Valores del sistema IBM i: guía de seguridad, auditoría y administración
- 15 abr 2025
- 9 min de lectura
Actualizado: hace 7 días
Los valores del sistema, conocidos como system values, determinan comportamientos esenciales de IBM i relacionados con seguridad, contraseñas, auditoría, rendimiento, trabajos, fecha, hora y procesos de inicio.
Una configuración incorrecta puede reducir la seguridad, provocar fallos en aplicaciones, afectar el rendimiento o impedir que el sistema se reinicie correctamente.
Esta guía presenta los principales comandos, valores y controles que deben conocer los administradores de IBM i. No pretende establecer una configuración universal, ya que cada entorno debe evaluarse según su versión de IBM i, aplicaciones, capacidad, requisitos regulatorios y políticas internas.
¿Qué son los valores del sistema IBM i?
Los valores del sistema son parámetros globales utilizados por IBM i para controlar el funcionamiento de toda la partición.
La mayoría comienza con la letra Q y puede influir sobre áreas como:
Seguridad del sistema.
Políticas de contraseñas.
Auditoría.
Perfiles de usuario.
Administración de trabajos.
Memoria.
Mensajes y registros.
Fecha y hora.
Inicio y apagado.
Restauración de objetos.
Servicios de red.
Debido a su alcance, cualquier modificación debe ser autorizada, documentada, probada y monitoreada.
No todos los usuarios pueden cambiar todos los valores. Dependiendo del parámetro, pueden requerirse autoridades especiales como:
*ALLOBJ
*SECADM
*AUDIT
*IOSYSCFG
*JOBCTL
Comandos para consultar valores del sistema
WRKSYSVAL
El comando WRKSYSVAL permite visualizar y administrar los valores del sistema.
Para mostrar todos los valores:
WRKSYSVAL SYSVAL(*ALL)
Para trabajar solamente con valores relacionados con seguridad:
WRKSYSVAL SYSVAL(*SEC)
Para generar un listado impreso de los valores de seguridad:
WRKSYSVAL SYSVAL(*SEC) OUTPUT(*PRINT)
Este reporte puede utilizarse como evidencia durante revisiones internas, auditorías y procesos de cumplimiento.
DSPSYSVAL
El comando DSPSYSVAL muestra el valor actual de un parámetro específico.
Ejemplo para consultar el nivel de seguridad:
DSPSYSVAL SYSVAL(QSECURITY)
Ejemplo para consultar el modelo del sistema:
DSPSYSVAL SYSVAL(QMODEL)
QMODEL es un valor informativo y no puede modificarse.
CHGSYSVAL
El comando CHGSYSVAL permite modificar un valor del sistema.
Su formato básico es:
CHGSYSVAL SYSVAL(nombre) VALUE(valor)
Antes de ejecutar este comando se debe:
Consultar el valor actual.
Revisar la documentación de la versión instalada.
Analizar el impacto.
Confirmar las autoridades necesarias.
Determinar cuándo entra en vigor.
Preparar un procedimiento de reversión.
Registrar quién autorizó el cambio.
Nunca debe copiarse un valor desde otra empresa o desde una guía de Internet sin comprobar que sea apropiado para el entorno.
RTVSYSVAL
El comando RTVSYSVAL permite recuperar un valor del sistema dentro de un programa CL.
Ejemplo:
RTVSYSVAL SYSVAL(QSECURITY) RTNVAR(&SECURITY)
Puede utilizarse para crear controles automatizados que comparen la configuración actual contra una línea base aprobada.
DSPSECA
El comando DSPSECA muestra atributos generales de seguridad, incluyendo valores actuales y pendientes relacionados con el nivel de seguridad y las contraseñas.
DSPSECA
Es especialmente útil para identificar configuraciones que todavía no han entrado en vigor.
QSECURITY: nivel de seguridad de IBM i
QSECURITY determina el nivel de protección general aplicado por IBM i.
Los niveles documentados son:
Nivel 10
Proporciona protección mínima y ya no se permite cambiar un sistema hacia este nivel.
No debe utilizarse en entornos empresariales.
Nivel 20
Agrega identificación mediante usuario y contraseña, pero proporciona una protección insuficiente sobre los recursos.
Cambiar hacia este nivel ya no está soportado y no debe considerarse seguro para producción.
Nivel 30
Incorpora seguridad sobre recursos y objetos, pero no activa las protecciones de integridad disponibles en los niveles superiores.
IBM no lo considera un nivel seguro para sistemas actuales de producción.
Nivel 40
Activa seguridad de recursos y controles de integridad que protegen al sistema frente a usos indebidos de interfaces y programas.
Es el nivel predeterminado en nuevas instalaciones y una base razonable para la mayoría de los entornos.
