Valeur système IBM i (AS/400) · Sécurité
QAUDCTL
Contrôle de l'audit de sécurité
Interrupteur général de l'audit : active ou coupe le journal d'audit des actions (QAUDLVL, QAUDLVL2, profils) et celui des objets.
À quoi elle sert
Cette valeur joue le rôle d'un interrupteur : sans elle, ni QAUDLVL et QAUDLVL2, ni l'audit défini par objet (CHGOBJAUD, CHGAUD, CHGDLOAUD), ni l'audit défini par utilisateur (CHGUSRAUD) n'écrivent dans le journal d'audit.
Elle intéresse au premier chef l'auditeur et le responsable sécurité : c'est la première chose à vérifier pour savoir si le journal QSYS/QAUDJRN est réellement alimenté. Pour modifier cette valeur il faut le droit spécial *AUDIT ; sans *AUDIT ni *ALLOBJ, elle s'affiche *NOTAVL.
Les valeurs possibles
| Valeur | Signification |
|---|---|
*NONE | Aucun audit des actions utilisateur ni des objets. Valeur exclusive. |
*OBJAUD | Audit des objets sélectionnés par CHGOBJAUD, CHGDLOAUD ou CHGAUD. |
*AUDLVL | Audit des fonctions choisies dans QAUDLVL, QAUDLVL2 et dans le paramètre AUDLVL des profils utilisateur. |
*NOQTEMP | Pas d'audit de la plupart des actions sur les objets de QTEMP ; à combiner avec *OBJAUD ou *AUDLVL. |
*NOTAVL | Affichée seulement si l'utilisateur n'a ni *AUDIT ni *ALLOBJ ; on ne peut pas la définir. |
Prise en compte : Immédiate : la nouvelle valeur s'applique dès l'enregistrement, sans IPL.
La valeur recommandée
Sur un système qui doit être audité, positionnez *AUDLVL *OBJAUD (ajoutez *NOQTEMP pour alléger le volume). C'est la configuration que fixe la commande CFGSYSSEC.
La mise en route normale passe par CHGSECAUD, qui crée le journal si besoin, puis active l'audit avec les valeurs par défaut.
La changer
CHGSYSVAL SYSVAL(QAUDCTL) VALUE('*AUDLVL *OBJAUD *NOQTEMP')
CHGSYSVAL SYSVAL(QAUDCTL) VALUE(*NONE)
Pour lire la valeur actuelle et celle de la livraison, en SQL :
SELECT SYSTEM_VALUE_NAME, SYSTEM_VALUE, SHIPPED_DEFAULT_VALUE
FROM QSYS2.SYSTEM_VALUE_INFO
WHERE SYSTEM_VALUE_NAME = 'QAUDCTL'
Le piège
Le journal QSYS/QAUDJRN doit exister avant de sortir de *NONE. Et si QAUDENDACN vaut *NOTIFY et que le système ne peut plus écrire dans le journal, il remet lui-même QAUDCTL à *NONE : l'audit s'arrête, avec un message envoyé à QSYSOPR. Surveillez cette valeur.