Começar a usar o Mainframe Connector

Antes de instalar o Mainframe Connector, você precisa realizar a configuração inicial, incluindo a concessão das funções necessárias à conta de serviço, a configuração da segurança dos seus recursos e a configuração da conectividade de rede entre o mainframe e o Google Cloud. As seções a seguir descrevem cada tarefa em detalhes.

Conceder permissões para a conta de serviço

Verifique se os papéis a seguir foram concedidos à sua conta de serviço. É possível conceder várias funções à sua conta de serviço usando o console do Google Cloud ou conceder as funções de forma programática.

Configurar a segurança dos seus recursos

Verifique se as seguintes permissões exigidas pela Arquitetura criptográfica comum da extensão de criptografia Java (IBMJCECCA) foram concedidas ao mainframe. A segurança da camada de transporte (TLS) é usada em todas as solicitações feitas do mainframe para as APIs do Google Cloud. Se essas permissões não forem concedidas, uma mensagem de erro INSUFFICIENT ACCESS AUTHORITY vai aparecer.

  • Facility de consulta do ICSF (CSFIQF)
  • Gerador de números aleatórios (CSFRNG)
  • Gerador de números aleatórios longos (CSFRNGL)
  • Importação de chave PKA (CSFPKI)
  • Geração de assinatura digital (CSFDSG, na sigla em inglês)
  • Verificação de assinatura digital (CSFDSV)

Configurar a conectividade de rede

O conector de mainframe interage com as APIs Cloud Storage, BigQuery e Cloud Logging. Verifique se a Cloud Interconnect e o VPC Service Controls (VPC-SC) estão configurados para permitir o acesso a recursos específicos do BigQuery, do Cloud Storage e do Cloud Logging de intervalos de IP especificados com base na sua política empresarial. Também é possível usar as APIs Pub/Sub, Dataflow e Dataproc para integração adicional entre jobs em lote do IBM z/OS e pipelines de dados no Google Cloud.

Verifique se a equipe de administração de rede tem acesso a:

  • Sub-redes IP atribuídas às partições lógicas (LPARs) do IBM z/OS
  • Contas de serviço do Google Cloud usadas por trabalhos em lote do IBM z/OS
  • IDs de projetos do Google Cloud que contêm recursos acessados por jobs em lote do IBM z/OS

Configurar firewalls, roteadores e sistemas de nomes de domínio

Configure os arquivos IP do mainframe para incluir regras em firewalls, roteadores e sistemas de nomes de domínio (DNSs) para permitir o tráfego de e para o Google Cloud. É possível instalar userid.ETC.IPNODES ou userid.HOSTS.LOCAL como arquivo de hosts para resolver os endpoints padrão da API Cloud Storage como o endpoint da VPC-SC. O arquivo de exemplo userid.TCPIP.DATA é implantado para configurar o DNS para usar as entradas de arquivo de hosts.

- ETC.IPNODES
  - 199.36.153.4 www.googleapis.com
  - 199.36.153.5 www.googleapis.com
  - 199.36.153.6 www.googleapis.com
  - 199.36.153.7 www.googleapis.com
  - 199.36.153.4 oauth2.googleapis.com
  - 199.36.153.5 oauth2.googleapis.com
  - 199.36.153.6 oauth2.googleapis.com
  - 199.36.153.7 oauth2.googleapis.com
  - 127.0.0.1 LPAR1 (based on LPAR configuration)
  - 127.0.0.1 LPAR2
  - 127.0.0.1 LPAR3
- HOSTS.LOCAL
  - HOST : 199.36.153.4, 199.36.153.5, 199.36.153.6, 199.36.153.7 : WWW.GOOGLEAPIS.COM ::::
  - HOST : 199.36.153.4, 199.36.153.5, 199.36.153.6, 199.36.153.7 : OAUTH2.GOOGLEAPIS.COM ::::
- TCPIP.DATA
  - LOOKUP LOCAL DNS

Configurar a rede para aplicar o VPC-SC

Para aplicar o VPC-SC na sua rede local, configure-o da seguinte maneira:

  • Configure os roteadores locais para rotear o tráfego de saída do IBM z/OS para sub-redes de destino nas redes VPC e o domínio especial restricted.googleapis.com usando o Cloud Interconnect ou uma rede privada virtual (VPN).
  • Configure os firewalls locais para permitir o tráfego de saída para sub-redes VPC ou instâncias de VM e endpoints da API do Google: restricted.googleapis.com 199.36.153.4/30.
  • Configure os firewalls locais para negar todo o tráfego de saída para evitar a evasão da VPC-SC.

A seguir