連接至 z/OS 虛擬伺服器實例
z/OS 虛擬伺服器實例通常是私有後端基礎架構元件,絕不可從外部世界直接存取。 即使用於開發、測試或示範的環境也必須遵循邏輯隔離的良好作法。
若要瞭解如何使用子網路來安全隔離及控制後端基礎架構 (例如 z/OS 虛擬伺服器實例) 的資料流量,您可以參閱下列指導教學:
使用用戶端至網站 VPN 伺服器連接至 VPC 網路之後,您可以使用專用 IP 位址來存取 z/OS 虛擬伺服器實例。
開始之前
在連接至 z/OS 實例之前,請確定您找到專用 IP 位址。 私有 IP 位址是由系統提供的 IP 位址,僅能在 VPC 網路內部進行連線。 順利建立 z/OS 虛擬伺服器實例之後,您可以在主控台的 保留 IP 位址 直欄下找到該實例的專用 IP 位址。
如果您是使用 z/OS dev and test stock 映像檔來建立 z/OS 虛擬伺服器實例,您可以參閱 保留配置 表格,以將其他埠新增至實例的安全群組。
步驟 1. 配置密碼
您必須先變更預設使用者 ID ibmuser 的密碼,才能登入 z/OS 虛擬伺服器實例。
若您使用的是 z/OS Wazi aaS 的自訂圖像,則無需設定密碼。 您可以安全地忽略此步驟,改為直接連線至 z/OS 虛擬伺服器實例。
-
使用 SSH 私密金鑰和預設使用者 ID 登入 z/OS UNIX shell 環境。 下列程式碼 Snippet 中的
vsi ip address代表 z/OS 虛擬伺服器實例的專用 IP 位址。ssh -i <path to your private key file> ibmuser@<vsi ip address>您會收到類似下列範例的回應。 提示繼續連接時,請鍵入
yes。The authenticity of host 'xxx.xxx.xxx.xxx (xxx.xxx.xxx.xxx)' can't be established. ECDSA key fingerprint is SHA256:xxxxxxxxxxxxxxxxxxxxxx. Are you sure you want to continue connecting (yes/no)? yes Warning: Permanently added 'xxx.xxx.xxx.xxx' (ECDSA) to the list of known hosts. -
使用
tsocmd指令來配置 z/OS 實例的密碼詞組。 將YOUR PASSWORD PHRASE取代為您自己的密碼詞組。tsocmd "ALTUSER IBMUSER PHRASE('YOUR PASSWORD PHRASE') NOEXPIRE RESUME"您必須遵循 指派密碼詞組中所列出密碼詞組的語法規則。
如需指令的相關資訊,請參閱 tsocmd-從 Shell 執行 TSO/E 指令(包括授權指令) 及 ALTUSER(Alter 使用者設定檔)。
步驟 2. 連接
您可以使用下列方法與 z/OS 虛擬伺服器實例互動。
使用 TN3270 終端機模擬器
您可以使用 TN3270 終端機模擬器來登入「分時選項/延伸 (TSO/E)」。 安全 TN3270 的預設埠是 992,您需要提供自簽憑證管理中心 (CA) 憑證作為參數,以具有與 3270 模擬程式的安全連線。 您可以在 z/OS UNIX System Services中 IBMUSER 使用者 ID 的起始目錄中,找到稱為 common_cacert 的自簽 CA 憑證。
-
為了macOS,Linux,以及安裝了SCP客戶端的Windows系統,需要將
common_cacert在連接到安全的 telnet 連接埠並執行以下命令之前,請先建立檔案:scp ibmuser@<vsi ip address>:/u/ibmuser/common_cacert <my local dir>/common_cacert c3270 -cafile <my local dir>/common_cacert -port 992 <vsi ip address>如果檔案格式不正確,您需要將它轉換成 ASCII 格式。
-
若為 Windows,您需要先將自簽 CA 憑證匯入 Windows,然後建立 IBM Personal Communications (PCOMM),以從 Windows 中的信任儲存庫讀取 CA 憑證。 請完成下列步驟:
-
將
