Aller au contenu

Valeur système IBM i (AS/400) · Sécurité

QLMTSECOFR

Limite d'accès des profils puissants aux unités

Réserve les profils *ALLOBJ et *SERVICE aux postes sur lesquels ils ont été explicitement autorisés (niveau de sécurité 30 et plus).

À quoi elle sert

Cette valeur contrôle si un utilisateur avec le droit spécial *ALLOBJ ou *SERVICE peut ouvrir une session sur n'importe quelle unité. Limiter les profils puissants à quelques postes bien contrôlés réduit la surface d'attaque.

Elle n'est appliquée qu'au niveau de sécurité 30 et supérieur. Les profils QSECOFR, QSRV et QSRVBAS peuvent toujours se connecter à la console.

Les valeurs possibles

ValeurSignification
1Le profil doit avoir le droit *CHANGE sur l'unité à titre privé (ou QSECOFR doit l'avoir) ; le droit public ne compte pas. Valeur livrée.
0Ces profils se connectent à toute unité sur laquelle ils ont *CHANGE, y compris par le droit public ou par *ALLOBJ.

Prise en compte : Immédiate : la nouvelle valeur s'applique dès l'enregistrement, sans IPL.

La valeur recommandée

1, la valeur livrée et celle que conseille IBM.

La changer

CHGSYSVAL  SYSVAL(QLMTSECOFR) VALUE('1')

Pour lire la valeur actuelle et celle de la livraison, en SQL :

SELECT SYSTEM_VALUE_NAME, SYSTEM_VALUE, SHIPPED_DEFAULT_VALUE
FROM QSYS2.SYSTEM_VALUE_INFO
WHERE SYSTEM_VALUE_NAME = 'QLMTSECOFR'

Le piège

Avec 1, un administrateur dont le profil a *ALLOBJ ne peut pas se connecter à un poste neuf tant que le droit n'est pas accordé : gardez l'accès à la console. Avec 0, les profils les plus puissants peuvent se connecter depuis n'importe quel poste ouvert au public.