CSRF_SWITCH (ON) sollte beibehalten werden, und ich glaube, es ist die Standardeinstellung, für die eine Whitelist eingerichtet werden muss, damit nur Hosts in der Whitelist Anfragen erstellen können.
Die Whitelist ist ein RACF- ZMFAPLA
Ressourcenklassenprofil des Formulars IZUDFLT.ZOSMF.REST.<zosmf-service>.<reversed-host-name>
. Alle diese Profile müssen mit UACC (NONE) definiert sein und READ-Zugriff auf die Server-ID zulassen (Standardeinstellung ist IZUSVR).
Ein Beispielprofil IZUDFLT.ZOSMF.REST.*.com.whoa.test.myserver
ermöglicht eingehende Cross-Origin-Anforderungen vom Hostnamen myserver.test.whoa.com. Gleiche Ursprungsanforderungen, z. B. von einem Webbrowser, der direkt auf den z / OSMF-Host zugreift, unterliegen nicht dem CSRF-Schutz.