Valeur système IBM i (AS/400) · Sécurité
QALWOBJRST
Restauration des objets sensibles pour la sécurité
Décide si l'on peut restaurer des objets à attribut sensible (état système, adoption de droits, set-user-ID) : un filet contre l'injection de programmes piégés.
À quoi elle sert
Lors d'une restauration, trois valeurs système filtrent les objets l'un après l'autre : QVFYOBJRST (signatures), QFRCCVNRST (conversion), puis QALWOBJRST. Cette dernière dit si les objets à attribut sensible peuvent revenir sur le système : programmes en état système ou hérité, programmes qui adoptent les droits de leur propriétaire, fichiers dont l'indicateur set-user-ID ou set-group-ID est actif, objets en erreur de validation.
L'auditeur y voit un contrôle de l'intégrité des restaurations ; l'exploitant doit en tenir compte avant toute montée de version, installation de produit sous licence ou reprise après sinistre.
Les valeurs possibles
| Valeur | Signification |
|---|---|
*ALL | Tout objet peut être restauré par un utilisateur qui a les droits voulus. C'est la valeur livrée, nécessaire à l'installation du système. Valeur exclusive (non combinable). |
*NONE | Aucun objet sensible (programme en état système, programme adoptant des droits) ne peut être restauré. Valeur exclusive (non combinable). |
*ALWSYSSTT | Autorise la restauration des objets en état système ou en état hérité. |
*ALWPGMADP | Autorise la restauration des objets qui adoptent les droits de leur propriétaire. |
*ALWPTF | Autorise ces objets sensibles (et les fichiers set-user-ID / set-group-ID) uniquement pendant l'installation d'une PTF. |
*ALWSETUID / *ALWSETGID | Autorisent la restauration des fichiers dont l'attribut S_ISUID, respectivement S_ISGID, est actif. |
*ALWVLDERR | Autorise la restauration d'objets qui échouent aux tests de validation (si la conversion est déclenchée par QFRCCVNRST, l'erreur est corrigée). |
Prise en compte : Au début de la prochaine opération de restauration ; il n'y a pas d'IPL à prévoir.
La valeur recommandée
Pour une exploitation courante, IBM conseille d'envisager *NONE et de repasser provisoirement à *ALL pour les opérations qui l'exigent. Si vous restaurez régulièrement des applications, *ALWPGMADP peut être nécessaire.
La valeur *ALWPTF est faite pour les périodes d'installation de PTF : elle évite de laisser *ALL en permanence.
La changer
CHGSYSVAL SYSVAL(QALWOBJRST) VALUE('*NONE')
CHGSYSVAL SYSVAL(QALWOBJRST) VALUE('*ALWPGMADP *ALWSETUID')
CHGSYSVAL SYSVAL(QALWOBJRST) VALUE('*ALL')
Pour lire la valeur actuelle et celle de la livraison, en SQL :
SELECT SYSTEM_VALUE_NAME, SYSTEM_VALUE, SHIPPED_DEFAULT_VALUE
FROM QSYS2.SYSTEM_VALUE_INFO
WHERE SYSTEM_VALUE_NAME = 'QALWOBJRST'
Le piège
Avec une valeur autre que *ALL, l'installation d'une nouvelle version, d'un produit sous licence ou la récupération du système peuvent échouer. Repassez à *ALL avant ces opérations puis revenez à la valeur normale. Si les valeurs de sécurité sont verrouillées (SST/DST, CHGSSTSECA), il faut les déverrouiller d'abord ; il faut aussi les droits spéciaux *ALLOBJ et *SECADM.