Conexión a instancias de servidor virtual z/OS

Una instancia de servidor virtual de z/OS suele ser un componente de infraestructura backend privado al que nunca se debe acceder directamente desde el exterior. Incluso los entornos que se utilizan para el desarrollo, las pruebas o la demostración deben seguir buenas prácticas para el aislamiento lógico.

Para obtener información sobre cómo utilizar subredes para aislar y controlar de forma segura el tráfico en la infraestructura de fondo como, por ejemplo, una instancia de servidor virtual z/OS, puede consultar las guías de aprendizaje siguientes:

Después de conectarse a la red de VPC utilizando el servidor VPN de cliente a sitio, puede acceder a la instancia de servidor virtual z/OS utilizando la dirección IP privada.

Antes de empezar

Asegúrese de localizar la dirección IP privada antes de conectarse a las instancias de z/OS. Las direcciones IP privadas son direcciones IP proporcionadas por el sistema y solo son accesibles dentro de la red VPC. Puede encontrar la dirección IP privada de la instancia de servidor virtual z/OS en la columna Dirección IP reservada en la consola después de que la instancia se haya creado correctamente.

Si la instancia de servidor virtual z/OS se crea utilizando la imagen de desarrollo y prueba de z/OS, puede consultar la tabla Configuraciones reservadas para añadir puertos adicionales al grupo de seguridad de la instancia.

Paso 1. Configuración de la contraseña

Para poder iniciar sesión en una instancia de servidor virtual z/OS, debe cambiar la contraseña del ID de usuario predeterminado ibmuser.

Si utiliza imágenes personalizadas de z/OS Wazi aaS, no es necesario que configure la contraseña. Puede ignorar este paso sin problema y conectarse directamente a la instancia del servidor virtual z/OS.

  1. Inicie sesión en el entorno shell z/OS UNIX utilizando su clave privada SSH y el ID de usuario predeterminado. Los vsi ip address en los siguientes fragmentos de código representan la dirección IP privada de la instancia de servidor virtual z/OS.

    ssh -i <path to your private key file> ibmuser@<vsi ip address>
    

    Recibirá una respuesta similar a la del ejemplo siguiente. Cuando se le solicite si desea continuar la conexión, escriba yes.

    The authenticity of host 'xxx.xxx.xxx.xxx (xxx.xxx.xxx.xxx)' can't be established.
    ECDSA key fingerprint is SHA256:xxxxxxxxxxxxxxxxxxxxxx.
    Are you sure you want to continue connecting (yes/no)? yes
    Warning: Permanently added 'xxx.xxx.xxx.xxx' (ECDSA) to the list of known hosts.
    
  2. Utilice el mandato tsocmd para configurar frases de contraseña para la instancia de z/OS. Sustituya YOUR PASSWORD PHRASE por su propia frase de contraseña.

    tsocmd "ALTUSER IBMUSER PHRASE('YOUR PASSWORD PHRASE') NOEXPIRE RESUME"
    

    Debe seguir las reglas de sintaxis para las frases de contraseña que se listan en Asignación de frases de contraseña.

    Para obtener más información sobre los mandatos, consulte tsocmd-Ejecutar un mandato TSO/E desde el shell(incluidos los mandatos autorizados) y ALTUSER(Alter user profile).

Paso 2. Establecer conexión

Puede interactuar con la instancia de servidor virtual z/OS con los métodos siguientes.

Utilización del emulador de terminal TN3270

Puede utilizar el emulador de terminal TN3270 para iniciar sesión en Time Sharing Option/Extensions (TSO/E). El puerto predeterminado para el TN3270 seguro es 992 y debe proporcionar un certificado de entidad emisora de certificados (CA) autofirmado como parámetro para tener una conexión segura con el programa de emulación 3270. Puede encontrar el certificado de CA autofirmado en un archivo denominado common_cacert en el directorio de inicio del ID de usuario de IBMUSER en z/OS UNIX System Services.

  • En los sistemas macOS, Linux y Windows en los que está instalado el cliente del protocolo de copia segura (SCP), es necesario transferir el archivo common_cacert antes de conectarse al puerto telnet seguro y ejecutar los siguientes comandos:

    scp ibmuser@<vsi ip address>:/u/ibmuser/common_cacert <my local dir>/common_cacert
    c3270 -cafile <my local dir>/common_cacert -port 992 <vsi ip address>
    

    Si el archivo no está en el formato correcto, debe convertirlo al formato ASCII.