common_cacert檔案從 z/OS 系統傳送至工作站。 -
在工作站中開啟 網際網路選項。
-
在 內容下,選取 憑證。
-
選取 匯入 以開啟「憑證匯入精靈」頁面,然後按 下一步。
-
按一下「瀏覽」以選取「
common_cacert」檔案,然後按一下「下一步」。 -
在「憑證庫」頁面下,選取 將所有憑證放入下列儲存庫,然後按一下 瀏覽 以選取 授信主要憑證管理中心,然後按 下一步。
-
在「完成憑證匯入精靈」頁面上,按一下 完成。
-
順利將 CA 憑證傳送至信任儲存庫之後,您需要在 PCOMM 中建立安全階段作業。 在 鏈結參數 配置的 主機定義 標籤下,輸入 z/OS 虛擬伺服器實例的 IP 位址或主機名稱 (含埠
992)。 -
在 鏈結參數 配置的 安全設定 標籤下,勾選 啟用安全 方框。
預設使用者 ID 是
IBMUSER,而密碼是您在前一個步驟中配置的密碼。 然後,您可以在 TSO 本機模式下與 z/OS 互動,方法是使用 Interactive System Productivity Facility ( ISPF ),或使用 z/OS UNIX shell 和公用程式。 如需詳細資訊,請參閱 與 z/OS: TSO、ISPF 及 z/OS UNIX 介面互動。3270 連線的未受保護埠
23已關閉。 您必須使用安全埠992。- VSI 伺服器憑證僅包含 z/OS 虛擬伺服器實例的專用 IP 位址資訊。
- 透過浮動 IP 位址進行連接時,您可以選擇性地使用 VSI 的 IP 位址作為
accepthostname引數的一部分。 例如:c3270 -cafile <my local dir>/common_cacert -port 992 -accepthostname <vsi ip address> <floating ip>
-
使用 IBM Host On-Demand
如果您要使用 IBM Host On-Demand來匯入 CA 憑證,請執行下列指令:
-
從 z/OS 系統下載憑證檔。
scp ibmuser@<vsi ip address>:/u/ibmuser/common_cacert ./Downloads/common_cacert -
匯入下載的憑證。 請使用可辨識的別名。
keytool -importcert -alias <alias> -file ./Downloads/common_cacert -keystore /Applications/HostOnDemand/lib/CustomizedCAs.jks -storepass hodpwd -
請檢查已匯入哪些憑證。
keytool -list -keystore /Applications/HostOnDemand/lib/CustomizedCAs.jks -storepass hodpwd
使用 Web 瀏覽器來存取 z/OSMF
您可以使用 Web 瀏覽器來存取 IBM z/OS Management Facility (z/OSMF)。 例如,存取 URL https://<vsi ip address>:10443/zosmf/LogOnPanel.jsp。
如需 z/OSMF的相關資訊,請參閱 IBM z/OS Management Facility。
當您啟動 z/OSMF 時,瀏覽器會顯示安全警告,這是因為 z/OS 的虛擬伺服器實例是使用由內部自簽根憑證簽署的 TLS 憑證所建立的。
從 IBM Cloud 使用者介面使用序列主控台
您可以使用 IBM Cloud 來連接至序列主控台,並在主控台內監視 IPL 的進度。
要連接到序列控制台,您需要在 IBM Cloud® Identity and Access Management (IAM)中為虛擬伺服器實例被指派 Operator (或更高) 及 Console Administrator 角色。 否則,會停用序列主控台。
請遵循下列步驟,使用 IBM Cloud 使用者介面來連接至主控台。
-
在 IBM Cloud 主機 中,前往 導覽選單 icon
> 基礎設施
> 運算 > 虛擬伺服器執行個體。
-
在 VPC 的虛擬伺服器實例 清單中,按一下您需要存取之實例的溢位按鈕,然後按一下 開啟序列主控台。 或者,在實例詳細資料頁面上,按一下右上方的 動作,然後按一下 開啟序列主控台。
-
如果正在使用序列主控台,則系統會提示您確認是否強制開啟階段作業。 這將中斷其他使用者階段作業的連線。
