Premiers pas avec Mainframe Connector

Avant d'installer Mainframe Connector, vous devez effectuer les étapes de configuration initiale suivantes :

  • Attribuez les rôles requis à votre compte de service.
  • Configurez la sécurité de vos éléments.
  • Configurez la connectivité réseau entre votre mainframe et Google Cloud.

Vous pouvez ensuite télécharger le package d'installation et vérifier son authenticité à l'aide d'OpenSSL.

Les sections suivantes décrivent chaque tâche en détail.

Accorder des autorisations au compte de service

Assurez-vous que les rôles suivants sont attribués à votre compte de service. Vous pouvez attribuer plusieurs rôles à votre compte de service à l'aide de la Google Cloud console ou de manière programmatique.

Configurer la sécurité de vos éléments

Assurez-vous que les autorisations suivantes requises par Java Cryptography Extension Common Cryptographic Architecture (IBMJCECCA) (Java 8 ou Java 17) sont accordées pour votre mainframe. Le protocole TLS (Transport Layer Security) est utilisé pour toutes les requêtes envoyées depuis votre mainframe aux Google Cloud API. Si ces autorisations ne sont pas accordées, le message d'erreur INSUFFICIENT ACCESS AUTHORITY s'affiche.

  • ICSF Query Facility (CSFIQF)
  • Random Number Generate (CSFRNG)
  • Random Number Generate Long (CSFRNGL)
  • PKA Key Import (CSFPKI)
  • Digital Signature Generate (CSFDSG)
  • Digital Signature Verify (CSFDSV)

Configurer la connectivité réseau

Mainframe Connector interagit avec les API Cloud Storage, BigQuery et Cloud Logging. Assurez-vous que Cloud Interconnect et VPC Service Controls (VPC-SC) sont configurés pour autoriser l'accès à des ressources BigQuery, Cloud Storage et Cloud Logging spécifiques à partir de plages d'adresses IP spécifiées, en fonction de la stratégie de votre entreprise policy. Vous pouvez également utiliser les API Pub/Sub, Dataflow et Managed Service pour Apache Spark pour une intégration supplémentaire entre les jobs par lot IBM z/OS et les pipelines de données sur Google Cloud.

Assurez-vous que votre équipe d'administration réseau a accès aux éléments suivants :

  • Sous-réseaux IP attribués aux partitions logiques (LPAR) IBM z/OS
  • Google Cloud Comptes de service utilisés par les jobs par lot IBM z/OS
  • Google Cloud ID de projet contenant les ressources auxquelles accèdent les jobs par lot IBM z/OS

Configurer les pare-feu, les routeurs et les systèmes de noms de domaine

Configurez vos fichiers IP de mainframe pour inclure des règles dans les pare-feu, les routeurs et les systèmes de noms de domaine (DNS) afin d'autoriser le trafic vers et depuis Google Cloud. Vous pouvez installer userid.ETC.IPNODES ou userid.HOSTS.LOCAL comme fichier hôtes pour résoudre les points de terminaison d'API Cloud Storage standards en tant que point de terminaison VPC-SC. L'exemple de fichier userid.TCPIP.DATA est déployé pour configurer le DNS afin d'utiliser les entrées du fichier hôtes.

- ETC.IPNODES
  - 199.36.153.4 www.googleapis.com
  - 199.36.153.5 www.googleapis.com
  - 199.36.153.6 www.googleapis.com
  - 199.36.153.7 www.googleapis.com
  - 199.36.153.4 oauth2.googleapis.com
  - 199.36.153.5 oauth2.googleapis.com
  - 199.36.153.6 oauth2.googleapis.com
  - 199.36.153.7 oauth2.googleapis.com
  - 127.0.0.1 LPAR1 (based on LPAR configuration)
  - 127.0.0.1 LPAR2
  - 127.0.0.1 LPAR3
- HOSTS.LOCAL
  - HOST : 199.36.153.4, 199.36.153.5, 199.36.153.6, 199.36.153.7 : WWW.GOOGLEAPIS.COM ::::
  - HOST : 199.36.153.4, 199.36.153.5, 199.36.153.6, 199.36.153.7 : OAUTH2.GOOGLEAPIS.COM ::::
- TCPIP.DATA
  - LOOKUP LOCAL DNS

Configurer votre réseau pour appliquer VPC-SC

Pour appliquer VPC-SC sur votre réseau sur site, configurez-le comme suit :

  • Configurez les routeurs sur site pour acheminer le trafic sortant IBM z/OS vers les sous-réseaux de destination dans les réseaux VPC et le domaine spécial restricted.googleapis.com à l'aide de Cloud Interconnect ou d'un réseau privé virtuel (VPN).
  • Configurez les pare-feu sur site pour autoriser le trafic sortant vers les sous-réseaux VPC ou les instances de VM et les points de terminaison d'API Google : restricted.googleapis.com 199.36.153.4/30.
  • Configurez les pare-feu sur site pour refuser tout autre trafic sortant afin d'empêcher le contournement de VPC-SC.
  • Configurez les pare-feu sur site pour autoriser le trafic sortant vers https://www.google-analytics.com.

Télécharger et vérifier le package d'installation

Pour commencer à utiliser Mainframe Connector, téléchargez le dernier package d'installation. Vous pouvez ensuite vérifier son intégrité par rapport à la signature officielle à l'aide d'OpenSSL.

Pour télécharger et vérifier Mainframe Connector, procédez comme suit :

  1. Téléchargez le fichier JAR Mainframe Connector prédéfini dans un répertoire pour lequel votre compte utilisateur dispose d'autorisations d'écriture.

    Important

    Sachez que Mainframe Connector utilise Google Analytics pour collecter des données d'utilisation. Cela nous aide à améliorer le logiciel et à offrir une meilleure expérience utilisateur. Par défaut, Google Analytics est activé. Toutefois, vous pouvez le désactiver en configurant une variable d'environnement lors de l'exécution de Mainframe Connector.

    L'utilisation de Google Analytics est soumise aux Google Analytics Conditions d'utilisation et aux Règles de confidentialité. En téléchargeant Mainframe Connector, vous reconnaissez avoir lu, compris et accepté les conditions générales.

  2. Enregistrez la clé publique dans un fichier nommé mfc-key.pub :

    -----BEGIN PUBLIC KEY-----
    MFkwEwYHKoZIzj0CAQYIKoZIzj0DAQcDQgAEWZrGCUaJJr1H8a36sG4UUoXvlXvZ
    wQfk16sxprI2gOJ2vFFggdq3ixF2h4qNBt0kI7ciDhgpwS8t+/960IsIgw==
    -----END PUBLIC KEY-----
    
  3. Téléchargez le fichier de signature numérique pour l'artefact de version que vous avez téléchargé.

  4. Exécutez la commande OpenSSL pour vérifier la signature :

    openssl dgst -sha256 -verify mfc-key.pub \
      -signature mainframe-connector.tgz.1.sig mainframe-connector.tgz
    

    Le résultat attendu de cette commande est Verified OK.

Étape suivante