Conectando-se a instâncias do servidor virtual z/OS
Uma instância de servidor virtual do z/OS é normalmente um componente de infraestrutura back-end privado que nunca deve ser acessado diretamente do mundo exterior. Até mesmo ambientes que são usados para desenvolvimento, testes ou demonstração devem seguir boas práticas para o isolamento lógico.
Para saber como usar sub-redes para isolar e controlar com segurança o tráfego para a infraestrutura de backend, como uma instância de servidor virtual do z/OS, é possível consultar os tutoriais a seguir:
- Front end público e backend privado em uma nuvem privada virtual
- Acessar instâncias remotas de forma segura com um host bastion
- Sobre os servidores VPN de cliente para site
Depois que você se conectou à rede VPC usando o servidor VPN cliente-para-site, você pode acessar a instância do servidor virtual do z/OS usando o endereço IP privado.
Antes de Iniciar
Certise-se de localizar o endereço IP privado antes de se conectar com as instâncias do z/OS. Endereços IP privados são endereços IP fornecidos pelo sistema e que só podem ser acessados dentro da rede VPC. Você pode encontrar o endereço IP privado da sua instância do servidor virtual z/OS sob a coluna Endereço IP Reservado no console após a criação da instância com sucesso.
Se a sua instância de servidor virtual do z/OS for criada usando o banco de imagens de desenvolvimento e de teste do z/OS, será possível consultar a tabela Configurações reservadas para incluir portas adicionais no grupo de segurança de sua instância.
Etapa 1. Configurando a senha
Antes de efetuar o login em uma instância do servidor virtual z/OS, você deve alterar a senha para o ID de usuário padrão ibmuser.
Se você estiver usando imagens personalizadas do z/OS Wazi aaS, não será necessário configurar a senha. Você pode ignorar esta etapa com segurança e, em seguida, conectar-se à instância do servidor virtual z/OS.
-
Faça login no ambiente de shell z/OS UNIX usando sua chave privada SSH e o ID de usuário padrão. O
vsi ip addressno fragmento de código a seguir representa o endereço IP privado de sua instância de servidor virtual do z/OSssh -i <path to your private key file> ibmuser@<vsi ip address>Você recebe uma resposta semelhante ao exemplo a seguir. Quando solicitado a continuar a conexão, digite
yes.The authenticity of host 'xxx.xxx.xxx.xxx (xxx.xxx.xxx.xxx)' can't be established. ECDSA key fingerprint is SHA256:xxxxxxxxxxxxxxxxxxxxxx. Are you sure you want to continue connecting (yes/no)? yes Warning: Permanently added 'xxx.xxx.xxx.xxx' (ECDSA) to the list of known hosts. -
Use o comando
tsocmdpara configurar passphrases para a instância do z/OS. SubstituaYOUR PASSWORD PHRASEpor sua própria passphrase..tsocmd "ALTUSER IBMUSER PHRASE('YOUR PASSWORD PHRASE') NOEXPIRE RESUME"Deve-se seguir as regras de sintaxe para passphrases que são listadas em Designando passphrases.
Para obter mais informações sobre os comandos, consulte tsocmd-Executar um comando TSO/E a partir do shell(incluindo comandos autorizados) e ALTUSER(perfil do usuário de Alter).
Etapa 2. Conectando
É possível interagir com sua instância de servidor virtual z/OS com as abordagens a seguir.
Usando o emulador de terminal TN3270
É possível usar o emulador de terminal TN3270 para efetuar logon no Time Sharing Option / Extensions (TSO/E). A porta padrão para o TN3270 assegurado é 992 e é necessário fornecer um certificado de autoridade de certificação (CA)
autoassinado como um parâmetro para ter uma conexão segura com o programa de emulação 3270.. É possível localizar seu certificado de autoridade de certificação autoassinado em um arquivo chamado common_cacert no diretório inicial
do ID do usuário do IBMUSER no z/OS UNIX System Services.
-
Nos sistemas macOS, Linux e Windows em que o cliente SCP (Secure Copy Protocol) está instalado, você precisa transferir o arquivo
common_cacertantes de se conectar à porta telnet segura e executar os seguintes comandos:scp ibmuser@<vsi ip address>:/u/ibmuser/common_cacert <my local dir>/common_cacert c3270 -cafile <my local dir>/common_cacert -port 992 <vsi ip address>Se o arquivo não estiver no formato correto, será necessário convertê-lo para o formato ASCII
-
Para Windows, é necessário importar o certificado de autoridade de certificação autoassinado para o Windows primeiro e, em seguida, criar o IBM Personal Communications (PCOMM) para ler o certificado de autoridade de certificação do armazenamento confiável no Windows. Conclua as etapas a seguir:
-
Transfira o arquivo
common_cacertdo sistema z/OS para sua estação de trabalho. -
Abra Opções da Internet em sua estação de trabalho.
