Mainframe Connector 使用入门

在安装 Mainframe Connector 之前,您必须执行初始配置步骤:

  • 向您的服务账号授予所需角色。
  • 为您的资产配置安全设置。
  • 配置大型机与 Google Cloud之间的网络连接。

然后,您可以下载安装软件包并使用 OpenSSL 验证其真实性。

以下各部分详细介绍了每项任务。

授予服务账号权限

确保已向您的服务账号授予以下角色。您可以使用 Google Cloud 控制台向服务账号授予多个角色,也可以以编程方式授予角色

为资产设置安全措施

确保为大型机授予 Java Cryptography Extension Common Cryptographic Architecture (IBMJCECCA)(Java 8Java 17)所需的以下权限。从大型机向 Google Cloud API 发出的所有请求都使用传输层安全协议 (TLS)。如果未授予这些权限,您会看到 INSUFFICIENT ACCESS AUTHORITY 错误消息。

  • ICSF 查询功能 (CSFIQF)
  • 随机数生成 (CSFRNG)
  • 随机数生成长整数 (CSFRNGL)
  • PKA 密钥导入 (CSFPKI)
  • 数字签名生成 (CSFDSG)
  • 数字签名验证 (CSFDSV)

设置网络连接

Mainframe Connector 可与 Cloud Storage、BigQuery 和 Cloud Logging API 进行交互。确保 Cloud InterconnectVPC Service Controls (VPC-SC) 已配置为允许从指定 IP 范围访问特定的 BigQuery、Cloud Storage 和 Cloud Logging 资源,具体取决于您的企业政策。您还可以使用 Pub/Sub、Dataflow 和 Managed Service for Apache Spark API,以便在 IBM z/OS 批处理作业与 Google Cloud上的数据流水线之间实现更多集成。

确保您的网络管理团队有权访问以下内容:

  • 分配给 IBM z/OS 逻辑分区 (LPAR) 的 IP 子网
  • IBM z/OS 批处理作业使用的Google Cloud 服务账号
  • Google Cloud 包含 IBM z/OS 批处理作业所访问资源的项目的 ID

配置防火墙、路由器和域名系统

配置您的主机 IP 文件,以在防火墙、路由器和域名系统 (DNS) 中添加规则,从而允许与 Google Cloud之间的流量。您可以安装 userid.ETC.IPNODESuserid.HOSTS.LOCAL 作为主机文件,以将标准 Cloud Storage API 端点解析为 VPC-SC 端点。部署示例文件 userid.TCPIP.DATA 以配置 DNS 来使用主机文件条目。

- ETC.IPNODES
  - 199.36.153.4 www.googleapis.com
  - 199.36.153.5 www.googleapis.com
  - 199.36.153.6 www.googleapis.com
  - 199.36.153.7 www.googleapis.com
  - 199.36.153.4 oauth2.googleapis.com
  - 199.36.153.5 oauth2.googleapis.com
  - 199.36.153.6 oauth2.googleapis.com
  - 199.36.153.7 oauth2.googleapis.com
  - 127.0.0.1 LPAR1 (based on LPAR configuration)
  - 127.0.0.1 LPAR2
  - 127.0.0.1 LPAR3
- HOSTS.LOCAL
  - HOST : 199.36.153.4, 199.36.153.5, 199.36.153.6, 199.36.153.7 : WWW.GOOGLEAPIS.COM ::::
  - HOST : 199.36.153.4, 199.36.153.5, 199.36.153.6, 199.36.153.7 : OAUTH2.GOOGLEAPIS.COM ::::
- TCPIP.DATA
  - LOOKUP LOCAL DNS

配置网络以强制执行 VPC-SC

如需在本地网络上强制执行 VPC-SC,请按如下方式进行配置:

  • 配置本地路由器,以使用 Cloud Interconnect 或虚拟专用网 (VPN) 将 IBM z/OS 出站流量路由到 VPC 网络内的目标子网和 restricted.googleapis.com 特殊网域。
  • 配置本地防火墙,以允许出站流量传输到 VPC 子网或虚拟机实例和 Google API 端点 - restricted.googleapis.com 199.36.153.4/30
  • 配置本地防火墙以拒绝所有其他出站流量,防止绕过 VPC-SC。
  • 配置本地防火墙,以允许出站流量到达 https://www.google-analytics.com

下载并验证安装软件包

如需开始使用 Mainframe Connector,请下载最新的安装软件包。然后,您可以使用 OpenSSL 根据官方签名验证其完整性。

如需下载并验证 Mainframe Connector,请按以下步骤操作:

  1. 将预构建的 Mainframe Connector JAR 文件下载到您的用户账号具有写入权限的目录。

    重要提示

    请注意,Mainframe Connector 使用 Google Analytics 收集使用情况数据。这有助于我们改进软件并提供更好的用户体验。默认情况下,Google Analytics 处于启用状态。不过,您可以在运行 Mainframe Connector 时通过配置环境变量来选择停用此功能。

    使用 Google Analytics 时,您必须遵守 Google Analytics 的《服务条款》和《隐私权政策》。 下载 Mainframe Connector 即表示您确认已阅读、了解并接受相关条款及条件。

  2. 将公钥保存到名为 mfc-key.pub 的文件中:

    -----BEGIN PUBLIC KEY-----
    MFkwEwYHKoZIzj0CAQYIKoZIzj0DAQcDQgAEWZrGCUaJJr1H8a36sG4UUoXvlXvZ
    wQfk16sxprI2gOJ2vFFggdq3ixF2h4qNBt0kI7ciDhgpwS8t+/960IsIgw==
    -----END PUBLIC KEY-----
    
  3. 下载您下载的发布制品的数字签名文件

  4. 运行 OpenSSL 命令以验证签名:

    openssl dgst -sha256 -verify mfc-key.pub \
      -signature mainframe-connector.tgz.1.sig mainframe-connector.tgz
    

    此命令的预期输出为 Verified OK

后续步骤