【问题标题】:WAS MQ 7.5.x Queue access controlWAS MQ 7.5.x 队列访问控制
【发布时间】:2014-05-19 06:06:35
【问题描述】:

我有一个 qmgr QM1 和本地队列 @9​​87654324@。有一个SVRCONN 频道,其中MCA 设置为mqm。

有多个应用程序连接到我的QMGR,例如APP1 and App2。 我希望 App1 只有 PUT 权限,这意味着 ONLY PUT 消息到 Q1 or Q2 和 App2 只有 GET 权限 ONLY GET 来自 @ 的消息987654335@.

有什么建议吗。

【问题讨论】:

标签: ibm-mq mq


【解决方案1】:

每组唯一的授权都需要附加到一个组。然后,当应用程序连接时,它需要作为相应组中的用户 ID 进行连接。 (请记住,访问请求总是解析到特定的主体,但授权附加到组。)

在这种情况下,App1 和 App2 都需要自己的组和每个组中的至少一个 ID。一旦你有 app1 和 app2 的组,那么你需要安排正在运行的频道的MCAUSER 是相应组中的用户 ID。您可以通过在每个通道中使用硬编码 MCAUSER 来实现此目的,或者根据 CHLAUTH 规则动态设置 MCAUSER。如果您一直在使用 BlockIP2 或 MQAUSX 等通道安全出口,那么您也可以将它们配置为在连接时动态设置 MCAUSER。

请记住,设置了MCAUSER('mqm') 的通道必须配置为拒绝访问 App1 和 App2,或任何其他非管理员连接。从安全的角度来看,在 all 入站通道中设置 MCAUSER('*NOACCESS') 然后使用退出或 CHLAUTH 规则覆盖它更为常见和更好。这样,如果通道配置失败,它就会进入安全状态而不是不安全状态。

【讨论】:

    【解决方案2】:

    有一个 MCA 设置为 mqm 的 SVRCONN 通道。

    难怪 setmqaut 不起作用。每个客户端连接 UserID 都将被 mqm UserID 覆盖。

    从频道的 MCAUSER 字段中删除用户 ID,以便您的安全设置开始工作。其次,您需要了解如何保护您的队列管理器免受使用错误 UserID(有意或无意)的客户端应用程序的影响。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2013-07-21
      • 2017-09-18
      • 2013-12-16
      • 1970-01-01
      • 2012-10-19
      • 1970-01-01
      • 2017-04-14
      • 1970-01-01
      相关资源
      最近更新 更多