← 返回首页目录
# 解决PTF升级后默认SST配置文件密码过期问题的完整指南

## 作者:吉祥法师

---

## 核心概念

在IBM i操作系统中,System Service Tools (SST) 和 Dedicated Service Tools (DST) 是系统管理员进行底层维护、硬件诊断和系统恢复的关键工具。它们提供了对系统核心功能的访问权限,因此必须通过严格的身份验证机制进行保护。默认情况下,IBM i系统会预定义若干SST和DST用户配置文件,例如11111111、22222222和QSRV,这些配置文件在出厂时均配备默认密码。

当系统应用特定的PTF(Program Temporary Fix,程序临时修复包)升级后,一个重要的安全增强措施被引入:所有仍在使用默认密码的SST和DST用户配置文件将被自动标记为“已过期”(Expired)。这意味着,除非管理员已为这些配置文件设置了非默认的自定义密码,否则它们在升级后将无法正常用于登录,系统会强制要求用户立即修改密码。

这一改变的核心目的是消除系统中最常见的安全漏洞——使用已知的默认密码。IBM在长期的安全实践中发现,大量系统安全问题源于管理员或维护人员未能及时更改默认凭据。通过强制密码过期机制,系统能够主动确保所有访问SST和DST的标识都经过密码更新,从而有效降低被恶意攻击或意外误操作的风险。

值得注意的是,这一变化不会影响QSECOFR配置文件,因为该标识原本就设计为密码过期状态,属于系统安全架构的一部分。对于任何已经使用非默认密码的配置文件,此次升级同样不会产生任何影响。

---

## 逻辑结构

本文内容遵循从问题识别到解决方案实施的完整逻辑流程,确保读者能够系统性地理解并解决PTF升级后的密码过期问题。整体结构分为四个主要部分:

**第一部分:问题诊断** —— 详细说明PTF升级后哪些配置文件会受到影响,以及如何判断自己的系统是否处于受影响状态。

**第二部分:密码重置方案** —— 提供通过SST和DST两种路径重置密码的具体操作步骤,包括图形界面和命令行两种方式。

**第三部分:高级恢复操作** —— 针对V7R4及更早版本中的特殊恢复方法,特别是通过前端控制面板重置11111111配置文件的详细流程。

**第四部分:权限恢复与安全建议** —— 说明如何重新授予被限制的功能权限,以及IBM推荐的最佳安全实践。

---

## 主要论点和论据

### 论点一:PTF升级引入了强制性的安全增强机制

**论据:** 在V7R2(PTF MF66639-A,包含于累计补丁C9297720)、V7R3(PTF MF66501-A,包含于累计补丁C9311730)和V7R4(PTF MF66502-A,包含于累计补丁C9304740)中,IBM对SST和DST的默认用户配置文件进行了安全策略变更。这些PTF安装后,系统会自动检查11111111、22222222和QSRV这三个配置文件的密码状态。如果检测到它们仍在使用出厂默认密码,系统会将其标记为密码过期,阻止其正常登录。这一机制确保了任何使用默认凭据的访问都将被及时阻断,直到密码被更新为符合安全要求的唯一值。

值得注意的是,在V7R5及更高版本中,默认配置文件11111111和22222222已被彻底移除,进一步从架构层面消除了这一安全隐患。因此,使用较早版本的用户需要格外关注这一升级后的行为变化。

### 论点二:密码过期的影响范围具有明确边界

**论据:** 该变更并非无差别的全局修改。首先,QSECOFR配置文件被明确排除在外,因为该标识的密码状态原本就是过期状态,属于系统安全设计的一部分。其次,任何已经设置了非默认密码的配置文件均不受影响。例如,如果配置文件11111111的密码已被用户改为ABC1234(虽然该密码强度较低,但已不是默认值),则不会触发过期机制。因此,只有那些从未修改过默认密码的系统才会受到影响。

这一设计使得安全增强措施能够精准定位风险最高的配置项,同时避免对已经采取安全措施的系统造成不必要的干扰。系统管理员可以通过检查自己的配置文件密码状态,快速判断是否需要采取行动。