-
Em Conteúdo, selecione Certificados.
-
Selecione Importar para abrir a página do Assistente de Importação do Certificado e clique em Avançar.
-
Clique em “Procurar” para selecionar o arquivo “
common_cacert” e clique em “Avançar ”. -
Sob a página da Loja de Certificados, selecione Coloque todos os certificados na seguinte loja e clique em navegar para selecionar as Autoridades de Certificado de Raiz Confiáveis e, em seguida, clique em Avançar.
-
No Concluindo a página do Assistente de Importação do Certificado, clique em Concluir.
-
Depois de transferir o cert CA para o armazenamento de confiança com sucesso, é necessário criar uma sessão segura no PCOMM. Sob a guia Definição de Host da configuração Link Parâmetros, digite o endereço IP ou o hostname de sua instância do servidor virtual z/OS com porta
992. -
Sob a guia Configuração de Segurança da configuração Link Parâmetros, marque a caixa Ativar Segurança.
O ID do usuário padrão é
IBMUSERe a senha é a que você configurou na etapa anterior. Em seguida, você pode interagir com o z/OS no modo nativo do TSO, usando o Interactive System Productivity Facility ( ISPF ) ou usando o shell e os utilitários do z/OS UNIX. Para obter mais informações, consulte Interação com z/OS: interfaces TSO, ISPF e z/OS UNIX.A porta não segura
23para conexão de 3270 está fechada. Você deve usar a porta segura992.- O certificado do servidor VSI contém apenas as informações de endereço IP privado da instância de servidor virtual do z/OS
- Opcionalmente, é possível usar o endereço IP do VSI como parte do argumento
accepthostnameao se conectar sobre um endereço IP flutuante. Por exemplo:c3270 -cafile <my local dir>/common_cacert -port 992 -accepthostname <vsi ip address> <floating ip>
-
Utilizando o IBM Host On-Demand
Se desejar importar o certificado de autoridade de certificação usando IBM Host On-Demand, execute os comandos a seguir:
-
Faça download do arquivo de certificado do sistema z/OS.
scp ibmuser@<vsi ip address>:/u/ibmuser/common_cacert ./Downloads/common_cacert -
Importe o certificado transferido por download Use um alias reconhecível
keytool -importcert -alias <alias> -file ./Downloads/common_cacert -keystore /Applications/HostOnDemand/lib/CustomizedCAs.jks -storepass hodpwd -
Verifique quais certificados foram importados.
keytool -list -keystore /Applications/HostOnDemand/lib/CustomizedCAs.jks -storepass hodpwd
Usando o navegador da web para acessar o z/OSMF
É possível usar o navegador da web para acessar o IBM z/OS Management Facility (z/OSMF. Por exemplo, acesse a url https://<vsi ip address>:10443/zosmf/LogOnPanel.jsp.
Para obter mais informações sobre o z/OSMF, consulte IBM z/OS Management Facility..
Ao acessar z/OSMF, são exibidos avisos de segurança do navegador, pois as instâncias do servidor virtual z/OS são criadas com certificados TLS assinados por um certificado raiz autofirmado interno.
Usando o console serial da IU do IBM Cloud
É possível usar o IBM Cloud para se conectar a um console serial e monitorar o progresso do IPL dentro do console.
Para se conectar ao console serial, você precisa ter as funções (ou Console Administrator superior) Operator e atribuídas para a instância do servidor virtual no IBM Cloud® Identity and Access Management (IAM). Caso
contrário, o console serial será desativado
Siga estas etapas para se conectar a um console usando a IU da IBM Cloud.
-
No site IBM Cloud console, acesse o ícone “ Menu de navegação ”
> Infraestrutura
> Computação > Instância de servidor virtual.
-
Na lista “Instâncias de servidor virtual para VPC ”, clique no botão de menu de opções da instância à qual você precisa acessar e, em seguida, clique em “Abrir console serial ”. Como alternativa, na página de detalhes da instância, clique em “Ação ” no canto superior direito e, em seguida, clique em “Abrir console serial ”.
-
Se o console serial estiver em uso, será solicitado que você confirme se deseja forçar a abertura de uma sessão. Isso desconectará a sessão do outro usuário.
-
Insira as credenciais seguindo os prompts para efetuar login em suas instâncias.
