z/OS 가상 서버 인스턴스에 연결

z/OS 의 가상 서버 인스턴스는 일반적으로 외부 세계로부터 직접 접근되어서는 안 되는 사설 백엔드 인프라 구성 요소입니다. 개발, 테스트 또는 데모에 사용되는 환경도 논리적 분리를 위한 우수 사례를 따라야 합니다.

서브넷을 사용하여 백엔드 인프라 (예: z/OS 가상 서버 인스턴스) 에 대한 트래픽을 안전하게 분리하고 제어하는 방법을 학습하기 위해 다음 학습서를 참조할 수 있습니다.

클라이언트 대 사이트 VPN 서버를 사용하여 VPC 네트워크에 연결한 후에는 사설 IP 주소를 사용하여 z/OS 가상 서버 인스턴스에 액세스할 수 있습니다.

시작하기 전에

z/OS 인스턴스에 연결하기 전에 사설 IP 주소를 찾아야 합니다. 사설 IP 주소는 시스템에서 제공되는 IP 주소로, VPC 네트워크 내에서만 접근 가능합니다. 인스턴스가 작성된 후 콘솔의 예약된 IP 주소 열에서 z/OS 가상 서버 인스턴스의 사설 IP 주소를 찾을 수 있습니다.

z/OS 가상 서버 인스턴스가 z/OS 개발 및 테스트 재고 이미지를 사용하여 작성된 경우, 예약된 구성 테이블을 참조하여 인스턴스의 보안 그룹에 추가 포트를 추가할 수 있습니다.

1단계. 비밀번호 구성

z/OS 가상 서버 인스턴스에 로그인하기 전에 기본 사용자 ID ibmuser 의 비밀번호를 변경해야 합니다.

z/OSWazi aaS 사용자 정의 이미지를 사용하는 경우 비밀번호를 구성할 필요가 없습니다. 이 단계를 안전하게 무시하고 대신 z/OS 가상 서버 인스턴스에 연결할 수 있습니다.

  1. SSH 개인 키와 기본 사용자 ID를 사용하여 z/OS UNIX 셸 환경에 로그인합니다. 다음 코드 스니펫의 vsi ip address 는 z/OS 가상 서버 인스턴스의 사설 IP 주소를 나타냅니다.

    ssh -i <path to your private key file> ibmuser@<vsi ip address>
    

    다음 예제와 유사한 응답을 수신합니다. 연결을 계속할지에 대한 프롬프트가 표시되면 yes를 입력하십시오.

    The authenticity of host 'xxx.xxx.xxx.xxx (xxx.xxx.xxx.xxx)' can't be established.
    ECDSA key fingerprint is SHA256:xxxxxxxxxxxxxxxxxxxxxx.
    Are you sure you want to continue connecting (yes/no)? yes
    Warning: Permanently added 'xxx.xxx.xxx.xxx' (ECDSA) to the list of known hosts.
    
  2. tsocmd 명령을 사용하여 z/OS 인스턴스에 대한 비밀번호 문구를 구성하십시오. YOUR PASSWORD PHRASE 를 사용자 고유의 비밀번호 문구로 대체하십시오.

    tsocmd "ALTUSER IBMUSER PHRASE('YOUR PASSWORD PHRASE') NOEXPIRE RESUME"
    

    비밀번호 문구 지정에 나열된 비밀번호 문구에 대한 구문 규칙을 따라야 합니다.

    명령에 대한 자세한 정보는 tsocmd-쉘에서 TSO/E 명령 실행(권한 부여된 명령 포함)ALTUSER(사용자 프로파일 변경)을 참조하십시오.

2단계. 연결하기

다음 접근 방식으로 z/OS 가상 서버 인스턴스와 상호작용할 수 있습니다.

