Aller au contenu

Valeur système IBM i (AS/400) · Sécurité

QAUDCTL

Contrôle de l'audit de sécurité

Interrupteur général de l'audit : active ou coupe le journal d'audit des actions (QAUDLVL, QAUDLVL2, profils) et celui des objets.

À quoi elle sert

Cette valeur joue le rôle d'un interrupteur : sans elle, ni QAUDLVL et QAUDLVL2, ni l'audit défini par objet (CHGOBJAUD, CHGAUD, CHGDLOAUD), ni l'audit défini par utilisateur (CHGUSRAUD) n'écrivent dans le journal d'audit.

Elle intéresse au premier chef l'auditeur et le responsable sécurité : c'est la première chose à vérifier pour savoir si le journal QSYS/QAUDJRN est réellement alimenté. Pour modifier cette valeur il faut le droit spécial *AUDIT ; sans *AUDIT ni *ALLOBJ, elle s'affiche *NOTAVL.

Les valeurs possibles

ValeurSignification
*NONEAucun audit des actions utilisateur ni des objets. Valeur exclusive.
*OBJAUDAudit des objets sélectionnés par CHGOBJAUD, CHGDLOAUD ou CHGAUD.
*AUDLVLAudit des fonctions choisies dans QAUDLVL, QAUDLVL2 et dans le paramètre AUDLVL des profils utilisateur.
*NOQTEMPPas d'audit de la plupart des actions sur les objets de QTEMP ; à combiner avec *OBJAUD ou *AUDLVL.
*NOTAVLAffichée seulement si l'utilisateur n'a ni *AUDIT ni *ALLOBJ ; on ne peut pas la définir.

Prise en compte : Immédiate : la nouvelle valeur s'applique dès l'enregistrement, sans IPL.

La valeur recommandée

Sur un système qui doit être audité, positionnez *AUDLVL *OBJAUD (ajoutez *NOQTEMP pour alléger le volume). C'est la configuration que fixe la commande CFGSYSSEC.

La mise en route normale passe par CHGSECAUD, qui crée le journal si besoin, puis active l'audit avec les valeurs par défaut.

La changer

CHGSYSVAL  SYSVAL(QAUDCTL) VALUE('*AUDLVL *OBJAUD *NOQTEMP')
CHGSYSVAL  SYSVAL(QAUDCTL) VALUE(*NONE)

Pour lire la valeur actuelle et celle de la livraison, en SQL :

SELECT SYSTEM_VALUE_NAME, SYSTEM_VALUE, SHIPPED_DEFAULT_VALUE
FROM QSYS2.SYSTEM_VALUE_INFO
WHERE SYSTEM_VALUE_NAME = 'QAUDCTL'

Le piège

Le journal QSYS/QAUDJRN doit exister avant de sortir de *NONE. Et si QAUDENDACN vaut *NOTIFY et que le système ne peut plus écrire dans le journal, il remet lui-même QAUDCTL à *NONE : l'audit s'arrête, avec un message envoyé à QSYSOPR. Surveillez cette valeur.