top of page
19.png

Valores del sistema IBM i: guía de seguridad, auditoría y administración

  • 15 abr 2025
  • 9 min de lectura

Actualizado: hace 7 días

valores del sistema IBM i con Exsystem

Los valores del sistema, conocidos como system values, determinan comportamientos esenciales de IBM i relacionados con seguridad, contraseñas, auditoría, rendimiento, trabajos, fecha, hora y procesos de inicio.


Una configuración incorrecta puede reducir la seguridad, provocar fallos en aplicaciones, afectar el rendimiento o impedir que el sistema se reinicie correctamente.


Esta guía presenta los principales comandos, valores y controles que deben conocer los administradores de IBM i. No pretende establecer una configuración universal, ya que cada entorno debe evaluarse según su versión de IBM i, aplicaciones, capacidad, requisitos regulatorios y políticas internas.


¿Qué son los valores del sistema IBM i?

Los valores del sistema son parámetros globales utilizados por IBM i para controlar el funcionamiento de toda la partición.

La mayoría comienza con la letra Q y puede influir sobre áreas como:

  • Seguridad del sistema.

  • Políticas de contraseñas.

  • Auditoría.

  • Perfiles de usuario.

  • Administración de trabajos.

  • Memoria.

  • Mensajes y registros.

  • Fecha y hora.

  • Inicio y apagado.

  • Restauración de objetos.

  • Servicios de red.

Debido a su alcance, cualquier modificación debe ser autorizada, documentada, probada y monitoreada.

No todos los usuarios pueden cambiar todos los valores. Dependiendo del parámetro, pueden requerirse autoridades especiales como:

  • *ALLOBJ

  • *SECADM

  • *AUDIT

  • *IOSYSCFG

  • *JOBCTL

Comandos para consultar valores del sistema

WRKSYSVAL

El comando WRKSYSVAL permite visualizar y administrar los valores del sistema.

Para mostrar todos los valores:

WRKSYSVAL SYSVAL(*ALL)

Para trabajar solamente con valores relacionados con seguridad:

WRKSYSVAL SYSVAL(*SEC)

Para generar un listado impreso de los valores de seguridad:

WRKSYSVAL SYSVAL(*SEC) OUTPUT(*PRINT)

Este reporte puede utilizarse como evidencia durante revisiones internas, auditorías y procesos de cumplimiento.


DSPSYSVAL

El comando DSPSYSVAL muestra el valor actual de un parámetro específico.

Ejemplo para consultar el nivel de seguridad:

DSPSYSVAL SYSVAL(QSECURITY)

Ejemplo para consultar el modelo del sistema:

DSPSYSVAL SYSVAL(QMODEL)

QMODEL es un valor informativo y no puede modificarse.

CHGSYSVAL

El comando CHGSYSVAL permite modificar un valor del sistema.

Su formato básico es:

CHGSYSVAL SYSVAL(nombre) VALUE(valor)

Antes de ejecutar este comando se debe:

  • Consultar el valor actual.

  • Revisar la documentación de la versión instalada.

  • Analizar el impacto.

  • Confirmar las autoridades necesarias.

  • Determinar cuándo entra en vigor.

  • Preparar un procedimiento de reversión.

  • Registrar quién autorizó el cambio.

Nunca debe copiarse un valor desde otra empresa o desde una guía de Internet sin comprobar que sea apropiado para el entorno.


RTVSYSVAL

El comando RTVSYSVAL permite recuperar un valor del sistema dentro de un programa CL.

Ejemplo:

RTVSYSVAL SYSVAL(QSECURITY) RTNVAR(&SECURITY)

Puede utilizarse para crear controles automatizados que comparen la configuración actual contra una línea base aprobada.


DSPSECA

El comando DSPSECA muestra atributos generales de seguridad, incluyendo valores actuales y pendientes relacionados con el nivel de seguridad y las contraseñas.

DSPSECA

Es especialmente útil para identificar configuraciones que todavía no han entrado en vigor.


QSECURITY: nivel de seguridad de IBM i

QSECURITY determina el nivel de protección general aplicado por IBM i.

