Valeur système IBM i (AS/400) · Sécurité
QRMTSIGN
Contrôle de l'ouverture de session à distance
Définit si une session à distance (passthrough 5250) peut éviter l'écran de connexion ou doit toujours passer par une connexion normale.
À quoi elle sert
Cette valeur règle le traitement des ouvertures de session à distance, comme le passthrough d'écran 5250 ou les fonctions de poste de travail. Dans le cas courant, chaque session doit passer par l'écran de connexion normal.
L'auditeur la regarde pour s'assurer qu'aucune session ne s'ouvre sans mot de passe. Il faut les droits spéciaux *ALLOBJ et *SECADM.
Les valeurs possibles
| Valeur | Signification |
|---|---|
*FRCSIGNON | Toutes les sessions à distance passent par la connexion normale (valeur livrée). |
*SAMEPRF | Écran de connexion contourné en connexion automatique quand le profil source et le profil cible portent le même nom (le mot de passe est vérifié avant l'appel du programme de passthrough) ; sinon la session échoue. Telnet utilise alors *VERIFY. |
*VERIFY | Écran de connexion de la cible contourné si les informations de sécurité envoyées avec la demande de connexion automatique sont valides (mot de passe vérifié) ; sinon échec de sécurité. Sur une cible en QSECURITY 10, toute demande est acceptée. |
*REJECT | Aucune session à distance pour le passthrough 5250 ni les fonctions de poste de travail ; Telnet utilise *FRCSIGNON et affiche l'écran de connexion normal (pour interdire Telnet, arrêter le serveur Telnet). |
Programme | Programme utilisateur appelé au début et à la fin de chaque session de passthrough, qui décide des sessions et profils autorisés à entrer automatiquement ; Telnet utilise alors *FRCSIGNON. |
Prise en compte : Immédiate.
La valeur recommandée
*FRCSIGNON reste le choix par défaut sûr ; IBM recommande *REJECT si vous n'autorisez ni passthrough ni accès IBM i Access, sinon *FRCSIGNON ou *SAMEPRF. Par prudence, n'utilisez *SAMEPRF ou *VERIFY que dans un réseau de confiance.
La changer
CHGSYSVAL SYSVAL(QRMTSIGN) VALUE(*FRCSIGNON)
CHGSYSVAL SYSVAL(QRMTSIGN) VALUE(*REJECT)
Pour lire la valeur actuelle et celle de la livraison, en SQL :
SELECT SYSTEM_VALUE_NAME, SYSTEM_VALUE, SHIPPED_DEFAULT_VALUE
FROM QSYS2.SYSTEM_VALUE_INFO
WHERE SYSTEM_VALUE_NAME = 'QRMTSIGN'
Le piège
Avec *SAMEPRF ou *VERIFY, la session contourne l'écran de connexion de la cible : le mot de passe est transmis puis vérifié, mais des profils et mots de passe identiques sur plusieurs systèmes font qu'un compromis de l'un ouvre l'autre. *REJECT ne bloque pas Telnet.