  • Para Windows, primero debe importar el certificado de CA autofirmado en Windows y, a continuación, crear IBM Personal Communications (PCOMM) para leer el certificado de CA del almacén de confianza en Windows. Complete los pasossiguientes:

    1. Transfiera el archivo common_cacert del sistema z/OS a la estación de trabajo.

    2. Abra Opciones de Internet en la estación de trabajo.

    3. En Contenido, seleccione Certificados.

    4. Seleccione Importar para abrir la página Asistente de importación de certificados y pulse Siguiente.

    5. Haga clic en Examinar para seleccionar el common_cacert archivo y haga clic en Siguiente.

    6. En la página Almacén de certificados, seleccione Colocar todos los certificados en el almacén siguiente y pulse examinar para seleccionar las Entidades emisoras de certificados raíz de confianza y, a continuación, pulse Siguiente.

    7. En la página Completar el asistente de importación de certificados, pulse Finalizar.

    8. Después de transferir correctamente el certificado de CA al almacén de confianza, debe crear una sesión segura en PCOMM. En el separador Definición de host de la configuración de Parámetros de enlace, especifique la dirección IP o el nombre de host de la instancia de servidor virtual de z/OS con el puerto 992.

    9. En el separador Configuración de seguridad de la configuración de Parámetros de enlace, seleccione el recuadro Habilitar seguridad.

    El ID de usuario predeterminado es IBMUSER y la contraseña es la que ha configurado en el paso anterior. A continuación, puede interactuar con el z/OS en el modo nativo TSO, utilizando el Interactive System Productivity Facility ( ISPF ), o utilizando z/OS UNIX shell y utilidades. Para más información, consulte Interacción con z/OS: interfaces TSO, ISPF, y z/OS UNIX.

    El puerto no seguro 23 para la conexión 3270 está cerrado. Debe utilizar el puerto protegido 992.

    • El certificado de servidor VSI sólo contiene la información de dirección IP privada de la instancia de servidor virtual z/OS.
    • Opcionalmente, puede utilizar la dirección IP de la VSI como parte del argumento accepthostname al conectarse a través de una dirección IP flotante. Por ejemplo:
      c3270 -cafile <my local dir>/common_cacert -port 992 -accepthostname <vsi ip address>  <floating ip>
      

Utilización de IBM Host On-Demand

Si desea importar el certificado de CA utilizando IBM Host On-Demand, ejecute los mandatos siguientes:

  1. Descargue el archivo de certificado del sistema z/OS.

    scp ibmuser@<vsi ip address>:/u/ibmuser/common_cacert ./Downloads/common_cacert
    
  2. Importe el certificado descargado. Utilice un alias reconocible.

    keytool -importcert -alias <alias> -file ./Downloads/common_cacert -keystore /Applications/HostOnDemand/lib/CustomizedCAs.jks -storepass hodpwd
    
  3. Compruebe qué certificados se han importado.

    keytool -list -keystore /Applications/HostOnDemand/lib/CustomizedCAs.jks -storepass hodpwd
    

Utilización del navegador web para acceder a z/OSMF

Puede utilizar el navegador web para acceder a IBM z/OS Management Facility (z/OSMF). Por ejemplo, acceda al URL https://<vsi ip address>:10443/zosmf/LogOnPanel.jsp.

Para obtener más información sobre z/OSMF, consulte IBM z/OS Management Facility.

Al iniciar z/OSMF, se muestran advertencias de seguridad del navegador porque las instancias del servidor virtual z/OS se crean con certificados TLS firmados por un certificado raíz autofirmado interno.

Utilización de la consola en serie desde la interfaz de usuario de IBM Cloud

Puede utilizar IBM Cloud para conectarse a una consola serie y supervisar el progreso de la IPL en la consola.

Para conectarse a la consola serie, debe tener asignados los roles Operator (o Console Administrator superior) y para la instancia del servidor virtual en IBM Cloud® Identity and Access Management (IAM). De lo contrario, la consola serie está inhabilitada.

Siga estos pasos para conectarse a una consola utilizando la interfaz de usuario (IU) de IBM Cloud.

  1. En la IBM Cloud consola, vaya al icono Menú de navegación icono del menú >Infraestructura icono VPC >Compute >Instancia de servidor virtual.

  2. En la lista Instancias de servidor virtual para VPC, haga clic en el botón de desbordamiento de la instancia a la que necesita acceder y, a continuación, haga clic en Abrir consola serie. Como alternativa, en la página de detalles de la instancia, haga clic en Acción en la parte superior derecha y, a continuación, haga clic en Abrir consola serie.

  3. Si se está utilizando la consola serie, se le pedirá que confirme si desea forzar la apertura de una sesión. Esto desconectará la sesión del otro usuario.