Los niveles documentados son:

Nivel 10

Proporciona protección mínima y ya no se permite cambiar un sistema hacia este nivel.

No debe utilizarse en entornos empresariales.

Nivel 20

Agrega identificación mediante usuario y contraseña, pero proporciona una protección insuficiente sobre los recursos.

Cambiar hacia este nivel ya no está soportado y no debe considerarse seguro para producción.

Nivel 30

Incorpora seguridad sobre recursos y objetos, pero no activa las protecciones de integridad disponibles en los niveles superiores.

IBM no lo considera un nivel seguro para sistemas actuales de producción.

Nivel 40

Activa seguridad de recursos y controles de integridad que protegen al sistema frente a usos indebidos de interfaces y programas.

Es el nivel predeterminado en nuevas instalaciones y una base razonable para la mayoría de los entornos.

Nivel 50

Agrega controles de integridad adicionales y representa el nivel más alto de protección proporcionado por IBM i.

Puede ser apropiado para organizaciones con requisitos estrictos de seguridad o cumplimiento.


Recomendación para QSECURITY

Los sistemas de producción deben operar en nivel 40 o 50.

Antes de aumentar el nivel se deben revisar:

  • Aplicaciones antiguas.

  • Programas que utilizan interfaces no soportadas.

  • Programas que adoptan autoridad.

  • Integraciones externas.

  • Herramientas de terceros.

  • Procedimientos operativos.

  • Resultados de pruebas en un ambiente controlado.

Los cambios de nivel de seguridad no deben realizarse directamente en producción sin una evaluación previa.


Valores de contraseñas y autenticación

Los valores de contraseñas controlan cómo IBM i valida, almacena y administra las credenciales.

Entre los principales se encuentran:

QPWDLVL

Define el nivel de contraseña, las capacidades criptográficas y la compatibilidad con aplicaciones antiguas.

Cambiar QPWDLVL requiere planificación porque puede afectar conexiones, aplicaciones y herramientas que dependan de formatos antiguos de contraseña.

QPWDRULES

Permite establecer reglas de composición y validación de contraseñas.

Puede controlar aspectos como:

  • Longitud.

  • Caracteres permitidos.

  • Dígitos requeridos.

  • Repetición de caracteres.

  • Diferencias respecto a contraseñas anteriores.

QMAXSIGN

Establece el número máximo de intentos de inicio de sesión incorrectos.

Debe configurarse para limitar ataques de fuerza bruta sin provocar bloqueos operativos innecesarios.

Como referencia inicial, IBM recomienda que no sea mayor que cinco.

QMAXSGNACN

Define la acción que ejecutará el sistema cuando se alcance el límite configurado en QMAXSIGN.

La acción puede incluir:

  • Deshabilitar el dispositivo.

  • Deshabilitar el perfil.

  • Deshabilitar ambos.

QINACTITV

Establece el tiempo que puede permanecer inactivo un trabajo interactivo antes de aplicar la acción definida.

QINACTMSGQ

Determina qué ocurre cuando un trabajo alcanza el tiempo máximo de inactividad.

QLMTSECOFR

Controla si los usuarios con autoridades especiales pueden iniciar sesión únicamente desde dispositivos autorizados.

Auditoría con QAUDJRN

IBM i utiliza el diario QAUDJRN para registrar eventos relevantes de seguridad.

Los valores principales son:

QAUDCTL

Controla si la auditoría está activa y qué tipos generales de auditoría se utilizan.

QAUDLVL

Define las categorías de eventos que deben registrarse para los usuarios del sistema.

QAUDLVL2

Extiende la configuración cuando se necesitan más categorías de auditoría de las que admite QAUDLVL.

Para que QAUDLVL2 tenga efecto:

  • QAUDCTL debe incluir *AUDLVL.

  • QAUDLVL debe incluir *AUDLVL2.

Entre las categorías que pueden auditarse se encuentran:

  • Fallos de autoridad.

  • Creación de objetos.

  • Eliminación de objetos.

