Conexión a instancias de servidor virtual z/OS
Una instancia de servidor virtual de z/OS suele ser un componente de infraestructura backend privado al que nunca se debe acceder directamente desde el exterior. Incluso los entornos que se utilizan para el desarrollo, las pruebas o la demostración deben seguir buenas prácticas para el aislamiento lógico.
Para obtener información sobre cómo utilizar subredes para aislar y controlar de forma segura el tráfico en la infraestructura de fondo como, por ejemplo, una instancia de servidor virtual z/OS, puede consultar las guías de aprendizaje siguientes:
- Front end público y backend privado en una nube privada virtual
- Acceso seguro a instancias remotas con un host bastión
- Acerca de los servidores VPN de cliente a sitio
Después de conectarse a la red de VPC utilizando el servidor VPN de cliente a sitio, puede acceder a la instancia de servidor virtual z/OS utilizando la dirección IP privada.
Antes de empezar
Asegúrese de localizar la dirección IP privada antes de conectarse a las instancias de z/OS. Las direcciones IP privadas son direcciones IP proporcionadas por el sistema y solo son accesibles dentro de la red VPC. Puede encontrar la dirección IP privada de la instancia de servidor virtual z/OS en la columna Dirección IP reservada en la consola después de que la instancia se haya creado correctamente.
Si la instancia de servidor virtual z/OS se crea utilizando la imagen de desarrollo y prueba de z/OS, puede consultar la tabla Configuraciones reservadas para añadir puertos adicionales al grupo de seguridad de la instancia.
Paso 1. Configuración de la contraseña
Para poder iniciar sesión en una instancia de servidor virtual z/OS, debe cambiar la contraseña del ID de usuario predeterminado ibmuser.
Si utiliza imágenes personalizadas de z/OS Wazi aaS, no es necesario que configure la contraseña. Puede ignorar este paso sin problema y conectarse directamente a la instancia del servidor virtual z/OS.
-
Inicie sesión en el entorno shell z/OS UNIX utilizando su clave privada SSH y el ID de usuario predeterminado. Los
vsi ip addressen los siguientes fragmentos de código representan la dirección IP privada de la instancia de servidor virtual z/OS.ssh -i <path to your private key file> ibmuser@<vsi ip address>Recibirá una respuesta similar a la del ejemplo siguiente. Cuando se le solicite si desea continuar la conexión, escriba
yes.The authenticity of host 'xxx.xxx.xxx.xxx (xxx.xxx.xxx.xxx)' can't be established. ECDSA key fingerprint is SHA256:xxxxxxxxxxxxxxxxxxxxxx. Are you sure you want to continue connecting (yes/no)? yes Warning: Permanently added 'xxx.xxx.xxx.xxx' (ECDSA) to the list of known hosts. -
Utilice el mandato
tsocmdpara configurar frases de contraseña para la instancia de z/OS. SustituyaYOUR PASSWORD PHRASEpor su propia frase de contraseña.tsocmd "ALTUSER IBMUSER PHRASE('YOUR PASSWORD PHRASE') NOEXPIRE RESUME"Debe seguir las reglas de sintaxis para las frases de contraseña que se listan en Asignación de frases de contraseña.
Para obtener más información sobre los mandatos, consulte tsocmd-Ejecutar un mandato TSO/E desde el shell(incluidos los mandatos autorizados) y ALTUSER(Alter user profile).
Paso 2. Establecer conexión
Puede interactuar con la instancia de servidor virtual z/OS con los métodos siguientes.
Utilización del emulador de terminal TN3270
Puede utilizar el emulador de terminal TN3270 para iniciar sesión en Time Sharing Option/Extensions (TSO/E). El puerto predeterminado para el TN3270 seguro es 992 y debe proporcionar un certificado de entidad emisora de certificados
(CA) autofirmado como parámetro para tener una conexión segura con el programa de emulación 3270. Puede encontrar el certificado de CA autofirmado en un archivo denominado common_cacert en el directorio de inicio del ID de usuario
de IBMUSER en z/OS UNIX System Services.
-
En los sistemas macOS, Linux y Windows en los que está instalado el cliente del protocolo de copia segura (SCP), es necesario transferir el archivo
common_cacertantes de conectarse al puerto telnet seguro y ejecutar los siguientes comandos:scp ibmuser@<vsi ip address>:/u/ibmuser/common_cacert <my local dir>/common_cacert c3270 -cafile <my local dir>/common_cacert -port 992 <vsi ip address>Si el archivo no está en el formato correcto, debe convertirlo al formato ASCII.
