Valeur système IBM i (AS/400) · Sécurité
QLMTSECOFR
Limite d'accès des profils puissants aux unités
Réserve les profils *ALLOBJ et *SERVICE aux postes sur lesquels ils ont été explicitement autorisés (niveau de sécurité 30 et plus).
À quoi elle sert
Cette valeur contrôle si un utilisateur avec le droit spécial *ALLOBJ ou *SERVICE peut ouvrir une session sur n'importe quelle unité. Limiter les profils puissants à quelques postes bien contrôlés réduit la surface d'attaque.
Elle n'est appliquée qu'au niveau de sécurité 30 et supérieur. Les profils QSECOFR, QSRV et QSRVBAS peuvent toujours se connecter à la console.
Les valeurs possibles
| Valeur | Signification |
|---|---|
1 | Le profil doit avoir le droit *CHANGE sur l'unité à titre privé (ou QSECOFR doit l'avoir) ; le droit public ne compte pas. Valeur livrée. |
0 | Ces profils se connectent à toute unité sur laquelle ils ont *CHANGE, y compris par le droit public ou par *ALLOBJ. |
Prise en compte : Immédiate : la nouvelle valeur s'applique dès l'enregistrement, sans IPL.
La valeur recommandée
1, la valeur livrée et celle que conseille IBM.
La changer
CHGSYSVAL SYSVAL(QLMTSECOFR) VALUE('1')
Pour lire la valeur actuelle et celle de la livraison, en SQL :
SELECT SYSTEM_VALUE_NAME, SYSTEM_VALUE, SHIPPED_DEFAULT_VALUE
FROM QSYS2.SYSTEM_VALUE_INFO
WHERE SYSTEM_VALUE_NAME = 'QLMTSECOFR'
Le piège
Avec 1, un administrateur dont le profil a *ALLOBJ ne peut pas se connecter à un poste neuf tant que le droit n'est pas accordé : gardez l'accès à la console. Avec 0, les profils les plus puissants peuvent se connecter depuis n'importe quel poste ouvert au public.