  • Cambios de seguridad.

  • Restauraciones.

  • Uso de programas con autoridad adoptada.

  • Acciones sobre archivos de impresión.

  • Funciones de red.

  • Conexiones seguras.

  • Uso de herramientas de servicio.

  • Cambios sobre trabajos.


Precaución al cambiar QAUDLVL

No debe ejecutarse un comando de cambio sin revisar primero la configuración existente.

Por ejemplo, asignar solamente CREATE y DELETE podría sustituir otras categorías de auditoría que ya estaban configuradas.

Antes de modificarlo:

  1. Consulte QAUDCTL.

  2. Consulte QAUDLVL.

  3. Consulte QAUDLVL2.

  4. Verifique el estado de QAUDJRN.

  5. Revise la capacidad de almacenamiento.

  6. Defina la retención de receptores.

  7. Establezca quién analizará los eventos.

Activar auditoría sin revisar sus resultados no proporciona una protección suficiente.


Auditoría de cambios en valores del sistema

Cuando la auditoría está activa, los cambios realizados sobre valores del sistema pueden generar entradas tipo SV en QAUDJRN.

Esto permite determinar:

  • Qué valor fue modificado.

  • Cuándo ocurrió.

  • Qué usuario ejecutó el cambio.

  • Cuál era el valor anterior.

  • Cuál fue el nuevo valor.

Esta información es importante para investigaciones, control de cambios y cumplimiento regulatorio.


Soporte Técnico IBM i por Horas Vía Zoom
1h
Reservar ahora

Valores de restauración y protección de objetos

QALWOBJRST

Controla qué tipos de objetos pueden restaurarse en el sistema.

Una configuración demasiado permisiva puede permitir la restauración de objetos sensibles o programas con características peligrosas.

QVFYOBJRST

Define cómo IBM i verifica los objetos durante una restauración.

Puede utilizarse para impedir o controlar la restauración de objetos que:

  • No tengan firmas válidas.

  • Presenten errores de validación.

  • Hayan sido alterados.

  • Requieran conversión.

  • No cumplan las políticas establecidas.

QFRCCVNRST

Controla la conversión de determinados objetos durante el proceso de restauración.

Estos parámetros deben revisarse como parte de la seguridad de respaldos, recuperación y migraciones.


Valores de fecha, hora y zona horaria

Los principales valores relacionados con fecha y hora son:

  • QDATETIME

  • QDATE

  • QTIME

  • QTIMZON

  • QUTCOFFSET

Para operaciones que involucren fecha y hora en conjunto, se recomienda trabajar con QDATETIME.

QTIMZON define la zona horaria y QUTCOFFSET representa el desplazamiento respecto a UTC.

Una configuración incorrecta puede afectar:

  • Registros de auditoría.

  • Certificados digitales.

  • Procesos programados.

  • Aplicaciones financieras.

  • Replicación.

  • Integraciones.

  • Firmas digitales.

  • Investigación de incidentes.

La fecha y hora no deben modificarse manualmente como procedimiento habitual.

Antes de cualquier cambio se debe evaluar el impacto sobre aplicaciones, transacciones y registros históricos.


Valores relacionados con trabajos

QMAXJOB

Define la cantidad máxima de trabajos que puede admitir el sistema.

Este es el valor que debe revisarse cuando se analiza el límite máximo de trabajos.

QTOTJOB

QTOTJOB no define el máximo de trabajos.

Determina la asignación inicial de almacenamiento utilizada durante el reinicio para soportar el número estimado de trabajos totales.

QACTJOB

Define la asignación inicial de almacenamiento relacionada con trabajos activos durante el reinicio.

QADLTOTJ y QADLACTJ

Controlan la cantidad adicional de almacenamiento que se asigna cuando se necesitan más trabajos de los previstos inicialmente.

Estos valores pueden afectar el uso de almacenamiento y el comportamiento del sistema, pero no deben ajustarse sin analizar datos reales de carga.


Rendimiento y memoria

QMCHPOOL

QMCHPOOL controla el tamaño del pool de memoria de máquina.