-
Para Windows, primero debe importar el certificado de CA autofirmado en Windows y, a continuación, crear IBM Personal Communications (PCOMM) para leer el certificado de CA del almacén de confianza en Windows. Complete los pasossiguientes:
-
Transfiera el archivo
common_cacertdel sistema z/OS a la estación de trabajo. -
Abra Opciones de Internet en la estación de trabajo.
-
En Contenido, seleccione Certificados.
-
Seleccione Importar para abrir la página Asistente de importación de certificados y pulse Siguiente.
-
Haga clic en Examinar para seleccionar el
common_cacertarchivo y haga clic en Siguiente. -
En la página Almacén de certificados, seleccione Colocar todos los certificados en el almacén siguiente y pulse examinar para seleccionar las Entidades emisoras de certificados raíz de confianza y, a continuación, pulse Siguiente.
-
En la página Completar el asistente de importación de certificados, pulse Finalizar.
-
Después de transferir correctamente el certificado de CA al almacén de confianza, debe crear una sesión segura en PCOMM. En el separador Definición de host de la configuración de Parámetros de enlace, especifique la dirección IP o el nombre de host de la instancia de servidor virtual de z/OS con el puerto
992. -
En el separador Configuración de seguridad de la configuración de Parámetros de enlace, seleccione el recuadro Habilitar seguridad.
El ID de usuario predeterminado es
IBMUSERy la contraseña es la que ha configurado en el paso anterior. A continuación, puede interactuar con el z/OS en el modo nativo TSO, utilizando el Interactive System Productivity Facility ( ISPF ), o utilizando z/OS UNIX shell y utilidades. Para más información, consulte Interacción con z/OS: interfaces TSO, ISPF, y z/OS UNIX.El puerto no seguro
23para la conexión 3270 está cerrado. Debe utilizar el puerto protegido992.- El certificado de servidor VSI sólo contiene la información de dirección IP privada de la instancia de servidor virtual z/OS.
- Opcionalmente, puede utilizar la dirección IP de la VSI como parte del argumento
accepthostnameal conectarse a través de una dirección IP flotante. Por ejemplo:c3270 -cafile <my local dir>/common_cacert -port 992 -accepthostname <vsi ip address> <floating ip>
-
Utilización de IBM Host On-Demand
Si desea importar el certificado de CA utilizando IBM Host On-Demand, ejecute los mandatos siguientes:
-
Descargue el archivo de certificado del sistema z/OS.
scp ibmuser@<vsi ip address>:/u/ibmuser/common_cacert ./Downloads/common_cacert -
Importe el certificado descargado. Utilice un alias reconocible.
keytool -importcert -alias <alias> -file ./Downloads/common_cacert -keystore /Applications/HostOnDemand/lib/CustomizedCAs.jks -storepass hodpwd -
Compruebe qué certificados se han importado.
keytool -list -keystore /Applications/HostOnDemand/lib/CustomizedCAs.jks -storepass hodpwd
Utilización del navegador web para acceder a z/OSMF
Puede utilizar el navegador web para acceder a IBM z/OS Management Facility (z/OSMF). Por ejemplo, acceda al URL https://<vsi ip address>:10443/zosmf/LogOnPanel.jsp.
Para obtener más información sobre z/OSMF, consulte IBM z/OS Management Facility.
Al iniciar z/OSMF, se muestran advertencias de seguridad del navegador porque las instancias del servidor virtual z/OS se crean con certificados TLS firmados por un certificado raíz autofirmado interno.
Utilización de la consola en serie desde la interfaz de usuario de IBM Cloud
Puede utilizar IBM Cloud para conectarse a una consola serie y supervisar el progreso de la IPL en la consola.
Para conectarse a la consola serie, debe tener asignados los roles Operator (o Console Administrator superior) y para la instancia del servidor virtual en IBM Cloud® Identity and Access Management (IAM). De lo contrario,
la consola serie está inhabilitada.
Siga estos pasos para conectarse a una consola utilizando la interfaz de usuario (IU) de IBM Cloud.
-
En la IBM Cloud consola, vaya al icono Menú de navegación
>Infraestructura
>Compute >Instancia de servidor virtual.
-
En la lista Instancias de servidor virtual para VPC, haga clic en el botón de desbordamiento de la instancia a la que necesita acceder y, a continuación, haga clic en Abrir consola serie. Como alternativa, en la página de detalles de la instancia, haga clic en Acción en la parte superior derecha y, a continuación, haga clic en Abrir consola serie.
-
Si se está utilizando la consola serie, se le pedirá que confirme si desea forzar la apertura de una sesión. Esto desconectará la sesión del otro usuario.
-
Introduzca las credenciales siguiendo las indicaciones para iniciar sesión en sus instancias.
