Valeur système IBM i (AS/400) · Sécurité
QSSLPCL
Protocoles TLS et SSL système
Définit quelles versions de TLS et SSL le TLS système accepte ; la valeur livrée laisse le système choisir selon la version d'IBM i.
À quoi elle sert
Cette valeur limite les protocoles utilisés par le TLS système. Avec *OPSYS, le système retient ceux qu'il juge adaptés à la version installée. Sinon, on énumère au moins un protocole parmi *TLSV1.3, *TLSV1.2, *TLSV1.1, *TLSV1 et *SSLV3.
Elle concerne l'exploitant et l'auditeur qui doivent désactiver les protocoles obsolètes. Il faut les droits spéciaux *IOSYSCFG, *ALLOBJ et *SECADM.
Les valeurs possibles
| Valeur | Signification |
|---|---|
*OPSYS | Protocoles choisis par le système selon la version (valeur livrée). |
*TLSV1.3, *TLSV1.2 | Protocoles modernes à conserver. |
*TLSV1.1, *TLSV1 | Anciens protocoles TLS. |
*SSLV3 | Ancien protocole SSL. |
Prise en compte : Immédiate, pour toutes les prochaines sessions TLS du système.
La valeur recommandée
Gardez *OPSYS, ou limitez-vous explicitement à *TLSV1.3 et *TLSV1.2 si un audit l'exige, après avoir vérifié qu'aucun client ancien ne s'en sert.
La changer
CHGSYSVAL SYSVAL(QSSLPCL) VALUE('*TLSV1.3 *TLSV1.2')
CHGSYSVAL SYSVAL(QSSLPCL) VALUE(*OPSYS)
Pour lire la valeur actuelle et celle de la livraison, en SQL :
SELECT SYSTEM_VALUE_NAME, SYSTEM_VALUE, SHIPPED_DEFAULT_VALUE
FROM QSYS2.SYSTEM_VALUE_INFO
WHERE SYSTEM_VALUE_NAME = 'QSSLPCL'
Le piège
Retirer un protocole coupe immédiatement les clients qui ne savent pas utiliser les autres. Les suites de QSSLCSL dont le protocole est désactivé ne sont plus utilisables.