Erste Schritte mit Mainframe Connector

Bevor Sie Mainframe Connector installieren, müssen Sie die ersten Konfigurationsschritte ausführen:

  • Weisen Sie Ihrem Dienstkonto die erforderlichen Rollen zu.
  • Konfigurieren Sie die Sicherheit für Ihre Assets.
  • Konfigurieren Sie die Netzwerkverbindung zwischen Ihrem Mainframe und Google Cloud.

Anschließend können Sie das Installationspaket herunterladen und seine Authentizität mit OpenSSL überprüfen.

In den folgenden Abschnitten wird jede Aufgabe im Detail beschrieben.

Berechtigungen für Dienstkonto gewähren

Achten Sie darauf, dass Ihrem Dienstkonto die folgenden Rollen zugewiesen sind. Sie können Ihrem Dienstkonto über die Google Cloud Console mehrere Rollen zuweisen oder die Rollen programmatisch zuweisen.

Sicherheit für Ihre Assets einrichten

Achten Sie darauf, dass die folgenden Berechtigungen, die von der Java Cryptography Extension Common Cryptographic Architecture (IBMJCECCA) (Java 8 oder Java 17) benötigt werden, für Ihren Mainframe gewährt werden. Bei allen Anfragen von Ihrem Mainframe an Google Cloud APIs wird TLS (Transport Layer Security) verwendet. Wenn diese Berechtigungen nicht gewährt werden, wird die Fehlermeldung INSUFFICIENT ACCESS AUTHORITY angezeigt.

  • ICSF Query Facility (CSFIQF)
  • Random Number Generate (CSFRNG)
  • Random Number Generate Long (CSFRNGL)
  • PKA Key Import (CSFPKI)
  • Digital Signature Generate (CSFDSG)
  • Digital Signature Verify (CSFDSV)

Netzwerkverbindung einrichten

Mainframe Connector interagiert mit den Cloud Storage-, BigQuery- und Cloud Logging-APIs. Achten Sie darauf, dass Cloud Interconnect und VPC Service Controls (VPC-SC) so konfiguriert sind, dass der Zugriff auf bestimmte BigQuery-, Cloud Storage- und Cloud Logging-Ressourcen aus bestimmten IP-Bereichen gemäß Ihrer Unternehmens- richtlinie zulässig ist. Sie können auch die Pub/Sub-, Dataflow- und Managed Service for Apache Spark APIs für eine zusätzliche Integration zwischen IBM z/OS-Batchjobs und Datenpipelines auf Google Cloudverwenden.

Achten Sie darauf, dass Ihr Netzwerkadministrationsteam Zugriff auf Folgendes hat:

  • IP-Subnetze, die den logischen Partitionen (LPARs) von IBM z/OS zugewiesen sind
  • Google Cloud Dienstkonten, die von IBM z/OS-Batchjobs verwendet werden
  • Google Cloud Projekt-IDs mit Ressourcen, auf die von IBM z/OS-Batchjobs zugegriffen wird

Firewalls, Router und Domain Name Systems konfigurieren

Konfigurieren Sie Ihre Mainframe-IP-Dateien so, dass Regeln in Firewalls, Routern und Domain Name Systems (DNS) enthalten sind, um Traffic zu und vonzuzulassen Google Cloud. Sie können entweder userid.ETC.IPNODES oder userid.HOSTS.LOCAL als Hostdatei installieren, um die Standard-Cloud Storage-API-Endpunkte als VPC-SC-Endpunkt aufzulösen. Die Beispieldatei userid.TCPIP.DATA wird bereitgestellt, um DNS so zu konfigurieren, dass die Einträge in der Hostdatei verwendet werden.