TN3270 터미널 에뮬레이터 사용

TN3270 터미널 에뮬레이터를 사용하여 TSO/E (Time Sharing Option/Extensions) 에 로그온할 수 있습니다. 보안 TN3270 의 기본 포트는 992 이며 3270에뮬레이션 프로그램에 대한 보안 연결을 사용하려면 자체 서명된 인증 기관 (CA) 인증서를 매개변수로 제공해야 합니다. z/OS UNIX System Services에서 IBMUSER 사용자 ID의 홈 디렉토리에 있는 common_cacert 라는 파일에서 자체 서명된 CA 인증서를 찾을 수 있습니다.

  • macOS, Linux 및 SCP(보안 복사 프로토콜) 클라이언트가 설치된 Windows 시스템의 경우, 보안 텔넷 포트에 연결하기 전에 common_cacert 파일을 전송한 후 다음 명령을 실행해야 합니다:

    scp ibmuser@<vsi ip address>:/u/ibmuser/common_cacert <my local dir>/common_cacert
    c3270 -cafile <my local dir>/common_cacert -port 992 <vsi ip address>
    

    파일의 형식이 올바르지 않으면 ASCII 형식으로 변환해야 합니다.

  • Windows의 경우, 먼저 자체 서명된 CA 인증서를 Windows로 가져온 후 IBM Personal Communications (PCOMM) 를 작성하여 Windows의 신뢰 저장소에서 CA 인증서를 읽어야 합니다. 다음 단계를 완료하십시오.

    1. common_cacert 파일을 z/OS 시스템에서 워크스테이션으로 전송하십시오.

    2. 워크스테이션에서 인터넷 옵션 을 여십시오.

    3. 컨텐츠에서 인증서를 선택하십시오.

    4. 가져오기 를 선택하여 인증서 가져오기 마법사 페이지를 열고 다음을 클릭하십시오.

    5. 찾아보기를 클릭하여 파일을 common_cacert 선택한 후 다음을 클릭하십시오.

    6. 인증서 저장소 페이지에서 다음 저장소에 모든 인증서 배치 를 선택하고 찾아보기 를 클릭하여 신뢰할 수 있는 루트 인증 기관을 선택한 후 다음을 클릭하십시오.

    7. 인증서 가져오기 마법사 완료 페이지에서 완료를 클릭하십시오.

    8. CA 인증서를 신뢰 저장소로 전송한 후에는 PCOMM에서 보안 세션을 작성해야 합니다. 링크 매개변수 구성의 호스트 정의 탭에서 포트가 992 인 z/OS 가상 서버 인스턴스의 IP 주소 또는 호스트 이름을 입력하십시오.

    9. 링크 매개변수 구성의 보안 설정 탭에서 보안 사용 상자를 선택하십시오.

    기본 사용자 ID는 IBMUSER 이고 비밀번호는 이전 단계에서 구성한 비밀번호입니다. 그런 다음 Interactive System Productivity Facility ( ISPF ) 또는 z/OS UNIX 셸 및 유틸리티를 사용하여 TSO 네이티브 모드에서 z/OS 와 상호 작용할 수 있습니다. 자세한 내용은 z/OS 와의 상호 작용: TSO, ISPF 및 z/OS UNIX 인터페이스를 참조하세요.

    3270연결에 대한 비보안 포트 23 이 (가) 닫혔습니다. 보안 포트 992 를 사용해야 합니다.

    • VSI 서버 인증서는 z/OS 가상 서버 인스턴스의 사설 IP 주소 정보만 포함합니다.
    • 선택적으로, 부동 IP 주소를 통해 연결할 때 accepthostname 인수의 일부로 VSI의 IP 주소를 사용할 수 있습니다. 예를 들어, 다음과 같습니다.
      c3270 -cafile <my local dir>/common_cacert -port 992 -accepthostname <vsi ip address>  <floating ip>
      

IBM Host On-Demand 사용

IBM Host On-Demand를 사용하여 CA 인증서를 가져오려면 다음 명령을 실행하십시오.