Este pool contiene componentes altamente compartidos del sistema operativo y funciones internas.

Un valor demasiado bajo puede perjudicar el rendimiento y la estabilidad.

No debe utilizarse un número fijo tomado de otra instalación, ya que el valor apropiado depende de:

  • Memoria disponible.

  • Versión de IBM i.

  • Carga de trabajo.

  • Aplicaciones.

  • Configuración de la partición.

  • Recomendaciones del sistema.

QPFRADJ

Define si IBM i realiza ajustes automáticos de rendimiento sobre determinados pools de memoria.

Debe revisarse junto con la estructura de subsistemas, pools privados y pools compartidos.

QMAXJOB y rendimiento

Aumentar QMAXJOB no mejora automáticamente el rendimiento.

Este valor solamente amplía el límite de trabajos permitidos. Una configuración excesiva puede ocultar problemas de diseño, acumulación de trabajos o falta de control operativo.


Historial y mensajes

QHSTLOGSIZ

QHSTLOGSIZ establece el máximo de registros de cada versión del historial del sistema.

Puede configurarse para crear una nueva versión diariamente mediante *DAILY o al alcanzar un número determinado de registros.

Este historial puede contener información útil sobre:

  • Inicio y finalización de trabajos.

  • Mensajes del sistema.

  • Problemas operativos.

  • Reinicios.

  • Errores.

  • Actividades administrativas.

El historial no sustituye a QAUDJRN, ya que ambos tienen propósitos diferentes.

QJOBMSGQMX

Controla el tamaño máximo de la cola de mensajes de un trabajo.

QJOBMSGQFL

Define qué ocurre cuando una cola de mensajes alcanza su tamaño máximo.

QLOGOUTPUT

Controla cómo se produce el job log al finalizar un trabajo.

La configuración debe equilibrar capacidad de diagnóstico, almacenamiento y necesidades de auditoría.


Valores relacionados con IPL y reinicio

IPL significa Initial Program Load y corresponde al proceso de inicio de IBM i.

Los principales valores relacionados son:

QIPLTYPE

Define el tipo de reinicio que ejecutará el sistema.

No debe confundirse con la posición física o virtual del selector de funciones del servidor.

QIPLSTS

Muestra información sobre cómo se realizó el reinicio anterior.

Es un valor informativo y no puede cambiarse directamente.

QIPLDATTIM

Permite programar la fecha y hora de un reinicio automático.

QPWRRSTIPL

Determina si el sistema puede reiniciarse automáticamente cuando se restablece la energía después de una falla.

QPWRDWNLMT

Define el tiempo máximo permitido antes de aplicar un apagado inmediato durante una finalización del sistema.

QUPSDLYTIM

Participa en el comportamiento del sistema durante eventos relacionados con una fuente de alimentación ininterrumpida.

QCTLSBSD

Define el subsistema controlador y la biblioteca donde se encuentra.

No debe asumirse que siempre será QBASE. El valor depende del diseño operativo del entorno.

Una configuración incorrecta de QCTLSBSD puede ocasionar problemas graves durante el IPL.

QSTRUPPGM

Define el programa que se ejecuta durante el inicio para preparar el entorno operativo.

Este programa puede iniciar subsistemas, servicios, aplicaciones y procesos necesarios.

Debe estar protegido contra modificaciones no autorizadas.


Procedimiento seguro para cambiar un valor

Antes de modificar cualquier valor del sistema:

  1. Identifique el objetivo del cambio.

  2. Consulte el valor actual.

  3. Revise la documentación de IBM para la versión instalada.

  4. Determine las autoridades necesarias.

  5. Compruebe cuándo entra en vigor.

  6. Evalúe dependencias con aplicaciones.

  7. Pruebe el cambio en un ambiente controlado.

  8. Obtenga una aprobación formal.

  9. Registre el valor anterior.

  10. Prepare un procedimiento de reversión.

  11. Ejecute el cambio.

  12. Verifique el resultado.

  13. Monitoree errores y rendimiento.

  14. Conserve evidencia del cambio.


Errores frecuentes

Copiar configuraciones de otro sistema

Dos servidores IBM i pueden tener aplicaciones, memoria, versiones y requisitos completamente diferentes.

