Aller au contenu

Valeur système IBM i (AS/400) · Sécurité

QSSLPCL

Protocoles TLS et SSL système

Définit quelles versions de TLS et SSL le TLS système accepte ; la valeur livrée laisse le système choisir selon la version d'IBM i.

À quoi elle sert

Cette valeur limite les protocoles utilisés par le TLS système. Avec *OPSYS, le système retient ceux qu'il juge adaptés à la version installée. Sinon, on énumère au moins un protocole parmi *TLSV1.3, *TLSV1.2, *TLSV1.1, *TLSV1 et *SSLV3.

Elle concerne l'exploitant et l'auditeur qui doivent désactiver les protocoles obsolètes. Il faut les droits spéciaux *IOSYSCFG, *ALLOBJ et *SECADM.

Les valeurs possibles

ValeurSignification
*OPSYSProtocoles choisis par le système selon la version (valeur livrée).
*TLSV1.3, *TLSV1.2Protocoles modernes à conserver.
*TLSV1.1, *TLSV1Anciens protocoles TLS.
*SSLV3Ancien protocole SSL.

Prise en compte : Immédiate, pour toutes les prochaines sessions TLS du système.

La valeur recommandée

Gardez *OPSYS, ou limitez-vous explicitement à *TLSV1.3 et *TLSV1.2 si un audit l'exige, après avoir vérifié qu'aucun client ancien ne s'en sert.

La changer

CHGSYSVAL  SYSVAL(QSSLPCL) VALUE('*TLSV1.3 *TLSV1.2')
CHGSYSVAL  SYSVAL(QSSLPCL) VALUE(*OPSYS)

Pour lire la valeur actuelle et celle de la livraison, en SQL :

SELECT SYSTEM_VALUE_NAME, SYSTEM_VALUE, SHIPPED_DEFAULT_VALUE
FROM QSYS2.SYSTEM_VALUE_INFO
WHERE SYSTEM_VALUE_NAME = 'QSSLPCL'

Le piège

Retirer un protocole coupe immédiatement les clients qui ne savent pas utiliser les autres. Les suites de QSSLCSL dont le protocole est désactivé ne sont plus utilisables.