Bevor Sie Mainframe Connector installieren, müssen Sie die ersten Konfigurationsschritte ausführen:
- Weisen Sie Ihrem Dienstkonto die erforderlichen Rollen zu.
- Konfigurieren Sie die Sicherheit für Ihre Assets.
- Konfigurieren Sie die Netzwerkverbindung zwischen Ihrem Mainframe und Google Cloud.
Anschließend können Sie das Installationspaket herunterladen und seine Authentizität mit OpenSSL überprüfen.
In den folgenden Abschnitten wird jede Aufgabe im Detail beschrieben.
Berechtigungen für Dienstkonto gewähren
Achten Sie darauf, dass Ihrem Dienstkonto die folgenden Rollen zugewiesen sind. Sie können Ihrem Dienstkonto über die Google Cloud Console mehrere Rollen zuweisen oder die Rollen programmatisch zuweisen.
- Weisen Sie auf Projektebene die folgenden Rollen zu:
- Weisen Sie Ihrem Cloud Storage-Bucket die folgenden Rollen zu:
Sicherheit für Ihre Assets einrichten
Achten Sie darauf, dass die folgenden Berechtigungen, die von der Java Cryptography Extension Common Cryptographic Architecture (IBMJCECCA) (Java 8 oder Java 17)
benötigt werden, für Ihren Mainframe gewährt werden. Bei allen
Anfragen von Ihrem Mainframe an Google Cloud APIs wird TLS (Transport Layer Security) verwendet. Wenn diese Berechtigungen nicht gewährt werden, wird die Fehlermeldung INSUFFICIENT ACCESS AUTHORITY angezeigt.
- ICSF Query Facility (CSFIQF)
- Random Number Generate (CSFRNG)
- Random Number Generate Long (CSFRNGL)
- PKA Key Import (CSFPKI)
- Digital Signature Generate (CSFDSG)
- Digital Signature Verify (CSFDSV)
Netzwerkverbindung einrichten
Mainframe Connector interagiert mit den Cloud Storage-, BigQuery- und Cloud Logging-APIs. Achten Sie darauf, dass Cloud Interconnect und VPC Service Controls (VPC-SC) so konfiguriert sind, dass der Zugriff auf bestimmte BigQuery-, Cloud Storage- und Cloud Logging-Ressourcen aus bestimmten IP-Bereichen gemäß Ihrer Unternehmens- richtlinie zulässig ist. Sie können auch die Pub/Sub-, Dataflow- und Managed Service for Apache Spark APIs für eine zusätzliche Integration zwischen IBM z/OS-Batchjobs und Datenpipelines auf Google Cloudverwenden.
Achten Sie darauf, dass Ihr Netzwerkadministrationsteam Zugriff auf Folgendes hat:
- IP-Subnetze, die den logischen Partitionen (LPARs) von IBM z/OS zugewiesen sind
- Google Cloud Dienstkonten, die von IBM z/OS-Batchjobs verwendet werden
- Google Cloud Projekt-IDs mit Ressourcen, auf die von IBM z/OS-Batchjobs zugegriffen wird
Firewalls, Router und Domain Name Systems konfigurieren
Konfigurieren Sie Ihre Mainframe-IP-Dateien so, dass Regeln in Firewalls, Routern und Domain Name Systems (DNS) enthalten sind, um Traffic zu und vonzuzulassen Google Cloud. Sie können entweder userid.ETC.IPNODES oder userid.HOSTS.LOCAL als Hostdatei installieren, um die Standard-Cloud Storage-API-Endpunkte als VPC-SC-Endpunkt aufzulösen. Die Beispieldatei userid.TCPIP.DATA wird bereitgestellt, um DNS so zu konfigurieren, dass die Einträge in der Hostdatei verwendet werden.