Nivel 50
Agrega controles de integridad adicionales y representa el nivel más alto de protección proporcionado por IBM i.
Puede ser apropiado para organizaciones con requisitos estrictos de seguridad o cumplimiento.
Recomendación para QSECURITY
Los sistemas de producción deben operar en nivel 40 o 50.
Antes de aumentar el nivel se deben revisar:
Aplicaciones antiguas.
Programas que utilizan interfaces no soportadas.
Programas que adoptan autoridad.
Integraciones externas.
Herramientas de terceros.
Procedimientos operativos.
Resultados de pruebas en un ambiente controlado.
Los cambios de nivel de seguridad no deben realizarse directamente en producción sin una evaluación previa.
Valores de contraseñas y autenticación
Los valores de contraseñas controlan cómo IBM i valida, almacena y administra las credenciales.
Entre los principales se encuentran:
QPWDLVL
Define el nivel de contraseña, las capacidades criptográficas y la compatibilidad con aplicaciones antiguas.
Cambiar QPWDLVL requiere planificación porque puede afectar conexiones, aplicaciones y herramientas que dependan de formatos antiguos de contraseña.
QPWDRULES
Permite establecer reglas de composición y validación de contraseñas.
Puede controlar aspectos como:
Longitud.
Caracteres permitidos.
Dígitos requeridos.
Repetición de caracteres.
Diferencias respecto a contraseñas anteriores.
QMAXSIGN
Establece el número máximo de intentos de inicio de sesión incorrectos.
Debe configurarse para limitar ataques de fuerza bruta sin provocar bloqueos operativos innecesarios.
Como referencia inicial, IBM recomienda que no sea mayor que cinco.
QMAXSGNACN
Define la acción que ejecutará el sistema cuando se alcance el límite configurado en QMAXSIGN.
La acción puede incluir:
Deshabilitar el dispositivo.
Deshabilitar el perfil.
Deshabilitar ambos.
QINACTITV
Establece el tiempo que puede permanecer inactivo un trabajo interactivo antes de aplicar la acción definida.
QINACTMSGQ
Determina qué ocurre cuando un trabajo alcanza el tiempo máximo de inactividad.
QLMTSECOFR
Controla si los usuarios con autoridades especiales pueden iniciar sesión únicamente desde dispositivos autorizados.
Auditoría con QAUDJRN
IBM i utiliza el diario QAUDJRN para registrar eventos relevantes de seguridad.
Los valores principales son:
QAUDCTL
Controla si la auditoría está activa y qué tipos generales de auditoría se utilizan.
QAUDLVL
Define las categorías de eventos que deben registrarse para los usuarios del sistema.
QAUDLVL2
Extiende la configuración cuando se necesitan más categorías de auditoría de las que admite QAUDLVL.
Para que QAUDLVL2 tenga efecto:
QAUDCTL debe incluir *AUDLVL.
QAUDLVL debe incluir *AUDLVL2.
Entre las categorías que pueden auditarse se encuentran:
Fallos de autoridad.
Creación de objetos.
Eliminación de objetos.
Cambios de seguridad.
Restauraciones.
Uso de programas con autoridad adoptada.
Acciones sobre archivos de impresión.
Funciones de red.
Conexiones seguras.
Uso de herramientas de servicio.
Cambios sobre trabajos.
Precaución al cambiar QAUDLVL
No debe ejecutarse un comando de cambio sin revisar primero la configuración existente.
Por ejemplo, asignar solamente CREATE y DELETE podría sustituir otras categorías de auditoría que ya estaban configuradas.
Antes de modificarlo:
Consulte QAUDCTL.
Consulte QAUDLVL.
Consulte QAUDLVL2.
Verifique el estado de QAUDJRN.
Revise la capacidad de almacenamiento.
Defina la retención de receptores.
Establezca quién analizará los eventos.
Activar auditoría sin revisar sus resultados no proporciona una protección suficiente.
Auditoría de cambios en valores del sistema
Cuando la auditoría está activa, los cambios realizados sobre valores del sistema pueden generar entradas tipo SV en QAUDJRN.
Esto permite determinar:
Qué valor fue modificado.
Cuándo ocurrió.
Qué usuario ejecutó el cambio.
Cuál era el valor anterior.
Cuál fue el nuevo valor.
Esta información es importante para investigaciones, control de cambios y cumplimiento regulatorio.
Valores de restauración y protección de objetos
QALWOBJRST
Controla qué tipos de objetos pueden restaurarse en el sistema.
Una configuración demasiado permisiva puede permitir la restauración de objetos sensibles o programas con características peligrosas.
QVFYOBJRST
Define cómo IBM i verifica los objetos durante una restauración.
Puede utilizarse para impedir o controlar la restauración de objetos que:
No tengan firmas válidas.
Presenten errores de validación.
Hayan sido alterados.