-
Use a combinação de teclas Ctrl + L para abrir um novo Console Principal do z/OS, no qual é possível emitir quatro comandos
start,stop,ipleoprmsgpara operações de instância de servidor virtual do z/OS.
Para obter mais informações, consulte Acessando instâncias de servidor virtual usando consoles VNC ou seriais. O console VNC não é suportado em instâncias de servidor virtual z/OS.
Usando a chave privada SSH por meio de um endereço IP flutuante
Você pode usar a chave privada SSH por meio de um endereço IP flutuante para conectar o ambiente de shell z/OS UNIX.
No entanto, você pode desejar desvincular seu IP flutuante de sua instância de servidor virtual do z/OS para considerações de segurança e usar um host bastion ou servidor VPN cliente para site para todas as conexões. A porta segura padrão é a 22. Para obter mais informações sobre o endereço IP flutuante, consulte Reservando um endereço IP flutuante
Se você desejar acessar outra instância de servidor virtual do z/OS que é criada usando uma chave SSH diferente, deverá solicitar ao proprietário da instância para incluir sua chave pública SSH no arquivo authorized_keys nessa
instância de servidor virtual do z/OS. Para obter mais informações sobre o arquivo authorized_keys, consulte Formato do arquivo authorized_keys e Configurando novos usuários para acessar sua instância de servidor virtual z/OS.
Etapa 3. Configurando novos usuários para acessar sua instância do servidor virtual z/OS
Para permitir que outros acessem sua instância de servidor virtual z/OS usando seus próprios IDs de usuário z/OS e chaves SSH próprias após a criação da instância, é necessário criar cada perfil de usuário e adicionar cada chave pública SSH
no arquivo authorized_keys na instância do servidor virtual z/OS.
-
É possível usar um dos seguintes métodos para criar um novo ID do usuário do z/OS no RACF (Resource Access Control Facility):
- Emitindo o comando
ADDUSER. - Cadastou o usuário por meio dos painéis do TSO/E Centro de Informações do Centro de Informações (ICF). Para obter mais informações sobre como administrar o Information Center Facility, consulte z/OS TSO/E.
Aqui está um exemplo de uso do comando
ADDUSERpara criar um perfil de usuário. Suponhamos que você deseje criar um perfil de usuário para o usuário Steve H., membro do Departamento A. Você deseja atribuir os seguintes valores:STEVEHpara o ID do usuárioDEPTApara o grupo de conexão padrãoDEPTApara o proprietário do perfil de usuário do STEVEHR3I5VQXpara a senha inicialSteve H.para o nome do usuário
Steve H. não requer nenhum dos segmentos de perfil do usuário, exceto TSO. Os valores do segmento TSO que você deseja configurar para iniciar com são
123456para o número da conta ePROC01para o procedimento de logon.Para criar um perfil de usuário com esses valores, é possível executar os seguintes comandos:
ADDUSER STEVEH DFLTGRP(DEPTA) OWNER(DEPTA) NAME('Steve H.') PASSWORD(R315VQX) TSO(ACCTNUM(123456) PROC(PROC01)) - Emitindo o comando
-
Em seguida, você pode usar uma das opções a seguir para adicionar novas chaves públicas SSH no arquivo
authorized_keys.-
Use o comando linux como
ssh-copy-id -i <new-ssh-public-key-file> ibmuser@<vsi ip address>para fazer o upload de novas chaves públicas SSH em seu sistema de arquivos local na instância do servidor virtual z/OS. Para obter mais informações, consulte ssh-copy-id para copiar chaves SSH para servidores. -
Faça login na instância do servidor virtual z/OS e use o comando do shell do sistema z/OS Unix, como
cat <new-ssh-public-key-file> >> ~/.ssh/authorized_keys, para concatenar a nova chave pública SSH ao arquivoauthorized_keys. Para obter mais informações, consulte cat-Concatenate ou display files. -
Use o Zowe CLI para conectar-se à instância do servidor virtual z/OS, então crie um perfil CLI e inclua novas chaves públicas SSH no arquivo
authorized_keys. Para obter mais informações sobre os perfis de Zowe CLI, consulte Criando perfis de CLI Zowe.
-
Para obter mais informações sobre o arquivo authorized_keys e os perfis do usuário do z/OS, consulte Formato do arquivo authorized_keys e Resumo de Passos para Definir Usuários
Próximas etapas
Depois que você se conectou à sua instância do servidor virtual, você pode gerenciar sua instância.
Para instruções sobre o gerenciamento de instâncias do servidor virtual z/OS, consulte Configurando e gerenciando instâncias do servidor virtual do z/OS.