- ETC.IPNODES
  - 199.36.153.4 www.googleapis.com
  - 199.36.153.5 www.googleapis.com
  - 199.36.153.6 www.googleapis.com
  - 199.36.153.7 www.googleapis.com
  - 199.36.153.4 oauth2.googleapis.com
  - 199.36.153.5 oauth2.googleapis.com
  - 199.36.153.6 oauth2.googleapis.com
  - 199.36.153.7 oauth2.googleapis.com
  - 127.0.0.1 LPAR1 (based on LPAR configuration)
  - 127.0.0.1 LPAR2
  - 127.0.0.1 LPAR3
- HOSTS.LOCAL
  - HOST : 199.36.153.4, 199.36.153.5, 199.36.153.6, 199.36.153.7 : WWW.GOOGLEAPIS.COM ::::
  - HOST : 199.36.153.4, 199.36.153.5, 199.36.153.6, 199.36.153.7 : OAUTH2.GOOGLEAPIS.COM ::::
- TCPIP.DATA
  - LOOKUP LOCAL DNS

Netzwerk so konfigurieren, dass VPC-SC erzwungen wird

So erzwingen Sie VPC-SC in Ihrem lokalen Netzwerk:

  • Konfigurieren Sie die lokalen Router so, dass der ausgehende IBM z/OS-Traffic über Cloud Interconnect oder ein virtuelles privates Netzwerk (VPN) an Zielsubnetze in den VPC-Netzwerken und an die spezielle Domain restricted.googleapis.com weitergeleitet wird.
  • Konfigurieren Sie die lokalen Firewalls so, dass ausgehender Traffic zu VPC-Subnetzen oder VM-Instanzen und Google API-Endpunkten zulässig ist: restricted.googleapis.com 199.36.153.4/30.
  • Konfigurieren Sie die lokalen Firewalls so, dass der gesamte andere ausgehende Traffic abgelehnt wird, um eine Umgehung von VPC-SC zu verhindern.
  • Konfigurieren Sie die lokalen Firewalls so, dass ausgehender Traffic zu https://www.google-analytics.com zulässig ist.

Installationspaket herunterladen und überprüfen

Laden Sie das aktuelle Installationspaket herunter, um Mainframe Connector zu verwenden. Anschließend können Sie die Integrität mit der offiziellen Signatur über OpenSSL überprüfen.

So laden Sie Mainframe Connector herunter und überprüfen ihn:

  1. Laden Sie die vorkompilierte Mainframe Connector-JAR-Datei in ein Verzeichnis herunter, für das Ihr Nutzerkonto Schreibberechtigungen hat.

    Wichtig

    Mainframe Connector erhebt Nutzungsdaten mit Google Analytics. So können wir die Software verbessern und eine bessere Nutzererfahrung bieten. Google Analytics ist standardmäßig aktiviert. Sie können die Erhebung jedoch deaktivieren, indem Sie beim Ausführen von Mainframe Connector eine Umgebungsvariable konfigurieren.

    Die Verwendung von Google Analytics unterliegt den Google Analytics Nutzungsbedingungen und der Datenschutzerklärung. Durch das Herunterladen von Mainframe Connector bestätigen Sie, dass Sie die Nutzungsbedingungen gelesen, verstanden und akzeptiert haben.

  2. Speichern Sie den öffentlichen Schlüssel in einer Datei mit dem Namen mfc-key.pub:

    -----BEGIN PUBLIC KEY-----
    MFkwEwYHKoZIzj0CAQYIKoZIzj0DAQcDQgAEWZrGCUaJJr1H8a36sG4UUoXvlXvZ
    wQfk16sxprI2gOJ2vFFggdq3ixF2h4qNBt0kI7ciDhgpwS8t+/960IsIgw==
    -----END PUBLIC KEY-----
    
  3. Laden Sie die Datei mit der digitalen Signatur für das heruntergeladene Release-Artefakt herunter.

  4. Führen Sie den OpenSSL-Befehl aus, um die Signatur zu überprüfen:

    openssl dgst -sha256 -verify mfc-key.pub \
      -signature mainframe-connector.tgz.1.sig mainframe-connector.tgz
    

    Die erwartete Ausgabe dieses Befehls ist Verified OK.

Nächste Schritte