Requieran conversión.
No cumplan las políticas establecidas.
QFRCCVNRST
Controla la conversión de determinados objetos durante el proceso de restauración.
Estos parámetros deben revisarse como parte de la seguridad de respaldos, recuperación y migraciones.
Valores de fecha, hora y zona horaria
Los principales valores relacionados con fecha y hora son:
QDATETIME
QDATE
QTIME
QTIMZON
QUTCOFFSET
Para operaciones que involucren fecha y hora en conjunto, se recomienda trabajar con QDATETIME.
QTIMZON define la zona horaria y QUTCOFFSET representa el desplazamiento respecto a UTC.
Una configuración incorrecta puede afectar:
Registros de auditoría.
Certificados digitales.
Procesos programados.
Aplicaciones financieras.
Replicación.
Integraciones.
Firmas digitales.
Investigación de incidentes.
La fecha y hora no deben modificarse manualmente como procedimiento habitual.
Antes de cualquier cambio se debe evaluar el impacto sobre aplicaciones, transacciones y registros históricos.
Valores relacionados con trabajos
QMAXJOB
Define la cantidad máxima de trabajos que puede admitir el sistema.
Este es el valor que debe revisarse cuando se analiza el límite máximo de trabajos.
QTOTJOB
QTOTJOB no define el máximo de trabajos.
Determina la asignación inicial de almacenamiento utilizada durante el reinicio para soportar el número estimado de trabajos totales.
QACTJOB
Define la asignación inicial de almacenamiento relacionada con trabajos activos durante el reinicio.
QADLTOTJ y QADLACTJ
Controlan la cantidad adicional de almacenamiento que se asigna cuando se necesitan más trabajos de los previstos inicialmente.
Estos valores pueden afectar el uso de almacenamiento y el comportamiento del sistema, pero no deben ajustarse sin analizar datos reales de carga.
Rendimiento y memoria
QMCHPOOL
QMCHPOOL controla el tamaño del pool de memoria de máquina.
Este pool contiene componentes altamente compartidos del sistema operativo y funciones internas.
Un valor demasiado bajo puede perjudicar el rendimiento y la estabilidad.
No debe utilizarse un número fijo tomado de otra instalación, ya que el valor apropiado depende de:
Memoria disponible.
Versión de IBM i.
Carga de trabajo.
Aplicaciones.
Configuración de la partición.
Recomendaciones del sistema.
QPFRADJ
Define si IBM i realiza ajustes automáticos de rendimiento sobre determinados pools de memoria.
Debe revisarse junto con la estructura de subsistemas, pools privados y pools compartidos.
QMAXJOB y rendimiento
Aumentar QMAXJOB no mejora automáticamente el rendimiento.
Este valor solamente amplía el límite de trabajos permitidos. Una configuración excesiva puede ocultar problemas de diseño, acumulación de trabajos o falta de control operativo.
Historial y mensajes
QHSTLOGSIZ
QHSTLOGSIZ establece el máximo de registros de cada versión del historial del sistema.
Puede configurarse para crear una nueva versión diariamente mediante *DAILY o al alcanzar un número determinado de registros.
Este historial puede contener información útil sobre:
Inicio y finalización de trabajos.
Mensajes del sistema.
Problemas operativos.
Reinicios.
Errores.
Actividades administrativas.
El historial no sustituye a QAUDJRN, ya que ambos tienen propósitos diferentes.
QJOBMSGQMX
Controla el tamaño máximo de la cola de mensajes de un trabajo.
QJOBMSGQFL
Define qué ocurre cuando una cola de mensajes alcanza su tamaño máximo.
QLOGOUTPUT
Controla cómo se produce el job log al finalizar un trabajo.
La configuración debe equilibrar capacidad de diagnóstico, almacenamiento y necesidades de auditoría.
Valores relacionados con IPL y reinicio
IPL significa Initial Program Load y corresponde al proceso de inicio de IBM i.
Los principales valores relacionados son:
QIPLTYPE
Define el tipo de reinicio que ejecutará el sistema.
No debe confundirse con la posición física o virtual del selector de funciones del servidor.
QIPLSTS
Muestra información sobre cómo se realizó el reinicio anterior.
Es un valor informativo y no puede cambiarse directamente.
QIPLDATTIM
Permite programar la fecha y hora de un reinicio automático.
QPWRRSTIPL
Determina si el sistema puede reiniciarse automáticamente cuando se restablece la energía después de una falla.
QPWRDWNLMT
Define el tiempo máximo permitido antes de aplicar un apagado inmediato durante una finalización del sistema.
QUPSDLYTIM
Participa en el comportamiento del sistema durante eventos relacionados con una fuente de alimentación ininterrumpida.
QCTLSBSD
Define el subsistema controlador y la biblioteca donde se encuentra.