### 论点三:密码重置存在多种可行途径

**论据:** 针对不同类型的系统访问能力和用户权限,IBM提供了三种主要的密码重置方法。第一种是通过System Service Tools(SST)进行重置,适用于能够通过5250终端或控制台会话正常进入SST环境的用户。第二种是通过Dedicated Service Tools(DST)进行重置,适用于需要从控制面板或HMC(硬件管理控制台)进入更底层维护环境的场景。第三种是专门针对V7R4及更早版本的前端控制面板重置方法,这种方法适用于配置文件11111111因多次尝试错误密码而被禁用的情况,而不仅仅是密码过期。

每种方法都有其特定的适用场景和前置条件。SST方式最为直接,但需要用户能够通过QSECOFR或其他有足够权限的配置文件登录系统。DST方式适用于更广泛的场景,特别是当SST无法正常访问时。前端控制面板方法则是最后的恢复手段,能够在其他所有方法都失效的情况下重置配置文件。

### 论点四:PTF升级后部分功能权限被调整

**论据:** 除了将默认密码配置文件标记为过期外,PTF升级还对配置文件11111111的部分非核心功能权限进行了限制。具体来说,远程虚拟控制面板(Partition Remote Panel Key)功能被默认撤销。这意味着,如果管理员需要使用远程控制面板功能,必须显式地重新授予该权限。

这一调整同样是为了增强安全性:减少默认配置文件拥有的权限范围,降低被滥用时的潜在风险。IBM建议管理员在授予权限时遵循最小权限原则,只分配完成特定任务所必需的权限。同时,IBM强烈建议创建至少一个具有足够权限的备用服务工具配置文件,以防止因主配置文件问题导致无法访问服务工具。

---

## 问题详细描述与解决方案

### 问题诊断

当您应用了上述PTF后,如果发现无法使用11111111、22222222或QSRV这些默认配置文件登录SST或DST,系统提示密码过期或登录失败,那么很可能就是受到了此次安全策略变更的影响。您需要立即采取行动,重置这些配置文件的密码。

**判断标准:**
- 如果密码从未被修改过,则密码一定为过期状态。
- 如果密码已被修改为任何非默认值,则状态不变,不受影响。
- QSECOFR不受影响,可以正常使用。

### 解决方案一:通过System Service Tools(SST)重置密码

这是最直接、最常用的重置方法,前提是您能够通过QSECOFR或其他有管理员权限的配置文件登录SST。

**操作步骤:**

1. **获取会话**:打开5250终端会话或直接使用系统控制台。

2. **启动SST**:在命令行输入 `STRSST` 并按回车。

3. **登录**:在登录界面输入服务工具用户ID `QSECOFR` 及其对应的密码。

4. **导航至用户管理**:
   - 选择选项 `8` —— “Work with Service Tools user IDs and Devices”(处理服务工具用户ID和设备)。
   - 选择选项 `1` —— “Service tools user IDs”(服务工具用户ID)。

5. **修改密码**:
   - 在列出的用户ID中,找到需要重置的ID(例如11111111、22222222或QSRV)。
   - 在该ID旁边输入选项 `2`(Change Password,更改密码),按回车。
   - 系统会提示输入新密码。请设置一个唯一的、符合安全要求的密码(长度6-8个字符,区分大小写,不能是过去使用过的17个密码中的任何一个)。
   - 在“Set password to expire”(设置密码过期)选项中,选择 `2`(No),确保密码不会立即再次过期。

### 解决方案二:通过Dedicated Service Tools(DST)重置密码

当SST无法正常访问,或者您需要从更底层的维护环境进行操作时,可以使用DST进行重置。

**操作步骤:**

1. **获取控制台会话**:使用5250控制台会话,确保物理或虚拟控制台可用。

2. **进入DST模式**:
   - 将系统控制面板设置为手动模式(Manual Mode)。
   - 执行功能21(Function 21)强制进入DST。
   - 如果系统由HMC管理,可以通过HMC Web界面或远程控制面板执行此操作。

3. **登录DST**:使用用户ID `QSECOFR` 登录。

4. **导航至用户管理**:
   - 选择选项 `5` —— “Work with DST Environment”(处理DST环境)。
   - 选择选项 `3` —— “Service tools user IDs”(服务工具用户ID)。

5. **修改密码**:
   - 在目标ID旁边输入选项 `2`,按回车。
   - 输入新密码(同样需符合6-8字符、区分大小写、不重复历史密码的要求)。
   - 将“Set password to expire”设置为 `2`(No)。