Cambiar valores directamente en producción

Los cambios deben probarse y contar con un procedimiento de reversión.

Confundir QTOTJOB con QMAXJOB

QTOTJOB participa en la asignación inicial de almacenamiento. QMAXJOB establece el límite máximo de trabajos.

Cambiar QAUDLVL sin conservar las categorías existentes

Esto puede eliminar controles de auditoría que ya estaban activos.

Modificar fecha y hora sin evaluar el impacto

Puede generar inconsistencias en transacciones, certificados, auditoría e integraciones.

Considerar seguro el nivel 30

El nivel 30 no incluye las protecciones de integridad de los niveles 40 y 50.

Cambiar QMCHPOOL con un número genérico

El tamaño apropiado depende de los recursos y la carga real del sistema.

No monitorear los cambios

Todo cambio crítico debe quedar registrado y revisarse periódicamente.


Checklist de valores del sistema IBM i

Utilice esta lista como punto inicial:

  • ¿El sistema opera con QSECURITY 40 o 50?

  • ¿Se conoce el valor actual y pendiente de QPWDLVL?

  • ¿QMAXSIGN limita los intentos fallidos?

  • ¿La acción de QMAXSGNACN está documentada?

  • ¿Los trabajos inactivos se controlan?

  • ¿QAUDJRN está activo?

  • ¿QAUDCTL, QAUDLVL y QAUDLVL2 están documentados?

  • ¿Se conservan los receptores del diario?

  • ¿Se revisan los cambios tipo SV?

  • ¿Los valores de restauración están restringidos?

  • ¿La zona horaria es correcta?

  • ¿QMAXJOB corresponde con la capacidad real?

  • ¿QMCHPOOL fue evaluado técnicamente?

  • ¿El historial del sistema tiene una retención adecuada?

  • ¿Los valores de IPL están documentados?

  • ¿QSTRUPPGM está protegido?

  • ¿Existe una línea base aprobada?

  • ¿Los cambios requieren autorización?

  • ¿Se realizan revisiones periódicas?

  • ¿Se conservan evidencias?


Conclusión

Los valores del sistema forman parte de la base operativa y de seguridad de IBM i.

Administrarlos correctamente requiere mucho más que conocer los comandos WRKSYSVAL, DSPSYSVAL y CHGSYSVAL.

Es necesario establecer una línea base, proteger los permisos, registrar los cambios, revisar la auditoría y evaluar cada modificación según el entorno.

Una configuración controlada ayuda a:

  • Fortalecer la seguridad.

  • Reducir fallos operativos.

  • Facilitar auditorías.

  • Mejorar la estabilidad.

  • Proteger aplicaciones y datos.

  • Detectar modificaciones no autorizadas.


Evaluación de configuración IBM i

EXSYSTEM ayuda a las organizaciones a evaluar y fortalecer la configuración de sus entornos IBM i.

La evaluación puede incluir:

  • Valores de seguridad.

  • Políticas de contraseñas.

  • Configuración de auditoría.

  • Perfiles y autoridades especiales.

  • Valores de restauración.

  • Administración de trabajos.

  • Procesos de inicio.

  • Controles de monitoreo.

  • Evidencias para auditorías.

Solicite una evaluación inicial para identificar configuraciones débiles, riesgos y oportunidades de mejora en su plataforma IBM i.


Correo electrónico: contact@exsystemusa.com

Teléfono: +1 (786) 321-2233

Ubicación: Miami, Florida, Estados Unidos

Autor: Yober Jiménez

Especialidad: Desarrollo, seguridad y servicios IBM i

Empresa: EXSYSTEM LLC

Última revisión: 28 de julio de 2026

 
 
 

Comentarios


Entradas destacadas
Entradas recientes
Archivo
Buscar por etiquetas
Síguenos
  • Facebook Basic Square
  • Twitter Basic Square
  • Google+ Basic Square
bottom of page