Aller au contenu

Valeur système IBM i (AS/400) · Sécurité

QPWDCHGBLK

Délai de blocage du changement de mot de passe

Interdit de changer de mot de passe pendant un nombre d'heures après un changement réussi : empêche d'enchaîner les changements pour revenir à l'ancien.

À quoi elle sert

Après un changement de mot de passe réussi, il faut attendre le nombre d'heures fixé avant de pouvoir le modifier à nouveau. Associé à QPWDRQDDIF, il rend plus difficile le contournement de la règle de différence entre mots de passe en les changeant plusieurs fois de suite.

Le paramètre PWDCHGBLK du profil utilisateur peut déléguer à cette valeur (*SYSVAL).

Les valeurs possibles

ValeurSignification
*NONELe mot de passe peut être changé à tout moment. Valeur livrée.
1-99Nombre d'heures pendant lesquelles un changement est refusé après le précédent.

Prise en compte : Immédiate : la nouvelle valeur s'applique dès l'enregistrement, sans IPL.

La valeur recommandée

La commande CFGSYSSEC applique 24 heures. Pensez à l'associer à QPWDRQDDIF si vous voulez que la règle de différence entre mots de passe soit réellement efficace.

La changer

CHGSYSVAL  SYSVAL(QPWDCHGBLK) VALUE(24)
CHGSYSVAL  SYSVAL(QPWDCHGBLK) VALUE(*NONE)

Pour lire la valeur actuelle et celle de la livraison, en SQL :

SELECT SYSTEM_VALUE_NAME, SYSTEM_VALUE, SHIPPED_DEFAULT_VALUE
FROM QSYS2.SYSTEM_VALUE_INFO
WHERE SYSTEM_VALUE_NAME = 'QPWDCHGBLK'

Le piège

Le blocage ne s'applique pas aux changements faits par CHGUSRPRF (cas documenté par IBM) : un administrateur peut donc toujours réinitialiser un mot de passe. Un utilisateur qui vient de changer son mot de passe ne peut plus le corriger avant la fin du délai ; prévenez-le, surtout si le délai est long.