VALUE_NAME = 'QALWOBJRST'

Le piège

Avec une valeur autre que *ALL, l'installation d'une nouvelle version, d'un produit sous licence ou la récupération du système peuvent échouer. Repassez à *ALL avant ces opérations puis revenez à la valeur normale. Si les valeurs de sécurité sont verrouillées (SST/DST, CHGSSTSECA), il faut les déverrouiller d'abord ; il faut aussi les droits spéciaux *ALLOBJ et *SECADM.