Aller au contenu

Valeur système IBM i (AS/400) · Sécurité

QPWDRULES

Règles de composition des mots de passe

Remplace les anciennes valeurs de composition par une liste d'éléments (longueur, casse, chiffres, caractères spéciaux, nom du profil) appliquée à chaque nouveau mot de passe.

À quoi elle sert

Cette valeur regroupe les règles de contrôle des mots de passe en une liste d'éléments. Avec *PWDSYSVAL, elle est ignorée et ce sont les valeurs QPWDMINLEN, QPWDMAXLEN, QPWDLMTAJC, QPWDLMTCHR, QPWDLMTREP, QPWDPOSDIF et QPWDRQDDGT qui s'appliquent.

Avec tout autre élément, ces anciennes valeurs sont ignorées. Les éléments se combinent, sauf *PWDSYSVAL qui doit être seul et quelques paires incompatibles (par exemple *CHRLMTAJC avec *CHRLMTREP). C'est la valeur à connaître pour une politique moderne.

Les valeurs possibles

ValeurSignification
*PWDSYSVALIgnore QPWDRULES et utilise les valeurs système de mot de passe historiques (valeur livrée).
*MINLENnnn / *MAXLENnnnLongueur minimale / maximale, nnn de 1 à 128.
*MIXCASEnAu moins n majuscules et n minuscules (non valable aux niveaux 0 et 1).
*REQANY3Caractères d'au moins trois types parmi majuscules, minuscules, chiffres, spéciaux.
*DGTMINn / *DGTMAXnNombre minimal / maximal de chiffres (n de 0 à 9).
*LTRMINn / *LTRMAXnNombre minimal / maximal de lettres.
*SPCCHRMINn / *SPCCHRMAXnNombre minimal / maximal de caractères spéciaux.
*CHRLMTAJC / *CHRLMTREPPas de caractère identique adjacent / pas de caractère répété ; les deux ne peuvent pas être combinés.
*DGTLMTAJC, *DGTLMTFST, *DGTLMTLSTPas de chiffres adjacents, pas de chiffre en premier ou en dernier ; mêmes familles *LTR et *SPCCHR.
*LMTSAMPOSMême position que l'ancien mot de passe interdite (non appliquée par CRTUSRPRF/CHGUSRPRF, faute d'ancien mot de passe).
*LMTPRFNAMELe mot de passe en majuscules ne peut pas contenir le nom du profil.
*ALLCRTCHGApplique ces règles aussi lors de CRTUSRPRF et CHGUSRPRF.

Prise en compte : Au prochain changement de mot de passe.

La valeur recommandée

Passez à QPWDRULES dès que vous avez le niveau 2 ou plus : par exemple longueur minimale de 12, *REQANY3 et *LMTPRFNAME, avec une expiration raisonnable. C'est plus lisible qu'un empilement de valeurs historiques.

La changer

CHGSYSVAL  SYSVAL(QPWDRULES) VALUE('*MINLEN12 *REQANY3 *LMTPRFNAME')
CHGSYSVAL  SYSVAL(QPWDRULES) VALUE('*PWDSYSVAL')

Pour lire la valeur actuelle et celle de la livraison, en SQL :

SELECT SYSTEM_VALUE_NAME, SYSTEM_VALUE, SHIPPED_DEFAULT_VALUE
FROM QSYS2.SYSTEM_VALUE_INFO
WHERE SYSTEM_VALUE_NAME = 'QPWDRULES'

Le piège

Dès qu'un élément autre que *PWDSYSVAL est posé, les sept valeurs historiques sont ignorées, toute tentative de les modifier est rejetée et leur affichage devient trompeur. Aux niveaux 0 et 1, *MIXCASEn est refusé et les longueurs doivent rester entre 1 et 10.