Comienza a usar Mainframe Connector

Antes de instalar Mainframe Connector, debes realizar los pasos de configuración iniciales:

  • Otorga los roles necesarios a tu cuenta de servicio.
  • Configura la seguridad de tus recursos.
  • Configura la conectividad de red entre tu unidad central y Google Cloud.

Luego, puedes descargar el paquete de instalación y verificar su autenticidad con OpenSSL.

En las siguientes secciones, se describe cada tarea en detalle.

Otorga permisos a la cuenta de servicio

Asegúrate de que se otorguen los siguientes roles a tu cuenta de servicio. Puedes otorgar varios roles a tu cuenta de servicio con la Google Cloud consola o de forma programática.

Configura la seguridad de tus recursos

Asegúrate de que se otorguen los siguientes permisos que requiere la arquitectura de criptografía común de la extensión de criptografía de Java (IBMJCECCA) (Java 8 o Java 17) para tu unidad central. La seguridad de la capa de transporte (TLS) se usa en todas las solicitudes que se realizan desde tu unidad central a las Google Cloud APIs. Si no se otorgan estos permisos, verás un mensaje de error INSUFFICIENT ACCESS AUTHORITY.

  • ICSF Query Facility (CSFIQF)
  • Random Number Generate (CSFRNG)
  • Random Number Generate Long (CSFRNGL)
  • PKA Key Import (CSFPKI)
  • Digital Signature Generate (CSFDSG)
  • Digital Signature Verify (CSFDSV)

Configura la conectividad de red

Mainframe Connector interactúa con las APIs de Cloud Storage, BigQuery y Cloud Logging. Asegúrate de que Cloud Interconnect y los Controles del servicio de VPC (VPC-SC) estén configurados para permitir el acceso a recursos específicos de BigQuery, Cloud Storage y Cloud Logging desde rangos de IP especificados, según tu política empresarial. También puedes usar las APIs de Pub/Sub, Dataflow y Managed Service para Apache Spark para una integración adicional entre los trabajos por lotes de IBM z/OS y las canalizaciones de datos en Google Cloud.

Asegúrate de que tu equipo de administración de red tenga acceso a lo siguiente:

  • Subredes de IP asignadas a las particiones lógicas (LPAR) de IBM z/OS
  • Google Cloud Cuentas de servicio que usan los trabajos por lotes de IBM z/OS
  • Google Cloud IDs de proyectos que contienen recursos a los que acceden los trabajos por lotes de IBM z/OS

Configura firewalls, routers y sistemas de nombres de dominio

Configura tus archivos IP de la unidad central para incluir reglas en firewalls, routers y sistemas de nombres de dominio (DNS) para permitir el tráfico hacia y desde Google Cloud. Puedes instalar userid.ETC.IPNODES o userid.HOSTS.LOCAL como archivo de hosts para resolver los extremos estándar de la API de Cloud Storage como el extremo de VPC-SC. El archivo de muestra userid.TCPIP.DATA se implementa para configurar el DNS para que use las entradas del archivo de hosts.

- ETC.IPNODES
  - 199.36.153.4 www.googleapis.com
  - 199.36.153.5 www.googleapis.com
  - 199.36.153.6 www.googleapis.com
  - 199.36.153.7 www.googleapis.com
  - 199.36.153.4 oauth2.googleapis.com
  - 199.36.153.5 oauth2.googleapis.com
  - 199.36.153.6 oauth2.googleapis.com
  - 199.36.153.7 oauth2.googleapis.com
  - 127.0.0.1 LPAR1 (based on LPAR configuration)
  - 127.0.0.1 LPAR2
  - 127.0.0.1 LPAR3
- HOSTS.LOCAL
  - HOST : 199.36.153.4, 199.36.153.5, 199.36.153.6, 199.36.153.7 : WWW.GOOGLEAPIS.COM ::::
  - HOST : 199.36.153.4, 199.36.153.5, 199.36.153.6, 199.36.153.7 : OAUTH2.GOOGLEAPIS.COM ::::
- TCPIP.DATA
  - LOOKUP LOCAL DNS

Configura tu red para aplicar VPC-SC

Para aplicar VPC-SC en tu red local, configúrala de la siguiente manera:

  • Configura los routers locales para enrutar el tráfico saliente de IBM z/OS a las subredes de destino dentro de las redes de VPC y el dominio especial restricted.googleapis.com con Cloud Interconnect o una red privada virtual (VPN).
  • Configura los firewalls locales para permitir el tráfico saliente a las subredes de VPC o las instancias de VM y los extremos de la API de Google: restricted.googleapis.com 199.36.153.4/30.
  • Configura los firewalls locales para rechazar todo el tráfico saliente para evitar la omisión de VPC-SC.
  • Configura los firewalls locales para permitir el tráfico saliente a https://www.google-analytics.com.

Descarga y verifica el paquete de instalación

Para comenzar a usar Mainframe Connector, descarga el paquete de instalación más reciente. Luego, puedes verificar su integridad con la firma oficial mediante OpenSSL.

Para descargar y verificar Mainframe Connector, sigue estos pasos:

  1. Descarga el archivo JAR de Mainframe Connector precompilado en un directorio en el que tu cuenta de usuario tenga permisos de escritura.

    Importante

    Ten en cuenta que Mainframe Connector usa Google Analytics para recopilar datos de uso. Esto nos ayuda a mejorar el software y brindar una mejor experiencia del usuario. De forma predeterminada, Google Analytics está habilitado. Sin embargo, puedes inhabilitarlo si configuras una variable de entorno cuando ejecutas Mainframe Connector.

    El uso de Google Analytics está sujeto a las Condiciones del Servicio y a la Política de Privacidad de Google Analytics. Cuando descargas Mainframe Connector, reconoces que leíste, comprendiste y aceptaste los términos y condiciones.

  2. Guarda la clave pública en un archivo llamado mfc-key.pub:

    -----BEGIN PUBLIC KEY-----
    MFkwEwYHKoZIzj0CAQYIKoZIzj0DAQcDQgAEWZrGCUaJJr1H8a36sG4UUoXvlXvZ
    wQfk16sxprI2gOJ2vFFggdq3ixF2h4qNBt0kI7ciDhgpwS8t+/960IsIgw==
    -----END PUBLIC KEY-----
    
  3. Descarga el archivo de firma digital para el artefacto de lanzamiento que descargaste.

  4. Ejecuta el comando de OpenSSL para verificar la firma:

    openssl dgst -sha256 -verify mfc-key.pub \
      -signature mainframe-connector.tgz.1.sig mainframe-connector.tgz
    

    El resultado de este comando debería ser Verified OK.

¿Qué sigue?