- ETC.IPNODES
- 199.36.153.4 www.googleapis.com
- 199.36.153.5 www.googleapis.com
- 199.36.153.6 www.googleapis.com
- 199.36.153.7 www.googleapis.com
- 199.36.153.4 oauth2.googleapis.com
- 199.36.153.5 oauth2.googleapis.com
- 199.36.153.6 oauth2.googleapis.com
- 199.36.153.7 oauth2.googleapis.com
- 127.0.0.1 LPAR1 (based on LPAR configuration)
- 127.0.0.1 LPAR2
- 127.0.0.1 LPAR3
- HOSTS.LOCAL
- HOST : 199.36.153.4, 199.36.153.5, 199.36.153.6, 199.36.153.7 : WWW.GOOGLEAPIS.COM ::::
- HOST : 199.36.153.4, 199.36.153.5, 199.36.153.6, 199.36.153.7 : OAUTH2.GOOGLEAPIS.COM ::::
- TCPIP.DATA
- LOOKUP LOCAL DNS
Netzwerk so konfigurieren, dass VPC-SC erzwungen wird
So erzwingen Sie VPC-SC in Ihrem lokalen Netzwerk:
- Konfigurieren Sie die lokalen Router so, dass der ausgehende IBM z/OS-Traffic über Cloud Interconnect oder ein virtuelles privates Netzwerk (VPN) an Zielsubnetze in den VPC-Netzwerken und an die spezielle Domain
restricted.googleapis.comweitergeleitet wird. - Konfigurieren Sie die lokalen Firewalls so, dass ausgehender Traffic zu VPC-Subnetzen oder VM-Instanzen und Google API-Endpunkten zulässig ist:
restricted.googleapis.com 199.36.153.4/30. - Konfigurieren Sie die lokalen Firewalls so, dass der gesamte andere ausgehende Traffic abgelehnt wird, um eine Umgehung von VPC-SC zu verhindern.
- Konfigurieren Sie die lokalen Firewalls so, dass ausgehender Traffic zu
https://www.google-analytics.comzulässig ist.
Installationspaket herunterladen und überprüfen
Laden Sie das aktuelle Installationspaket herunter, um Mainframe Connector zu verwenden. Anschließend können Sie die Integrität mit der offiziellen Signatur über OpenSSL überprüfen.
So laden Sie Mainframe Connector herunter und überprüfen ihn:
Laden Sie die vorkompilierte Mainframe Connector-JAR-Datei in ein Verzeichnis herunter, für das Ihr Nutzerkonto Schreibberechtigungen hat.
Wichtig
Mainframe Connector erhebt Nutzungsdaten mit Google Analytics. So können wir die Software verbessern und eine bessere Nutzererfahrung bieten. Google Analytics ist standardmäßig aktiviert. Sie können die Erhebung jedoch deaktivieren, indem Sie beim Ausführen von Mainframe Connector eine Umgebungsvariable konfigurieren.
Die Verwendung von Google Analytics unterliegt den Google Analytics Nutzungsbedingungen und der Datenschutzerklärung. Durch das Herunterladen von Mainframe Connector bestätigen Sie, dass Sie die Nutzungsbedingungen gelesen, verstanden und akzeptiert haben.Speichern Sie den öffentlichen Schlüssel in einer Datei mit dem Namen
mfc-key.pub:-----BEGIN PUBLIC KEY----- MFkwEwYHKoZIzj0CAQYIKoZIzj0DAQcDQgAEWZrGCUaJJr1H8a36sG4UUoXvlXvZ wQfk16sxprI2gOJ2vFFggdq3ixF2h4qNBt0kI7ciDhgpwS8t+/960IsIgw== -----END PUBLIC KEY-----Laden Sie die Datei mit der digitalen Signatur für das heruntergeladene Release-Artefakt herunter.
Führen Sie den OpenSSL-Befehl aus, um die Signatur zu überprüfen:
openssl dgst -sha256 -verify mfc-key.pub \ -signature mainframe-connector.tgz.1.sig mainframe-connector.tgzDie erwartete Ausgabe dieses Befehls ist
Verified OK.