核心交易系統資料庫應用程式綁定帳號許可權收縮方案
一、核心交易系統資料庫現存問題
核心系統由於曆史遺留問題導致應用帳號許可權分配過大,目前應用人員具備核心資料庫的所有許可權,存在資料庫管理審計複雜及安全隱患,需要進行調整及最佳化。
二、整改最佳化後的目標
確保核心系統的可控、安全、穩定以及DBA對核心系統具備精細化的管理能力
三、實施步驟
1.登入核心資料庫伺服器
2.使用root帳號添加如下帳號:
mkuser db2bpkg
#備機需要添加該帳號且帳號密碼遵循相應規範
3.登入核心系統資料庫伺服器,使用db2inst1帳號進行授權:
db2 connect to cbusdb
db2 grant connect on database to user db2bpkg
#授予帳號connect許可權
db2 grant bindadd on database to user db2bpkg
#授予帳號建立包許可權
db2 grant dataaccess on database to user db2bpkg
#授予帳號資料存取權限,因程式包即SQL需要操作資料的許可權
#最小化授權保證建立帳號只有DML許可權,不再具備DDL許可權
db2 grant createin,alterin on schema db2inst1 to user db2bpkg
#授予帳號在db2inst1模式下修改、建立程式包的許可權
4.業務驗證
1.發版驗證期間業務驗證,登入cics應用伺服器;
2.使用cbus帳號並切到bnd程式路徑下
cd /cbus/cboddb/bnd
3.使用建立帳號db2bpkg執行應用程式的綁定任務
db2 connect to cbusdb user db2bpkg using db2bpkg
db2 bind a.bnd action replace qualifier db2inst1
四、應急措施
1.用建立帳號綁定的應用程式套件組合CICS無法正常訪問,使用db2inst1帳號重新繫結應用程式即可
五、後援動作步驟
1.訪問核心資料庫伺服器,並使用db2inst1帳號執行如下操作
db2 connect to cbusdb
db2 revoke connect on database from user db2bpkg
db2 revoke bindadd on database from user db2
db2 revoke dataaccess on database to user db2bpkg
db2 revoke createin,alterin on schema db2inst1 to user db2bpkg
2.使用root帳號刪除建立帳號db2bpkg
userdel -r db2bpkg
#在備機重複以上操作