Aller au contenu

Valeur système IBM i (AS/400) · Sécurité

QRMTSIGN

Contrôle de l'ouverture de session à distance

Définit si une session à distance (passthrough 5250) peut éviter l'écran de connexion ou doit toujours passer par une connexion normale.

À quoi elle sert

Cette valeur règle le traitement des ouvertures de session à distance, comme le passthrough d'écran 5250 ou les fonctions de poste de travail. Dans le cas courant, chaque session doit passer par l'écran de connexion normal.

L'auditeur la regarde pour s'assurer qu'aucune session ne s'ouvre sans mot de passe. Il faut les droits spéciaux *ALLOBJ et *SECADM.

Les valeurs possibles

ValeurSignification
*FRCSIGNONToutes les sessions à distance passent par la connexion normale (valeur livrée).
*SAMEPRFÉcran de connexion contourné en connexion automatique quand le profil source et le profil cible portent le même nom (le mot de passe est vérifié avant l'appel du programme de passthrough) ; sinon la session échoue. Telnet utilise alors *VERIFY.
*VERIFYÉcran de connexion de la cible contourné si les informations de sécurité envoyées avec la demande de connexion automatique sont valides (mot de passe vérifié) ; sinon échec de sécurité. Sur une cible en QSECURITY 10, toute demande est acceptée.
*REJECTAucune session à distance pour le passthrough 5250 ni les fonctions de poste de travail ; Telnet utilise *FRCSIGNON et affiche l'écran de connexion normal (pour interdire Telnet, arrêter le serveur Telnet).
ProgrammeProgramme utilisateur appelé au début et à la fin de chaque session de passthrough, qui décide des sessions et profils autorisés à entrer automatiquement ; Telnet utilise alors *FRCSIGNON.

Prise en compte : Immédiate.

La valeur recommandée

*FRCSIGNON reste le choix par défaut sûr ; IBM recommande *REJECT si vous n'autorisez ni passthrough ni accès IBM i Access, sinon *FRCSIGNON ou *SAMEPRF. Par prudence, n'utilisez *SAMEPRF ou *VERIFY que dans un réseau de confiance.

La changer

CHGSYSVAL  SYSVAL(QRMTSIGN) VALUE(*FRCSIGNON)
CHGSYSVAL  SYSVAL(QRMTSIGN) VALUE(*REJECT)

Pour lire la valeur actuelle et celle de la livraison, en SQL :

SELECT SYSTEM_VALUE_NAME, SYSTEM_VALUE, SHIPPED_DEFAULT_VALUE
FROM QSYS2.SYSTEM_VALUE_INFO
WHERE SYSTEM_VALUE_NAME = 'QRMTSIGN'

Le piège

Avec *SAMEPRF ou *VERIFY, la session contourne l'écran de connexion de la cible : le mot de passe est transmis puis vérifié, mais des profils et mots de passe identiques sur plusieurs systèmes font qu'un compromis de l'un ouvre l'autre. *REJECT ne bloque pas Telnet.