  4. Introduzca las credenciales siguiendo las indicaciones para iniciar sesión en sus instancias.

  5. Utilice la combinación de teclas Ctrl + L para abrir una nueva z/OS Master Console, donde puede emitir cuatro mandatos start, stop, ipl y oprmsg para operaciones de instancia de servidor virtual z/OS.

Para obtener más información, consulte Acceso a instancias de servidor virtual utilizando consolas de VNC o de serie. La consola VNC no está soportada en instancias de servidor virtual z/OS.

Utilización de una clave privada SSH a través de una dirección IP flotante

Puede utilizar la clave privada SSH a través de una dirección IP flotante para conectarse al entorno shell z/OS UNIX.

Sin embargo, es posible que desee desenlazar la IP flotante de la instancia de servidor virtual z/OS por motivos de seguridad y utilizar un host bastión o un servidor VPN de cliente a sitio para todas las conexiones. El puerto seguro predeterminado es el 22. Para obtener más información sobre la dirección IP flotante, consulte Reservar una dirección IP flotante

Si desea acceder a otra instancia de servidor virtual z/OS creada utilizando una clave SSH diferente, debe solicitar al propietario de la instancia que añada la clave pública SSH al archivo authorized_keys en esa instancia de servidor virtual z/OS. Para obtener más información sobre el archivo authorized_keys, consulte Formato del archivo authorized_keys y Configuración de nuevos usuarios para acceder a la instancia de servidor virtual de z/OS.

Paso 3. Configuración de nuevos usuarios para acceder a la instancia de servidor virtual z/OS

Para permitir que otros usuarios accedan a la instancia de servidor virtual z/OS utilizando sus propios ID de usuario z/OS y sus propias claves SSH después de crear la instancia, debe crear cada perfil de usuario y añadir cada clave pública SSH al archivo authorized_keys en la instancia de servidor virtual z/OS.

  1. Puede utilizar uno de los métodos siguientes para crear un nuevo ID de usuario de z/OS en RACF (Resource Access Control Facility):

    • Emitiendo el mandato ADDUSER.
    • Inscripción del usuario a través de los paneles de TSO/E Information Center Facility (ICF). Para obtener más información sobre cómo administrar Information Center Facility, consulte z/OS TSO/E Administration.

    A continuación se muestra un ejemplo de utilización del mandato ADDUSER para crear un perfil de usuario. Supongamos que desea crear un perfil de usuario para el usuario Steve H., miembro del Departamento A. Desea asignar los valores siguientes:

    • STEVEH para el ID de usuario
    • DEPTA para el grupo de conexión predeterminado
    • DEPTA para el propietario del perfil de usuario STEVEH
    • R3I5VQX para la contraseña inicial
    • Steve H. para el nombre del usuario

    Steve H. no requiere ninguno de los segmentos de perfil de usuario excepto TSO. Los valores de segmento TSO que desea establecer para empezar son 123456 para el número de cuenta y PROC01 para el procedimiento de inicio de sesión.

    Para crear un perfil de usuario con estos valores, puede ejecutar los mandatos siguientes:

    ADDUSER STEVEH DFLTGRP(DEPTA) OWNER(DEPTA) NAME('Steve H.')
        PASSWORD(R315VQX) TSO(ACCTNUM(123456) PROC(PROC01))
    
  2. A continuación, puede utilizar una de las opciones siguientes para añadir nuevas claves públicas SSH al archivo authorized_keys.

    • Utilice el mandato linux como, por ejemplo, ssh-copy-id -i <new-ssh-public-key-file> ibmuser@<vsi ip address> para cargar nuevas claves públicas SSH en el sistema de archivos local en la instancia de servidor virtual z/OS. Para obtener más información, consulte ssh-copy-id para copiar claves SSH en servidores.

    • Inicie sesión en la instancia de servidor virtual z/OS, utilice el mandato de shell z/OS Unix System como cat <new-ssh-public-key-file> >> ~/.ssh/authorized_keys para concatenar la nueva clave pública SSH en el archivo authorized_keys. Para obtener más información, consulte cat-Concatenate or display files.

    • Utilice la CLI de Zowe para conectarse a la instancia de servidor virtual de z/OS y, a continuación, cree un perfil de CLI y añada nuevas claves públicas SSH al archivo authorized_keys. Para obtener más información sobre los perfiles de Zowe CLI, consulte Creación de perfiles de Zowe CLI.

Para obtener más información sobre el archivo authorized_keys y los perfiles de usuario z/OS, consulte Formato del archivo authorized_keys y Resumen de pasos para definir usuarios.

Próximos pasos

Después de conectarse a la instancia de servidor virtual, puede gestionar la instancia.

Para obtener instrucciones sobre la gestión de instancias de servidor virtual z/OS, consulte Configuración y gestión de instancias de servidor virtual z/OS.