תחילת העבודה עם Mainframe Connector

לפני שמתקינים את Mainframe Connector, צריך לבצע את שלבי ההגדרה הראשונית:

  • מקצים לחשבון השירות את התפקידים הנדרשים.
  • הגדרת אבטחה לנכסים.
  • הגדרת קישוריות רשת בין המחשב המרכזי לבין Google Cloud.

לאחר מכן, אפשר להוריד את חבילת ההתקנה ולאמת את המקוריות שלה באמצעות OpenSSL.

בקטעים הבאים מתואר כל שלב בפירוט.

מתן הרשאות לחשבון שירות

מוודאים שחשבון השירות קיבל את התפקידים הבאים. אפשר להקצות כמה תפקידים לחשבון השירות באמצעות Google Cloud המסוף או להקצות את התפקידים באופן פרוגרמטי.

הגדרת אבטחה לנכסים

מוודאים שההרשאות הבאות שנדרשות על ידי Java Cryptography Extension Common Cryptographic Architecture‏ (IBMJCECCA) (Java 8 או Java 17) מוענקות למחשב המרכזי. ההצפנה בתקן Transport Layer Security ‏ (TLS) משמשת בכל הבקשות שנשלחות מהמחשב המרכזי שלכם אל ממשקי API של Google Cloud . אם ההרשאות האלה לא ניתנו, תופיע הודעת השגיאה INSUFFICIENT ACCESS AUTHORITY.

  • ‫ICSF Query Facility (CSFIQF)
  • יצירת מספר אקראי (CSFRNG)
  • יצירת מספר אקראי ארוך (CSFRNGL)
  • ייבוא מפתחות PKA‏ (CSFPKI)
  • יצירת חתימה דיגיטלית (CSFDSG)
  • אימות חתימה דיגיטלית (CSFDSV)

הגדרת קישוריות לרשת

Mainframe Connector יוצר אינטראקציה עם ממשקי ה-API של Cloud Storage,‏ BigQuery ו-Cloud Logging. מוודאים ששירותי Cloud Interconnect ו-VPC Service Controls‏ (VPC-SC) מוגדרים כך שמאפשרים גישה למשאבים ספציפיים של BigQuery,‏ Cloud Storage ו-Cloud Logging מטווחים ספציפיים של כתובות IP, בהתאם למדיניות הארגון. אפשר גם להשתמש ב-Pub/Sub, ב-Dataflow ובממשקי API של Managed Service for Apache Spark כדי לבצע שילוב נוסף בין משימות באצווה של IBM z/OS לבין צינורות עיבוד נתונים ב- Google Cloud.

חשוב לוודא שלצוות ניהול הרשת יש גישה לנתונים הבאים:

  • רשתות משנה של כתובות IP שהוקצו למחיצות לוגיות (LPAR) של IBM z/OS
  • Google Cloud חשבונות שירות שמשמשים עבודות אצווה של IBM z/OS
  • Google Cloud מזהי פרויקטים שמכילים משאבים שאליהם יש גישה באמצעות משימות אצווה של IBM z/OS

הגדרת חומות אש, נתבים ומערכות שמות דומיין

מגדירים את קובצי ה-IP של המחשב המרכזי כך שיכללו כללים בחומות אש, בנתבים ובמערכות שמות דומיין (DNS) כדי לאפשר תעבורה אל Google Cloudוממנו. אפשר להתקין את userid.ETC.IPNODES או את userid.HOSTS.LOCAL כקובץ hosts כדי לפתור את נקודות הקצה הרגילות של Cloud Storage API כנקודת הקצה של VPC-SC. קובץ הדוגמה userid.TCPIP.DATA נפרס כדי להגדיר את ה-DNS לשימוש ברשומות של קובץ המארחים.