-
Utilice la combinación de teclas Ctrl + L para abrir una nueva z/OS Master Console, donde puede emitir cuatro mandatos
start,stop,iplyoprmsgpara operaciones de instancia de servidor virtual z/OS.
Para obtener más información, consulte Acceso a instancias de servidor virtual utilizando consolas de VNC o de serie. La consola VNC no está soportada en instancias de servidor virtual z/OS.
Utilización de una clave privada SSH a través de una dirección IP flotante
Puede utilizar la clave privada SSH a través de una dirección IP flotante para conectarse al entorno shell z/OS UNIX.
Sin embargo, es posible que desee desenlazar la IP flotante de la instancia de servidor virtual z/OS por motivos de seguridad y utilizar un host bastión o un servidor VPN de cliente a sitio para todas las conexiones. El puerto seguro predeterminado es el 22. Para obtener más información sobre la dirección IP flotante, consulte Reservar una dirección IP flotante
Si desea acceder a otra instancia de servidor virtual z/OS creada utilizando una clave SSH diferente, debe solicitar al propietario de la instancia que añada la clave pública SSH al archivo authorized_keys en esa instancia de
servidor virtual z/OS. Para obtener más información sobre el archivo authorized_keys, consulte Formato del archivo authorized_keys y Configuración de nuevos usuarios para acceder a la instancia de servidor virtual de z/OS.
Paso 3. Configuración de nuevos usuarios para acceder a la instancia de servidor virtual z/OS
Para permitir que otros usuarios accedan a la instancia de servidor virtual z/OS utilizando sus propios ID de usuario z/OS y sus propias claves SSH después de crear la instancia, debe crear cada perfil de usuario y añadir cada clave pública
SSH al archivo authorized_keys en la instancia de servidor virtual z/OS.
-
Puede utilizar uno de los métodos siguientes para crear un nuevo ID de usuario de z/OS en RACF (Resource Access Control Facility):
- Emitiendo el mandato
ADDUSER. - Inscripción del usuario a través de los paneles de TSO/E Information Center Facility (ICF). Para obtener más información sobre cómo administrar Information Center Facility, consulte z/OS TSO/E Administration.
A continuación se muestra un ejemplo de utilización del mandato
ADDUSERpara crear un perfil de usuario. Supongamos que desea crear un perfil de usuario para el usuario Steve H., miembro del Departamento A. Desea asignar los valores siguientes:STEVEHpara el ID de usuarioDEPTApara el grupo de conexión predeterminadoDEPTApara el propietario del perfil de usuario STEVEHR3I5VQXpara la contraseña inicialSteve H.para el nombre del usuario
Steve H. no requiere ninguno de los segmentos de perfil de usuario excepto TSO. Los valores de segmento TSO que desea establecer para empezar son
123456para el número de cuenta yPROC01para el procedimiento de inicio de sesión.Para crear un perfil de usuario con estos valores, puede ejecutar los mandatos siguientes:
ADDUSER STEVEH DFLTGRP(DEPTA) OWNER(DEPTA) NAME('Steve H.') PASSWORD(R315VQX) TSO(ACCTNUM(123456) PROC(PROC01)) - Emitiendo el mandato
-
A continuación, puede utilizar una de las opciones siguientes para añadir nuevas claves públicas SSH al archivo
authorized_keys.-
Utilice el mandato linux como, por ejemplo,
ssh-copy-id -i <new-ssh-public-key-file> ibmuser@<vsi ip address>para cargar nuevas claves públicas SSH en el sistema de archivos local en la instancia de servidor virtual z/OS. Para obtener más información, consulte ssh-copy-id para copiar claves SSH en servidores. -
Inicie sesión en la instancia de servidor virtual z/OS, utilice el mandato de shell z/OS Unix System como
cat <new-ssh-public-key-file> >> ~/.ssh/authorized_keyspara concatenar la nueva clave pública SSH en el archivoauthorized_keys. Para obtener más información, consulte cat-Concatenate or display files. -
Utilice la CLI de Zowe para conectarse a la instancia de servidor virtual de z/OS y, a continuación, cree un perfil de CLI y añada nuevas claves públicas SSH al archivo
authorized_keys. Para obtener más información sobre los perfiles de Zowe CLI, consulte Creación de perfiles de Zowe CLI.
-
Para obtener más información sobre el archivo authorized_keys y los perfiles de usuario z/OS, consulte Formato del archivo authorized_keys y Resumen de pasos para definir usuarios.
Próximos pasos
Después de conectarse a la instancia de servidor virtual, puede gestionar la instancia.
Para obtener instrucciones sobre la gestión de instancias de servidor virtual z/OS, consulte Configuración y gestión de instancias de servidor virtual z/OS.