### 解决方案三:通过前端控制面板重置11111111(V7R4及更早版本)

此方法专门用于处理配置文件11111111因多次输入错误密码被禁用(Disable)的情况,而不仅仅是密码过期。这是一种紧急恢复手段,需要物理或远程访问前端控制面板。

**操作步骤:**

1. **获取控制面板访问权限**:确保您可以操作系统的物理前端控制面板,或者通过HMC使用远程控制面板功能。

2. **进入手动模式**:
   - 将控制面板上的功能开关调至手动模式(Manual Mode)。
   - 按键进入功能 `02`,按回车两次,屏幕显示 `02 B N<`。
   - 按上箭头一次,屏幕显示 `02 B M<`。
   - 按回车两次,返回功能 `02`。

3. **启用扩展功能**:
   - 按键进入功能 `25`,按回车,屏幕显示 `25 00`。
   - 按键进入功能 `26`,按回车,屏幕显示 `26 00`。
   - **注意**:如果显示 `26 FF`,需要重复执行 `25` 和 `26` 的操作,直到显示 `26 00`。

4. **重置11111111配置文件**:
   - 按键进入功能 `65`,按回车,屏幕显示 `65 00`。
   - 按键进入功能 `13`,按回车,屏幕显示一串字符。您需要关注的是第一行最后一个数字。
   - 例如:`xxxxxxxxxxxxxxx1`,其中最后一个数字 `1` 是您需要观察的。
   - 继续重复 `65` → `13` 的操作,每次按回车后,观察最后一个数字,直到它变为 `9`。
   - 当显示为 `xxxx...xxxxx9` 时,表示配置文件11111111已成功重置为默认密码 `11111111`,且状态被标记为已过期。

5. **登录并设置新密码**:
   - 启动一个控制台会话,在初始的服务工具登录界面,使用之前被禁用的账号11111111登录。
   - 系统会弹出消息,提示密码过期。
   - 点击“OK”或确认按钮,系统会提示您为11111111设置一个新的、唯一的密码(同样需满足6-8字符、区分大小写、不重复历史密码的要求)。

### 权限恢复与安全建议

PTF升级后,配置文件11111111的部分非核心功能被移除,特别是远程虚拟控制面板(Remote Virtual Control Panel)功能。如果您需要使用此功能,需要显式地重新授予权限。

**权限恢复步骤:**

1. 通过5250会话登录SST(使用QSECOFR)。
2. 选择选项 `8` —— “Work with Service Tools user IDs and Devices”。
3. 选择选项 `1` —— “Service Tools user IDs”。
4. 在目标ID(例如11111111)旁边输入选项 `7`(Change Privileges,更改权限),按回车。
5. 在权限列表中,根据需要授予相应权限。特别注意,如果您计划使用远程虚拟控制面板,请确保“Partition Remote Panel Key”权限被授予。

**IBM推荐的最佳安全实践:**

1. **最小权限原则**:只授予配置文件完成其职责所必需的最小权限。由于11111111配置文件可以通过前端控制面板重置,限制其权限可以降低安全风险。

2. **创建备用配置文件**:IBM强烈建议至少创建一个具有足够权限的备用服务工具配置文件。这样,当主配置文件出现问题时,您仍然有备用方案可以访问服务工具。

3. **定期审计**:定期检查所有服务工具配置文件的密码状态和权限设置,确保没有配置文件长期使用默认密码或拥有不必要的权限。

4. **V7R5及更高版本迁移**:如果您计划升级到V7R5或更高版本,请注意默认配置文件11111111和22222222已被移除。您需要提前规划好替代的用户管理策略,可以使用HMC或控制台功能创建新的SST ID。

---

## 总结

PTF升级后默认SST配置文件密码过期是IBM i系统重要的安全增强措施,旨在强制消除使用默认凭据的安全隐患。系统管理员应根据自身情况选择合适的方法重置密码,并按照最小权限原则配置用户权限。通过本文提供的详细步骤和安全建议,您可以系统地解决这一问题,同时提升系统的整体安全水平。如果遇到其他问题或需要进一步的帮助,请参考IBM官方文档或联系IBM技术支持。