Conectando-se a instâncias do servidor virtual z/OS

Uma instância de servidor virtual do z/OS é normalmente um componente de infraestrutura back-end privado que nunca deve ser acessado diretamente do mundo exterior. Até mesmo ambientes que são usados para desenvolvimento, testes ou demonstração devem seguir boas práticas para o isolamento lógico.

Para saber como usar sub-redes para isolar e controlar com segurança o tráfego para a infraestrutura de backend, como uma instância de servidor virtual do z/OS, é possível consultar os tutoriais a seguir:

Depois que você se conectou à rede VPC usando o servidor VPN cliente-para-site, você pode acessar a instância do servidor virtual do z/OS usando o endereço IP privado.

Antes de Iniciar

Certise-se de localizar o endereço IP privado antes de se conectar com as instâncias do z/OS. Endereços IP privados são endereços IP fornecidos pelo sistema e que só podem ser acessados dentro da rede VPC. Você pode encontrar o endereço IP privado da sua instância do servidor virtual z/OS sob a coluna Endereço IP Reservado no console após a criação da instância com sucesso.

Se a sua instância de servidor virtual do z/OS for criada usando o banco de imagens de desenvolvimento e de teste do z/OS, será possível consultar a tabela Configurações reservadas para incluir portas adicionais no grupo de segurança de sua instância.

Etapa 1. Configurando a senha

Antes de efetuar o login em uma instância do servidor virtual z/OS, você deve alterar a senha para o ID de usuário padrão ibmuser.

Se você estiver usando imagens personalizadas do z/OS Wazi aaS, não será necessário configurar a senha. Você pode ignorar esta etapa com segurança e, em seguida, conectar-se à instância do servidor virtual z/OS.

  1. Faça login no ambiente de shell z/OS UNIX usando sua chave privada SSH e o ID de usuário padrão. O vsi ip address no fragmento de código a seguir representa o endereço IP privado de sua instância de servidor virtual do z/OS

    ssh -i <path to your private key file> ibmuser@<vsi ip address>
    

    Você recebe uma resposta semelhante ao exemplo a seguir. Quando solicitado a continuar a conexão, digite yes.

    The authenticity of host 'xxx.xxx.xxx.xxx (xxx.xxx.xxx.xxx)' can't be established.
    ECDSA key fingerprint is SHA256:xxxxxxxxxxxxxxxxxxxxxx.
    Are you sure you want to continue connecting (yes/no)? yes
    Warning: Permanently added 'xxx.xxx.xxx.xxx' (ECDSA) to the list of known hosts.
    
  2. Use o comando tsocmd para configurar passphrases para a instância do z/OS. Substitua YOUR PASSWORD PHRASE por sua própria passphrase..

    tsocmd "ALTUSER IBMUSER PHRASE('YOUR PASSWORD PHRASE') NOEXPIRE RESUME"
    

    Deve-se seguir as regras de sintaxe para passphrases que são listadas em Designando passphrases.

    Para obter mais informações sobre os comandos, consulte tsocmd-Executar um comando TSO/E a partir do shell(incluindo comandos autorizados) e ALTUSER(perfil do usuário de Alter).

Etapa 2. Conectando

É possível interagir com sua instância de servidor virtual z/OS com as abordagens a seguir.

Usando o emulador de terminal TN3270

É possível usar o emulador de terminal TN3270 para efetuar logon no Time Sharing Option / Extensions (TSO/E). A porta padrão para o TN3270 assegurado é 992 e é necessário fornecer um certificado de autoridade de certificação (CA) autoassinado como um parâmetro para ter uma conexão segura com o programa de emulação 3270.. É possível localizar seu certificado de autoridade de certificação autoassinado em um arquivo chamado common_cacert no diretório inicial do ID do usuário do IBMUSER no z/OS UNIX System Services.

  • Nos sistemas macOS, Linux e Windows em que o cliente SCP (Secure Copy Protocol) está instalado, você precisa transferir o arquivo common_cacert antes de se conectar à porta telnet segura e executar os seguintes comandos:

    scp ibmuser@<vsi ip address>:/u/ibmuser/common_cacert <my local dir>/common_cacert
    c3270 -cafile <my local dir>/common_cacert -port 992 <vsi ip address>
    

    Se o arquivo não estiver no formato correto, será necessário convertê-lo para o formato ASCII

  • Para Windows, é necessário importar o certificado de autoridade de certificação autoassinado para o Windows primeiro e, em seguida, criar o IBM Personal Communications (PCOMM) para ler o certificado de autoridade de certificação do armazenamento confiável no Windows. Conclua as etapas a seguir:

    1. Transfira o arquivo common_cacert do sistema z/OS para sua estação de trabalho.

    2. Abra Opções da Internet em sua estação de trabalho.

    3. Em Conteúdo, selecione Certificados.

    4. Selecione Importar para abrir a página do Assistente de Importação do Certificado e clique em Avançar.

    5. Clique em “Procurar” para selecionar o arquivo “ common_cacert ” e clique em “Avançar ”.

    6. Sob a página da Loja de Certificados, selecione Coloque todos os certificados na seguinte loja e clique em navegar para selecionar as Autoridades de Certificado de Raiz Confiáveis e, em seguida, clique em Avançar.

