Começar a usar o Mainframe Connector

Antes de instalar o Mainframe Connector, execute as etapas de configuração inicial:

  • Conceda os papéis necessários à sua conta de serviço.
  • Configure a segurança dos seus recursos.
  • Configure a conectividade de rede entre o mainframe e Google Cloud.

Em seguida, faça o download do pacote de instalação e verifique a autenticidade dele usando o OpenSSL.

As seções a seguir descrevem cada tarefa em detalhes.

Conceder permissões à conta de serviço

Confira se os papéis a seguir foram concedidos à sua conta de serviço. É possível conceder vários papéis à sua conta de serviço usando o Google Cloud console ou conceder os papéis de forma programática.

Configurar a segurança dos seus recursos

Confira se as permissões a seguir exigidas pela Java Cryptography Extension Common Cryptographic Architecture (IBMJCECCA) (Java 8 ou Java 17) foram concedidas ao mainframe. O Transport Layer Security (TLS) é usado em todas as solicitações feitas do mainframe para Google Cloud APIs. Se essas permissões não forem concedidas, você vai receber uma mensagem de erro INSUFFICIENT ACCESS AUTHORITY.

  • ICSF Query Facility (CSFIQF)
  • Random Number Generate (CSFRNG)
  • Random Number Generate Long (CSFRNGL)
  • PKA Key Import (CSFPKI)
  • Digital Signature Generate (CSFDSG)
  • Digital Signature Verify (CSFDSV)

Configurar a conectividade de rede

O Mainframe Connector interage com as APIs do Cloud Storage, do BigQuery e do Cloud Logging. Confira se o Cloud Interconnect e o VPC Service Controls (VPC-SC) estão configurados para permitir o acesso a recursos específicos do BigQuery, do Cloud Storage e do Cloud Logging de intervalos de IP especificados, com base na política da sua empresa. Também é possível usar as APIs do Pub/Sub, do Dataflow e do Serviço Gerenciado para Apache Spark para mais integração entre jobs em lote do IBM z/OS e pipelines de dados no Google Cloud.

Confira se a equipe de administração de rede tem acesso ao seguinte:

  • Sub-redes de IP atribuídas às partições lógicas (LPARs) do IBM z/OS
  • Google Cloud Contas de serviço usadas por jobs em lote do IBM z/OS
  • Google Cloud IDs de projeto que contêm recursos acessados por jobs em lote do IBM z/OS

Configurar firewalls, roteadores e sistemas de nomes de domínio

Configure os arquivos de IP do mainframe para incluir regras em firewalls, roteadores e sistemas de nomes de domínio (DNSs) para permitir o tráfego de e para Google Cloud. É possível instalar userid.ETC.IPNODES ou userid.HOSTS.LOCAL como arquivo hosts para resolver os endpoints padrão da API Storage como o endpoint VPC-SC. O arquivo de amostra userid.TCPIP.DATA é implantado para configurar o DNS para usar as entradas do arquivo de hosts.

- ETC.IPNODES
  - 199.36.153.4 www.googleapis.com
  - 199.36.153.5 www.googleapis.com
  - 199.36.153.6 www.googleapis.com
  - 199.36.153.7 www.googleapis.com
  - 199.36.153.4 oauth2.googleapis.com
  - 199.36.153.5 oauth2.googleapis.com
  - 199.36.153.6 oauth2.googleapis.com
  - 199.36.153.7 oauth2.googleapis.com
  - 127.0.0.1 LPAR1 (based on LPAR configuration)
  - 127.0.0.1 LPAR2
  - 127.0.0.1 LPAR3
- HOSTS.LOCAL
  - HOST : 199.36.153.4, 199.36.153.5, 199.36.153.6, 199.36.153.7 : WWW.GOOGLEAPIS.COM ::::
  - HOST : 199.36.153.4, 199.36.153.5, 199.36.153.6, 199.36.153.7 : OAUTH2.GOOGLEAPIS.COM ::::
- TCPIP.DATA
  - LOOKUP LOCAL DNS

Configurar a rede para aplicar o VPC-SC

Para aplicar o VPC-SC na sua rede local, configure-o da seguinte maneira:

  • Configure os roteadores locais para encaminhar o tráfego de saída do IBM z/OS para sub-redes de destino nas redes VPC e o domínio especial restricted.googleapis.com usando o Cloud Interconnect ou uma rede privada virtual (VPN).
  • Configure os firewalls locais para permitir o tráfego de saída para sub-redes VPC ou instâncias de VM e endpoints da API Google: restricted.googleapis.com 199.36.153.4/30.
  • Configure os firewalls locais para negar todo o outro tráfego de saída para evitar o desvio do VPC-SC.
  • Configure os firewalls locais para permitir o tráfego de saída para https://www.google-analytics.com.

Fazer o download e verificar o pacote de instalação

Para começar a usar o Mainframe Connector, faça o download do pacote de instalação mais recente. Em seguida, verifique a integridade dele em relação à assinatura oficial usando o OpenSSL.

Para fazer o download e verificar o Mainframe Connector, siga estas etapas:

  1. Faça o download do arquivo JAR do Mainframe Connector pré-criado para um diretório em que sua conta de usuário tenha permissões de gravação.

    Importante

    O Mainframe Connector usa o Google Analytics para coletar dados de uso. Isso nos ajuda a melhorar o software e oferecer uma experiência do usuário melhor. Por padrão, o Google Analytics está ativado. No entanto, é possível desativar a opção configurando uma variável de ambiente ao executar o Mainframe Connector.

    O uso do Google Analytics está sujeito aos Termos de Serviço e à Política de Privacidade do Google Analytics. Ao fazer o download do Mainframe Connector, você reconhece que leu, entendeu e aceitou os termos e condições.

  2. Salve a chave pública em um arquivo chamado mfc-key.pub:

    -----BEGIN PUBLIC KEY-----
    MFkwEwYHKoZIzj0CAQYIKoZIzj0DAQcDQgAEWZrGCUaJJr1H8a36sG4UUoXvlXvZ
    wQfk16sxprI2gOJ2vFFggdq3ixF2h4qNBt0kI7ciDhgpwS8t+/960IsIgw==
    -----END PUBLIC KEY-----
    
  3. Faça o download do arquivo de assinatura digital do artefato de lançamento que você baixou.

  4. Execute o comando OpenSSL para verificar a assinatura:

    openssl dgst -sha256 -verify mfc-key.pub \
      -signature mainframe-connector.tgz.1.sig mainframe-connector.tgz
    

    A saída esperada desse comando é Verified OK.

A seguir