在安装 Mainframe Connector 之前,您必须执行初始配置步骤:
- 向您的服务账号授予所需角色。
- 为您的资产配置安全设置。
- 配置大型机与 Google Cloud之间的网络连接。
然后,您可以下载安装软件包并使用 OpenSSL 验证其真实性。
以下各部分详细介绍了每项任务。
授予服务账号权限
确保已向您的服务账号授予以下角色。您可以使用 Google Cloud 控制台向服务账号授予多个角色,也可以以编程方式授予角色。
- 在项目级层,分配以下角色:
- 在 Cloud Storage 存储桶中,分配以下角色:
为资产设置安全措施
确保为大型机授予 Java Cryptography Extension Common Cryptographic Architecture (IBMJCECCA)(Java 8 或 Java 17)所需的以下权限。从大型机向 Google Cloud API 发出的所有请求都使用传输层安全协议 (TLS)。如果未授予这些权限,您会看到 INSUFFICIENT ACCESS AUTHORITY 错误消息。
- ICSF 查询功能 (CSFIQF)
- 随机数生成 (CSFRNG)
- 随机数生成长整数 (CSFRNGL)
- PKA 密钥导入 (CSFPKI)
- 数字签名生成 (CSFDSG)
- 数字签名验证 (CSFDSV)
设置网络连接
Mainframe Connector 可与 Cloud Storage、BigQuery 和 Cloud Logging API 进行交互。确保 Cloud Interconnect 和 VPC Service Controls (VPC-SC) 已配置为允许从指定 IP 范围访问特定的 BigQuery、Cloud Storage 和 Cloud Logging 资源,具体取决于您的企业政策。您还可以使用 Pub/Sub、Dataflow 和 Managed Service for Apache Spark API,以便在 IBM z/OS 批处理作业与 Google Cloud上的数据流水线之间实现更多集成。
确保您的网络管理团队有权访问以下内容:
- 分配给 IBM z/OS 逻辑分区 (LPAR) 的 IP 子网
- IBM z/OS 批处理作业使用的Google Cloud 服务账号
- Google Cloud 包含 IBM z/OS 批处理作业所访问资源的项目的 ID
配置防火墙、路由器和域名系统
配置您的主机 IP 文件,以在防火墙、路由器和域名系统 (DNS) 中添加规则,从而允许与 Google Cloud之间的流量。您可以安装 userid.ETC.IPNODES 或 userid.HOSTS.LOCAL 作为主机文件,以将标准 Cloud Storage API 端点解析为 VPC-SC 端点。部署示例文件 userid.TCPIP.DATA 以配置 DNS 来使用主机文件条目。
- ETC.IPNODES
- 199.36.153.4 www.googleapis.com
- 199.36.153.5 www.googleapis.com
- 199.36.153.6 www.googleapis.com
- 199.36.153.7 www.googleapis.com
- 199.36.153.4 oauth2.googleapis.com
- 199.36.153.5 oauth2.googleapis.com
- 199.36.153.6 oauth2.googleapis.com
- 199.36.153.7 oauth2.googleapis.com
- 127.0.0.1 LPAR1 (based on LPAR configuration)
- 127.0.0.1 LPAR2
- 127.0.0.1 LPAR3
- HOSTS.LOCAL
- HOST : 199.36.153.4, 199.36.153.5, 199.36.153.6, 199.36.153.7 : WWW.GOOGLEAPIS.COM ::::
- HOST : 199.36.153.4, 199.36.153.5, 199.36.153.6, 199.36.153.7 : OAUTH2.GOOGLEAPIS.COM ::::
- TCPIP.DATA
- LOOKUP LOCAL DNS
配置网络以强制执行 VPC-SC
如需在本地网络上强制执行 VPC-SC,请按如下方式进行配置:
- 配置本地路由器,以使用 Cloud Interconnect 或虚拟专用网 (VPN) 将 IBM z/OS 出站流量路由到 VPC 网络内的目标子网和
restricted.googleapis.com特殊网域。 - 配置本地防火墙,以允许出站流量传输到 VPC 子网或虚拟机实例和 Google API 端点 -
restricted.googleapis.com 199.36.153.4/30。 - 配置本地防火墙以拒绝所有其他出站流量,防止绕过 VPC-SC。
- 配置本地防火墙,以允许出站流量到达
https://www.google-analytics.com。
下载并验证安装软件包
如需开始使用 Mainframe Connector,请下载最新的安装软件包。然后,您可以使用 OpenSSL 根据官方签名验证其完整性。
如需下载并验证 Mainframe Connector,请按以下步骤操作:
将预构建的 Mainframe Connector JAR 文件下载到您的用户账号具有写入权限的目录。
重要提示
请注意,Mainframe Connector 使用 Google Analytics 收集使用情况数据。这有助于我们改进软件并提供更好的用户体验。默认情况下,Google Analytics 处于启用状态。不过,您可以在运行 Mainframe Connector 时通过配置环境变量来选择停用此功能。
使用 Google Analytics 时,您必须遵守 Google Analytics 的《服务条款》和《隐私权政策》。 下载 Mainframe Connector 即表示您确认已阅读、了解并接受相关条款及条件。将公钥保存到名为
mfc-key.pub的文件中:-----BEGIN PUBLIC KEY----- MFkwEwYHKoZIzj0CAQYIKoZIzj0DAQcDQgAEWZrGCUaJJr1H8a36sG4UUoXvlXvZ wQfk16sxprI2gOJ2vFFggdq3ixF2h4qNBt0kI7ciDhgpwS8t+/960IsIgw== -----END PUBLIC KEY-----下载您下载的发布制品的数字签名文件。
运行 OpenSSL 命令以验证签名:
openssl dgst -sha256 -verify mfc-key.pub \ -signature mainframe-connector.tgz.1.sig mainframe-connector.tgz此命令的预期输出为
Verified OK。