- ETC.IPNODES
  - 199.36.153.4 www.googleapis.com
  - 199.36.153.5 www.googleapis.com
  - 199.36.153.6 www.googleapis.com
  - 199.36.153.7 www.googleapis.com
  - 199.36.153.4 oauth2.googleapis.com
  - 199.36.153.5 oauth2.googleapis.com
  - 199.36.153.6 oauth2.googleapis.com
  - 199.36.153.7 oauth2.googleapis.com
  - 127.0.0.1 LPAR1 (based on LPAR configuration)
  - 127.0.0.1 LPAR2
  - 127.0.0.1 LPAR3
- HOSTS.LOCAL
  - HOST : 199.36.153.4, 199.36.153.5, 199.36.153.6, 199.36.153.7 : WWW.GOOGLEAPIS.COM ::::
  - HOST : 199.36.153.4, 199.36.153.5, 199.36.153.6, 199.36.153.7 : OAUTH2.GOOGLEAPIS.COM ::::
- TCPIP.DATA
  - LOOKUP LOCAL DNS

הגדרת הרשת כדי לאכוף את VPC-SC

כדי לאכוף את VPC-SC ברשת המקומית, מגדירים אותה באופן הבא:

  • מגדירים את הנתבים המקומיים להעברת תעבורת נתונים יוצאת מ-IBM z/OS לרשתות משנה של יעד ברשתות ה-VPC ולדומיין המיוחד restricted.googleapis.com באמצעות Cloud Interconnect או רשת וירטואלית פרטית (VPN).
  • מגדירים את חומות האש המקומיות כך שיאפשרו תעבורה יוצאת לרשתות משנה של VPC או למכונות וירטואליות ולנקודות קצה של Google API‏ – restricted.googleapis.com 199.36.153.4/30.
  • מגדירים את חומות האש המקומיות כך שיחסמו את כל תעבורת הנתונים היוצאת האחרת, כדי למנוע עקיפה של VPC-SC.
  • מגדירים את חומות האש המקומיות כך שיאפשרו תעבורת נתונים יוצאת אל https://www.google-analytics.com.

הורדה ואימות של חבילת ההתקנה

כדי להתחיל להשתמש ב-Mainframe Connector, צריך להוריד את חבילת ההתקנה העדכנית. לאחר מכן, תוכלו לאמת את השלמות שלו מול החתימה הרשמית באמצעות OpenSSL.

כדי להוריד ולאמת את Mainframe Connector, פועלים לפי השלבים הבאים:

  1. מורידים את קובץ ה-JAR של Mainframe Connector לספרייה שלחשבון המשתמש שלכם יש הרשאות כתיבה.

    חשוב

    חשוב לדעת ש-Mainframe Connector משתמש ב-Google Analytics כדי לאסוף נתוני שימוש. כך אנחנו יכולים לשפר את התוכנה ולספק חוויית משתמש טובה יותר. כברירת מחדל, Google Analytics מופעל. עם זאת, אפשר לבטל את ההסכמה על ידי הגדרת משתנה סביבה כשמפעילים את Mainframe Connector.

    השימוש ב-Google Analytics כפוף לתנאים ולהגבלות ולמדיניות הפרטיות של Google Analytics. הורדה של Mainframe Connector פירושה אישור שקראתם והבנתם את התנאים וההגבלות והסכמתם להם.

  2. שומרים את המפתח הציבורי בקובץ בשם mfc-key.pub:

    -----BEGIN PUBLIC KEY-----
    MFkwEwYHKoZIzj0CAQYIKoZIzj0DAQcDQgAEWZrGCUaJJr1H8a36sG4UUoXvlXvZ
    wQfk16sxprI2gOJ2vFFggdq3ixF2h4qNBt0kI7ciDhgpwS8t+/960IsIgw==
    -----END PUBLIC KEY-----
    
  3. מורידים את קובץ החתימה הדיגיטלית של פריט המידע שנוצר בתהליך הפיתוח שהורדתם.

  4. מריצים את פקודת OpenSSL כדי לאמת את החתימה:

    openssl dgst -sha256 -verify mfc-key.pub \
      -signature mainframe-connector.tgz.1.sig mainframe-connector.tgz
    

    הפלט הצפוי של הפקודה הזו הוא Verified OK.

המאמרים הבאים