Mainframe Connector를 설치하기 전에 초기 구성 단계를 수행해야 합니다.
- 서비스 계정에 필요한 역할을 부여합니다.
- 자산의 보안을 구성합니다.
- 메인프레임과 Google Cloud간의 네트워크 연결을 구성합니다.
그런 다음 설치 패키지를 다운로드하고 OpenSSL을 사용하여 진위 여부를 확인할 수 있습니다.
다음 섹션에서는 각 태스크에 대해 자세히 설명합니다.
서비스 계정 권한 부여
서비스 계정에 다음 역할이 부여되었는지 확인합니다. 콘솔을 사용하여 서비스 계정에 여러 역할을 부여하거나 프로그래매틱 방식으로 역할을 부여할 수 있습니다. Google Cloud
- 프로젝트 수준에서 다음 역할을 할당합니다.
- Cloud Storage 버킷에서 다음 역할을 할당합니다.
자산의 보안 설정
메인프레임에 Java 암호화 확장 프로그램 공통 암호화 아키텍처 (IBMJCECCA) (Java 8 또는 Java 17)
에 필요한 다음 권한이 부여되었는지 확인합니다. 전송 계층 보안 (TLS)은 메인프레임에서 API로 전송되는 모든
요청에 사용됩니다. Google Cloud 이러한 권한이 부여되지 않으면 INSUFFICIENT ACCESS AUTHORITY 오류 메시지가 표시됩니다.
- ICSF 쿼리 시설(CSFIQF)
- 난수 생성(CSFRNG)
- 긴 난수 생성(CSFRNGL)
- PKA 키 가져오기(CSFPKI)
- 디지털 서명 생성(CSFDSG)
- 디지털 서명 인증(CSFDSV)
네트워크 연결 설정
Mainframe Connector는 Cloud Storage, BigQuery, Cloud Logging API와 상호작용합니다. 엔터프라이즈 정책에 따라 지정된 IP 범위에서 특정 BigQuery, Cloud Storage, Cloud Logging 리소스에 액세스할 수 있도록 Cloud Interconnect 및 VPC 서비스 제어 (VPC-SC)가 구성되었는지 확인합니다. IBM z/OS 일괄 작업과 의 데이터 파이프라인 간의 추가 통합을 위해 Pub/Sub, Dataflow, Managed Service for Apache Spark API를 사용할 수도 있습니다 Google Cloud.
네트워크 관리팀이 다음 항목에 액세스할 수 있는지 확인합니다.
- IBM z/OS 논리 파티션 (LPAR)에 할당된 IP 서브넷
- Google Cloud IBM z/OS 일괄 작업에서 사용하는 서비스 계정
- Google Cloud IBM z/OS 일괄 작업에서 액세스하는 리소스가 포함된 프로젝트 ID
방화벽, 라우터, 도메인 이름 시스템 구성
방화벽, 라우터, DNS (도메인 이름 시스템)에 규칙을 포함하도록 메인프레임 IP 파일을 구성하여 Google Cloud를 오가는 트래픽을 허용합니다. userid.ETC.IPNODES 또는 userid.HOSTS.LOCAL 을 호스트 파일로 설치하여 표준 Cloud Storage API 엔드포인트를 VPC-SC 엔드포인트로 확인할 수 있습니다. 샘플 파일 userid.TCPIP.DATA 가 배포되어 호스트 파일 항목을 사용하도록 DNS를 구성합니다.
- ETC.IPNODES
- 199.36.153.4 www.googleapis.com
- 199.36.153.5 www.googleapis.com
- 199.36.153.6 www.googleapis.com
- 199.36.153.7 www.googleapis.com
- 199.36.153.4 oauth2.googleapis.com
- 199.36.153.5 oauth2.googleapis.com
- 199.36.153.6 oauth2.googleapis.com
- 199.36.153.7 oauth2.googleapis.com
- 127.0.0.1 LPAR1 (based on LPAR configuration)
- 127.0.0.1 LPAR2
- 127.0.0.1 LPAR3
- HOSTS.LOCAL
- HOST : 199.36.153.4, 199.36.153.5, 199.36.153.6, 199.36.153.7 : WWW.GOOGLEAPIS.COM ::::
- HOST : 199.36.153.4, 199.36.153.5, 199.36.153.6, 199.36.153.7 : OAUTH2.GOOGLEAPIS.COM ::::
- TCPIP.DATA
- LOOKUP LOCAL DNS
VPC-SC를 적용하도록 네트워크 구성
온프레미스 네트워크에 VPC-SC를 적용하려면 다음과 같이 구성합니다.
- Cloud Interconnect 또는 가상 사설망(VPN)을 사용하여 IBM z/OS 아웃바운드 트래픽을 VPC 네트워크 및
restricted.googleapis.com특수 도메인 내의 대상 서브넷으로 라우팅하도록 온프레미스 라우터를 구성합니다. - 온프레미스 방화벽을 구성하여 VPC 서브넷 또는 VM 인스턴스 및 Google API 엔드포인트(
restricted.googleapis.com 199.36.153.4/30)로의 아웃바운드 트래픽을 허용합니다. - 온프레미스 방화벽을 구성하여 다른 모든 아웃바운드 트래픽을 거부하여 VPC-SC를 우회하지 못하도록 합니다.
- 온프레미스 방화벽을 구성하여
https://www.google-analytics.com으로의 아웃바운드 트래픽을 허용합니다.
설치 패키지 다운로드 및 확인
Mainframe Connector를 사용하려면 최신 설치 패키지를 다운로드하세요. 그런 다음 OpenSSL을 사용하여 공식 서명에 대해 무결성을 확인할 수 있습니다.
Mainframe Connector를 다운로드하고 확인하려면 다음 단계를 따르세요.
사용자 계정에 쓰기 권한이 있는 디렉터리에 미리 빌드된 Mainframe Connector JAR 파일 을 다운로드합니다.
중요
Mainframe Connector는 Google 애널리틱스를 사용하여 사용량 데이터를 수집합니다. 이를 통해 소프트웨어를 개선하고 더 나은 사용자 환경을 제공할 수 있습니다. 기본적으로 Google 애널리틱스가 사용 설정되어 있습니다. 하지만 Mainframe Connector를 실행할 때 환경 변수를 구성하여 선택 해제할 수 있습니다.
Google 애널리틱스 사용에는 Google 애널리틱스 서비스 약관 및 개인정보처리방침이 적용됩니다. Mainframe Connector를 다운로드하면 이용약관을 읽고 이해했으며 이에 동의하는 것으로 간주됩니다.공개 키를
mfc-key.pub이라는 파일에 저장합니다.-----BEGIN PUBLIC KEY----- MFkwEwYHKoZIzj0CAQYIKoZIzj0DAQcDQgAEWZrGCUaJJr1H8a36sG4UUoXvlXvZ wQfk16sxprI2gOJ2vFFggdq3ixF2h4qNBt0kI7ciDhgpwS8t+/960IsIgw== -----END PUBLIC KEY-----다운로드한 출시 아티팩트의 디지털 서명 파일 을 다운로드합니다.
OpenSSL 명령어를 실행하여 서명을 확인합니다.
openssl dgst -sha256 -verify mfc-key.pub \ -signature mainframe-connector.tgz.1.sig mainframe-connector.tgz이 명령어 예상 출력은
Verified OK입니다.