# MQ Explorer - homologacao SPB

Este runbook define o acesso do time ao IBM MQ Explorer para o MQ de
homologacao SPB da Monetarie.

## Origem permitida

O acesso operacional deve sair pela AWS homolog, dentro da VPC
`172.16.68.0/22`, usando AWS Client VPN quando o usuario estiver fora da
rede interna. O endpoint Client VPN deve publicar rotas para:

- `172.16.68.0/22`
- `192.168.69.0/24`
- `192.168.70.0/24`
- `200.160.160.0/24`
- `200.160.161.0/24`
- `200.160.163.0/24`
- `200.218.64.0/18`

Para trafego IPv4, o AWS Client VPN aplica SNAT para o IP da interface do
endpoint dentro da subnet associada. Assim, no caminho RTM/MQ, a liberacao
de origem deve cobrir a VPC homolog `172.16.68.0/22`, nao o CIDR entregue
ao notebook do usuario.

O DNS primario da VPN deve ser o resolver da VPC (`172.16.68.2`). Ele
resolve a zona privada `monetarie.internal` e usa as regras internas para
nomes RSFN. O forwarder RSFN (`172.16.70.10`) fica como DNS secundario.

## Host MQ

Nomes privados criados na zona `monetarie.internal`:

- `mq-hml.monetarie.internal`
- `096022rj-mq-hml.monetarie.internal`

IP de fallback:

- `192.168.70.72`

## Conexoes MQ Explorer

Usar canal cliente `APP.SVRCONN` para administracao remota, com certificado
cliente conforme politica do MQ.

| Queue manager | Porta | Status esperado | Canal sender Bacen | Canal receiver Monetarie |
| --- | ---: | --- | --- | --- |
| `QM.46026562.01` | `1514` | Disponivel pela AWS hoje | `C46026562.00038166.1` | `C00038166.46026562.1` |
| `QM.46026562.02` | `12522` | Pendente liberacao no caminho RTM/AWS | `C46026562.00038166.2` | `C00038166.46026562.2` |
| `QM.46026562.03` | `13522` | Pendente liberacao no caminho RTM/AWS | `C46026562.00038166.3` | `C00038166.46026562.3` |
| `QM.46026562.04` | `14522` | Pendente liberacao no caminho RTM/AWS | `C46026562.00038166.4` | `C00038166.46026562.4` |
| `QM.46026562.05` | n/a | Nao provisionado para uso | n/a | n/a |

Console web IBM MQ:

- `https://mq-hml.monetarie.internal:9443/ibmmq/console/`
- Status atual: pendente liberacao no caminho RTM/AWS.

## Liberacao pendente para uso pelo time

Solicitar/liberar no caminho RTM/AWS:

- Origem: `172.16.68.0/22`
- Destino: `192.168.70.72`
- TCP: `1514`, `12522`, `13522`, `14522`, `9443`

`22/tcp` deve continuar restrito ao uso administrativo.

## Download oficial

O IBM MQ Explorer stand-alone e distribuido pela IBM via Fix Central. A IBM
documenta que, a partir do IBM MQ 9.3, o MQ Explorer saiu do instalador
principal e deve ser baixado separadamente. Downloads da IBM normalmente
exigem IBMid/licenca.

O MQ Explorer stand-alone oficial e suportado para Windows x86_64 e Linux
x86_64. Para usuarios em macOS/Apple Silicon, usar uma maquina Windows/Linux
x86_64 com a VPN ou a console web IBM MQ quando `9443/tcp` estiver liberada.

Links oficiais:

- https://www.ibm.com/docs/en/ibm-mq/9.3.x?topic=iu-installing-uninstalling-mq-explorer-as-stand-alone-application-linux-windows
- https://www.ibm.com/docs/en/ibm-mq/9.3.x?topic=windows-installing-stand-alone-mq-explorer
- https://www.ibm.com/docs/en/ibm-mq/9.3.x?topic=windows-installing-stand-alone-mq-explorer-linux

## Validacao atual

Teste a partir de instancia dentro da AWS homolog:

```text
192.168.70.72:22 CONNECTED
192.168.70.72:1514 CONNECTED
192.168.70.72:12522 FAILED
192.168.70.72:13522 FAILED
192.168.70.72:14522 FAILED
192.168.70.72:9443 FAILED
```

Conclusao operacional: a VPC tem rota e NACL permissivos, mas o caminho ate
o MQ ainda so permite `1514/tcp` e `22/tcp`. Para o time usar MQ Explorer em
todos os queue managers e acessar a console web, a liberacao das demais
portas precisa chegar ate a maquina MQ.