    7. No Concluindo a página do Assistente de Importação do Certificado, clique em Concluir.

    8. Depois de transferir o cert CA para o armazenamento de confiança com sucesso, é necessário criar uma sessão segura no PCOMM. Sob a guia Definição de Host da configuração Link Parâmetros, digite o endereço IP ou o hostname de sua instância do servidor virtual z/OS com porta 992.

    9. Sob a guia Configuração de Segurança da configuração Link Parâmetros, marque a caixa Ativar Segurança.

    O ID do usuário padrão é IBMUSER e a senha é a que você configurou na etapa anterior. Em seguida, você pode interagir com o z/OS no modo nativo do TSO, usando o Interactive System Productivity Facility ( ISPF ) ou usando o shell e os utilitários do z/OS UNIX. Para obter mais informações, consulte Interação com z/OS: interfaces TSO, ISPF e z/OS UNIX.

    A porta não segura 23 para conexão de 3270 está fechada. Você deve usar a porta segura 992.

    • O certificado do servidor VSI contém apenas as informações de endereço IP privado da instância de servidor virtual do z/OS
    • Opcionalmente, é possível usar o endereço IP do VSI como parte do argumento accepthostname ao se conectar sobre um endereço IP flutuante. Por exemplo:
      c3270 -cafile <my local dir>/common_cacert -port 992 -accepthostname <vsi ip address>  <floating ip>
      

Utilizando o IBM Host On-Demand

Se desejar importar o certificado de autoridade de certificação usando IBM Host On-Demand, execute os comandos a seguir:

  1. Faça download do arquivo de certificado do sistema z/OS.

    scp ibmuser@<vsi ip address>:/u/ibmuser/common_cacert ./Downloads/common_cacert
    
  2. Importe o certificado transferido por download Use um alias reconhecível

    keytool -importcert -alias <alias> -file ./Downloads/common_cacert -keystore /Applications/HostOnDemand/lib/CustomizedCAs.jks -storepass hodpwd
    
  3. Verifique quais certificados foram importados.

    keytool -list -keystore /Applications/HostOnDemand/lib/CustomizedCAs.jks -storepass hodpwd
    

Usando o navegador da web para acessar o z/OSMF

É possível usar o navegador da web para acessar o IBM z/OS Management Facility (z/OSMF. Por exemplo, acesse a url https://<vsi ip address>:10443/zosmf/LogOnPanel.jsp.

Para obter mais informações sobre o z/OSMF, consulte IBM z/OS Management Facility..

Ao acessar z/OSMF, são exibidos avisos de segurança do navegador, pois as instâncias do servidor virtual z/OS são criadas com certificados TLS assinados por um certificado raiz autofirmado interno.

Usando o console serial da IU do IBM Cloud

É possível usar o IBM Cloud para se conectar a um console serial e monitorar o progresso do IPL dentro do console.

Para se conectar ao console serial, você precisa ter as funções (ou Console Administrator superior) Operator e atribuídas para a instância do servidor virtual no IBM Cloud® Identity and Access Management (IAM). Caso contrário, o console serial será desativado

Siga estas etapas para se conectar a um console usando a IU da IBM Cloud.

  1. No site IBM Cloud console, acesse o ícone “ Menu de navegaçãoícone do menu > Infraestrutura Ícone do VPC > Computação > Instância de servidor virtual.

  2. Na lista “Instâncias de servidor virtual para VPC ”, clique no botão de menu de opções da instância à qual você precisa acessar e, em seguida, clique em “Abrir console serial ”. Como alternativa, na página de detalhes da instância, clique em “Ação ” no canto superior direito e, em seguida, clique em “Abrir console serial ”.

  3. Se o console serial estiver em uso, será solicitado que você confirme se deseja forçar a abertura de uma sessão. Isso desconectará a sessão do outro usuário.