No debe asumirse que siempre será QBASE. El valor depende del diseño operativo del entorno.
Una configuración incorrecta de QCTLSBSD puede ocasionar problemas graves durante el IPL.
QSTRUPPGM
Define el programa que se ejecuta durante el inicio para preparar el entorno operativo.
Este programa puede iniciar subsistemas, servicios, aplicaciones y procesos necesarios.
Debe estar protegido contra modificaciones no autorizadas.
Procedimiento seguro para cambiar un valor
Antes de modificar cualquier valor del sistema:
Identifique el objetivo del cambio.
Consulte el valor actual.
Revise la documentación de IBM para la versión instalada.
Determine las autoridades necesarias.
Compruebe cuándo entra en vigor.
Evalúe dependencias con aplicaciones.
Pruebe el cambio en un ambiente controlado.
Obtenga una aprobación formal.
Registre el valor anterior.
Prepare un procedimiento de reversión.
Ejecute el cambio.
Verifique el resultado.
Monitoree errores y rendimiento.
Conserve evidencia del cambio.
Errores frecuentes
Copiar configuraciones de otro sistema
Dos servidores IBM i pueden tener aplicaciones, memoria, versiones y requisitos completamente diferentes.
Cambiar valores directamente en producción
Los cambios deben probarse y contar con un procedimiento de reversión.
Confundir QTOTJOB con QMAXJOB
QTOTJOB participa en la asignación inicial de almacenamiento. QMAXJOB establece el límite máximo de trabajos.
Cambiar QAUDLVL sin conservar las categorías existentes
Esto puede eliminar controles de auditoría que ya estaban activos.
Modificar fecha y hora sin evaluar el impacto
Puede generar inconsistencias en transacciones, certificados, auditoría e integraciones.
Considerar seguro el nivel 30
El nivel 30 no incluye las protecciones de integridad de los niveles 40 y 50.
Cambiar QMCHPOOL con un número genérico
El tamaño apropiado depende de los recursos y la carga real del sistema.
No monitorear los cambios
Todo cambio crítico debe quedar registrado y revisarse periódicamente.
Checklist de valores del sistema IBM i
Utilice esta lista como punto inicial:
¿El sistema opera con QSECURITY 40 o 50?
¿Se conoce el valor actual y pendiente de QPWDLVL?
¿QMAXSIGN limita los intentos fallidos?
¿La acción de QMAXSGNACN está documentada?
¿Los trabajos inactivos se controlan?
¿QAUDJRN está activo?
¿QAUDCTL, QAUDLVL y QAUDLVL2 están documentados?
¿Se conservan los receptores del diario?
¿Se revisan los cambios tipo SV?
¿Los valores de restauración están restringidos?
¿La zona horaria es correcta?
¿QMAXJOB corresponde con la capacidad real?
¿QMCHPOOL fue evaluado técnicamente?
¿El historial del sistema tiene una retención adecuada?
¿Los valores de IPL están documentados?
¿QSTRUPPGM está protegido?
¿Existe una línea base aprobada?
¿Los cambios requieren autorización?
¿Se realizan revisiones periódicas?
¿Se conservan evidencias?
Conclusión
Los valores del sistema forman parte de la base operativa y de seguridad de IBM i.
Administrarlos correctamente requiere mucho más que conocer los comandos WRKSYSVAL, DSPSYSVAL y CHGSYSVAL.
Es necesario establecer una línea base, proteger los permisos, registrar los cambios, revisar la auditoría y evaluar cada modificación según el entorno.
Una configuración controlada ayuda a:
Fortalecer la seguridad.
Reducir fallos operativos.
Facilitar auditorías.
Mejorar la estabilidad.
Proteger aplicaciones y datos.
Detectar modificaciones no autorizadas.
Evaluación de configuración IBM i
EXSYSTEM ayuda a las organizaciones a evaluar y fortalecer la configuración de sus entornos IBM i.
La evaluación puede incluir:
Valores de seguridad.
Políticas de contraseñas.
Configuración de auditoría.
Perfiles y autoridades especiales.
Valores de restauración.
Administración de trabajos.
Procesos de inicio.
Controles de monitoreo.
Evidencias para auditorías.
Solicite una evaluación inicial para identificar configuraciones débiles, riesgos y oportunidades de mejora en su plataforma IBM i.
Correo electrónico: contact@exsystemusa.com
Teléfono: +1 (786) 321-2233
Ubicación: Miami, Florida, Estados Unidos
Autor: Yober Jiménez
Especialidad: Desarrollo, seguridad y servicios IBM i
Empresa: EXSYSTEM LLC
Última revisión: 28 de julio de 2026








































Comentarios