  1. z/OS 시스템에서 인증서 파일을 다운로드하십시오.

    scp ibmuser@<vsi ip address>:/u/ibmuser/common_cacert ./Downloads/common_cacert
    
  2. 다운로드한 인증서를 가져오십시오. 인식 가능한 별명을 사용하십시오.

    keytool -importcert -alias <alias> -file ./Downloads/common_cacert -keystore /Applications/HostOnDemand/lib/CustomizedCAs.jks -storepass hodpwd
    
  3. 가져온 인증서를 확인하십시오.

    keytool -list -keystore /Applications/HostOnDemand/lib/CustomizedCAs.jks -storepass hodpwd
    

웹 브라우저를 사용하여 z/OSMF 에 액세스

웹 브라우저를 사용하여 IBM z/OS Management Facility (z/OSMF) 에 액세스할 수 있습니다. 예를 들어, URL https://<vsi ip address>:10443/zosmf/LogOnPanel.jsp 에 액세스하십시오.

z/OSMF에 대한 자세한 정보는 IBM z/OS Management Facility를 참조하십시오.

z/OSMF 을 실행하면 브라우저 보안 경고가 표시됩니다. 이는 z/OS 가상 서버 인스턴스가 내부 자체 서명 루트 인증서로 서명된 TLS 인증서로 생성되기 때문입니다.

IBM Cloud UI에서 직렬 콘솔 사용

IBM Cloud 을 사용하여 직렬 콘솔에 연결하고 콘솔 내에서 IPL의 진행상태를 모니터할 수 있습니다.

직렬 콘솔에 연결하려면, IAM( IBM Cloud® Identity and Access Management )에서 가상 서버 인스턴스에 대해 (또는 그 이상) 및 Console Administrator``Operator 역할이 할당되어야 합니다. 그렇지 않으면 직렬 콘솔을 사용할 수 없습니다.

IBM Cloud UI를 사용하여 콘솔에 연결하려면 다음 단계를 수행하십시오.

  1. IBM Cloud 콘솔에서 탐색 메뉴 아이콘 메뉴 아이콘 인프라 > 인프라 VPC 아이콘 > 컴퓨팅 > 가상 서버 인스턴스로 이동합니다.

  2. VPC 목록의 가상 서버 인스턴스에서 접근할 인스턴스의 오버플로 버튼을 클릭한 후 시리얼 콘솔 열기를 클릭합니다. 또는 인스턴스 세부 정보 페이지에서 오른쪽 상단의 작업을 클릭한 다음 직렬 콘솔 열기를 클릭하세요.

  3. 직렬 콘솔이 사용 중인 경우, 세션을 강제 열어야 하는지 확인하라는 메시지가 표시됩니다. 그러면 다른 사용자의 세션 연결이 끊어집니다.

  4. 인스턴스에 로그인하려면 프롬프트에 따라 인증 정보를 입력하십시오.

  5. Ctrl+L 키 조합을 사용하여 새 z/OS Master Console을 여십시오. 여기서 z/OS 가상 서버 인스턴스 조작에 대해 네 개의 명령 start, stop, iploprmsg 를 실행할 수 있습니다.

자세한 정보는 VNC 또는 직렬 콘솔을 사용하여 가상 서버 인스턴스에 액세스를 참조하십시오. VNC 콘솔은 z/OS 가상 서버 인스턴스에서 지원되지 않습니다.

부동 IP 주소를 통해 SSH 개인 키 사용

플로팅 IP 주소를 통해 SSH 개인 키를 사용하여 z/OS UNIX 셸 환경에 연결할 수 있습니다.

그러나 보안 고려사항을 위해 z/OS 가상 서버 인스턴스에서 부동 IP를 바인드 해제하고 모든 연결에 대해 배스천 호스트 또는 클라이언트 대 사이트 VPN 서버 를 사용할 수 있습니다. 기본 보안 포트는 22입니다. 부동 IP 주소에 대한 자세한 정보는 부동 IP 주소 예약 을 참조하십시오.

다른 SSH키를 사용하여 작성된 다른 z/OS 가상 서버 인스턴스에 액세스하려면 인스턴스 소유자에게 해당 z/OS 가상 서버 인스턴스의 authorized_keys 파일에 SSH 공개 키를 추가하도록 요청해야 합니다. authorized_keys 파일에 대한 자세한 정보는 authorized_keys 파일의 형식z/OS 가상 서버 인스턴스에 액세스하도록 새 사용자 구성 을 참조하십시오.