-
在提示之後輸入認證,以登入您的實例。
-
使用 Ctrl + L 組合鍵開啟新的 z/OS Master Console,您可以在其中發出四個指令
start、stop、ipl及oprmsgfor z/OS 虛擬伺服器實例作業。
如需相關資訊,請參閱 使用 VNC 或序列主控台來存取虛擬伺服器實例。 z/OS 虛擬伺服器實例不支援 VNC 主控台。
透過浮動 IP 位址使用 SSH 私密金鑰
您可以透過浮動 IP 位址使用 SSH 私密金鑰連接 z/OS UNIX shell 環境。
不過,基於安全考量,您可能想要從 z/OS 虛擬伺服器實例取消連結浮動 IP,並針對所有連線使用 防禦主機 或 用戶端至網站 VPN 伺服器。 預設安全埠為 22。 如需浮動 IP 位址的相關資訊,請參閱 保留浮動 IP 位址
如果您想要存取另一個使用不同 SSH 金鑰建立的 z/OS 虛擬伺服器實例,則必須要求實例擁有者將 SSH 公開金鑰新增至該 z/OS 虛擬伺服器實例上的 authorized_keys 檔案。 如需 authorized_keys 檔案的相關資訊,請參閱 authorized_keys 檔案的格式 及 配置新使用者以存取 z/OS 虛擬伺服器實例。
步驟 3. 配置新使用者以存取 z/OS 虛擬伺服器實例
若要容許其他人在建立實例之後使用自己的 z/OS 使用者 ID 及自己的 SSH 金鑰來存取 z/OS 虛擬伺服器實例,您必須建立每一個使用者設定檔,並將每一個 SSH 公開金鑰新增至 z/OS 虛擬伺服器實例上的 authorized_keys 檔案。
-
您可以使用下列其中一種方法,在 RACF (資源存取控制機能) 中建立新的 z/OS 使用者 ID:
- 發出
ADDUSER指令。 - 透過「TSO/E 資訊中心機能 (ICF)」畫面登記使用者。 如需管理「資訊中心機能」的相關資訊,請參閱 z/OS TSO/E 管理。
以下是使用
ADDUSER指令來建立使用者設定檔的範例。 假設您想要為使用者 Steve H. (部門 A 的成員) 建立使用者設定檔。您想要指派下列值:STEVEH關於使用者 IDDEPTA代表預設連接群組DEPTA代表 STEVEH 使用者設定檔的擁有者R3I5VQX代表起始密碼Steve H.代表使用者名稱
Steve H. 不需要 TSO 以外的任何使用者設定檔區段。 您要設為開頭的 TSO 區段值是
123456(代表帳號) 及PROC01(代表登入程序)。若要建立具有這些值的使用者設定檔,您可以執行下列指令:
ADDUSER STEVEH DFLTGRP(DEPTA) OWNER(DEPTA) NAME('Steve H.') PASSWORD(R315VQX) TSO(ACCTNUM(123456) PROC(PROC01)) - 發出
-
然後,您可以使用下列其中一個選項,將新的 SSH 公開金鑰新增至
authorized_keys檔案。-
使用 linux 指令 (例如
ssh-copy-id -i <new-ssh-public-key-file> ibmuser@<vsi ip address>),將本端檔案系統上的新 SSH 公開金鑰上傳至 z/OS 虛擬伺服器實例。 如需相關資訊,請參閱 ssh-copy-id for copying SSH keys to servers。 -
登入 z/OS 虛擬伺服器執行個體,使用 z/OS Unix 系統殼層指令(例如
cat <new-ssh-public-key-file> >> ~/.ssh/authorized_keys),將新的 SSH 公鑰拼接至authorized_keys檔案中。 如需相關資訊,請參閱 cat-Concatenate 或 display 檔案。 -
使用 Zowe CLI 來連接至 z/OS 虛擬伺服器實例,然後建立 CLI 設定檔,並將新的 SSH 公開金鑰新增至
authorized_keys檔案。 如需 Zowe CLI 設定檔的相關資訊,請參閱 建立 Zowe CLI 設定檔。
-
如需 authorized_keys 檔案及 z/OS 使用者設定檔的相關資訊,請參閱 authorized_keys 檔案的格式 及 定義使用者的步驟摘要。
下一步
連接至虛擬伺服器實例之後,您可以 管理實例。
如需管理 z/OS 虛擬伺服器實例的指示,請參閱 配置及管理 z/OS 虛擬伺服器實例。