  4. Insira as credenciais seguindo os prompts para efetuar login em suas instâncias.

  5. Use a combinação de teclas Ctrl + L para abrir um novo Console Principal do z/OS, no qual é possível emitir quatro comandos start, stop, ipl e oprmsg para operações de instância de servidor virtual do z/OS.

Para obter mais informações, consulte Acessando instâncias de servidor virtual usando consoles VNC ou seriais. O console VNC não é suportado em instâncias de servidor virtual z/OS.

Usando a chave privada SSH por meio de um endereço IP flutuante

Você pode usar a chave privada SSH por meio de um endereço IP flutuante para conectar o ambiente de shell z/OS UNIX.

No entanto, você pode desejar desvincular seu IP flutuante de sua instância de servidor virtual do z/OS para considerações de segurança e usar um host bastion ou servidor VPN cliente para site para todas as conexões. A porta segura padrão é a 22. Para obter mais informações sobre o endereço IP flutuante, consulte Reservando um endereço IP flutuante

Se você desejar acessar outra instância de servidor virtual do z/OS que é criada usando uma chave SSH diferente, deverá solicitar ao proprietário da instância para incluir sua chave pública SSH no arquivo authorized_keys nessa instância de servidor virtual do z/OS. Para obter mais informações sobre o arquivo authorized_keys, consulte Formato do arquivo authorized_keys e Configurando novos usuários para acessar sua instância de servidor virtual z/OS.

Etapa 3. Configurando novos usuários para acessar sua instância do servidor virtual z/OS

Para permitir que outros acessem sua instância de servidor virtual z/OS usando seus próprios IDs de usuário z/OS e chaves SSH próprias após a criação da instância, é necessário criar cada perfil de usuário e adicionar cada chave pública SSH no arquivo authorized_keys na instância do servidor virtual z/OS.

  1. É possível usar um dos seguintes métodos para criar um novo ID do usuário do z/OS no RACF (Resource Access Control Facility):

    • Emitindo o comando ADDUSER.
    • Cadastou o usuário por meio dos painéis do TSO/E Centro de Informações do Centro de Informações (ICF). Para obter mais informações sobre como administrar o Information Center Facility, consulte z/OS TSO/E.

    Aqui está um exemplo de uso do comando ADDUSER para criar um perfil de usuário. Suponhamos que você deseje criar um perfil de usuário para o usuário Steve H., membro do Departamento A. Você deseja atribuir os seguintes valores:

    • STEVEH para o ID do usuário
    • DEPTA para o grupo de conexão padrão
    • DEPTA para o proprietário do perfil de usuário do STEVEH
    • R3I5VQX para a senha inicial
    • Steve H. para o nome do usuário

    Steve H. não requer nenhum dos segmentos de perfil do usuário, exceto TSO. Os valores do segmento TSO que você deseja configurar para iniciar com são 123456 para o número da conta e PROC01 para o procedimento de logon.

    Para criar um perfil de usuário com esses valores, é possível executar os seguintes comandos:

    ADDUSER STEVEH DFLTGRP(DEPTA) OWNER(DEPTA) NAME('Steve H.')
        PASSWORD(R315VQX) TSO(ACCTNUM(123456) PROC(PROC01))
    
  2. Em seguida, você pode usar uma das opções a seguir para adicionar novas chaves públicas SSH no arquivo authorized_keys.

    • Use o comando linux como ssh-copy-id -i <new-ssh-public-key-file> ibmuser@<vsi ip address> para fazer o upload de novas chaves públicas SSH em seu sistema de arquivos local na instância do servidor virtual z/OS. Para obter mais informações, consulte ssh-copy-id para copiar chaves SSH para servidores.

    • Faça login na instância do servidor virtual z/OS e use o comando do shell do sistema z/OS Unix, como cat <new-ssh-public-key-file> >> ~/.ssh/authorized_keys, para concatenar a nova chave pública SSH ao arquivo authorized_keys. Para obter mais informações, consulte cat-Concatenate ou display files.

    • Use o Zowe CLI para conectar-se à instância do servidor virtual z/OS, então crie um perfil CLI e inclua novas chaves públicas SSH no arquivo authorized_keys. Para obter mais informações sobre os perfis de Zowe CLI, consulte Criando perfis de CLI Zowe.

Para obter mais informações sobre o arquivo authorized_keys e os perfis do usuário do z/OS, consulte Formato do arquivo authorized_keys e Resumo de Passos para Definir Usuários

Próximas etapas

Depois que você se conectou à sua instância do servidor virtual, você pode gerenciar sua instância.

Para instruções sobre o gerenciamento de instâncias do servidor virtual z/OS, consulte Configurando e gerenciando instâncias do servidor virtual do z/OS.