3단계. z/OS 가상 서버 인스턴스에 액세스하도록 새 사용자 구성

인스턴스가 작성된 후 다른 사용자가 자체 z/OS 사용자 ID및 자체 SSH키를 사용하여 z/OS 가상 서버 인스턴스에 액세스할 수 있도록 하려면 각 사용자 프로파일을 작성하고 각 SSH 공개 키를 z/OS 가상 서버 인스턴스의 authorized_keys 파일에 추가해야 합니다.

  1. 다음 방법 중 하나를 사용하여 RACF (자원 액세스 제어 기능) 에서 새 z/OS 사용자 ID를 작성할 수 있습니다.

    • ADDUSER 명령을 실행하십시오.
    • TSO/E Information Center Facility (ICF) 패널을 통해 사용자 등록 Information Center 기능 관리에 대한 자세한 정보는 z/OS TSO/E 관리를 참조하십시오.

    다음은 ADDUSER 명령을 사용하여 사용자 프로파일을 작성하는 예입니다. 부서 A의 구성원인 사용자 Steve H.에 대한 사용자 프로파일을 작성한다고 가정합니다. 다음 값을 지정하려고 합니다.

    • STEVEH 사용자 ID를 위해
    • 기본 연결 그룹의 경우 DEPTA
    • STEVEH 사용자 프로파일의 소유자에 대한 DEPTA
    • 초기 비밀번호의 경우 R3I5VQX
    • 사용자 이름의 경우 Steve H.

    Steve H.에는 TSO를 제외한 사용자 프로파일 세그먼트가 필요하지 않습니다. 시작하도록 설정할 TSO 세그먼트 값은 계정 번호의 경우 123456 이고 로그온 프로시저의 경우 PROC01 입니다.

    이 값을 사용하여 사용자 프로파일을 작성하려면 다음 명령을 실행할 수 있습니다.

    ADDUSER STEVEH DFLTGRP(DEPTA) OWNER(DEPTA) NAME('Steve H.')
        PASSWORD(R315VQX) TSO(ACCTNUM(123456) PROC(PROC01))
    
  2. 그런 다음 다음 옵션 중 하나를 사용하여 새 SSH 공개 키를 authorized_keys 파일에 추가할 수 있습니다.

    • ssh-copy-id -i <new-ssh-public-key-file> ibmuser@<vsi ip address> 와 같은 linux 명령을 사용하여 로컬 파일 시스템의 새 SSH 공개 키를 z/OS 가상 서버 인스턴스에 업로드하십시오. 자세한 정보는 SSH키를 서버에 복사하기 위한 ssh-copy-id를 참조하십시오.

    • z/OS 가상 서버 인스턴스에 로그인하고 z/OS Unix 시스템 쉘 명령 (예: cat <new-ssh-public-key-file> >> ~/.ssh/authorized_keys ) 을 사용하여 새 SSH 공개 키를 authorized_keys 파일에 연결하십시오. 자세한 정보는 cat-파일 연결 또는 표시를 참조하십시오.

    • Zowe CLI 를 사용하여 z/OS 가상 서버 인스턴스에 연결한 후 CLI 프로파일을 작성하고 새 SSH 공개 키를 authorized_keys 파일에 추가하십시오. Zowe CLI 프로파일에 대한 자세한 정보는 Zowe CLI 프로파일 작성을 참조하십시오.

authorized_keys 파일 및 z/OS 사용자 프로파일에 대한 자세한 정보는 authorized_keys 파일의 형식사용자 정의 단계 요약을 참조하십시오.

다음 단계

가상 서버 인스턴스에 연결한 후 인스턴스를 관리 할 수 있습니다.

z/OS 가상 서버 인스턴스 관리에 대한 지시사항은 z/OS 가상 서버 인스턴스 구성 및 관리 를 참조하십시오.