Mainframe Security and Data Access - Mainframe Security and Data Access

課程正文
大型主機安全與資料存取 模組
繼續使用本課程教材,即表示您同意這些條款與條件。Interskill Learning Pty. Ltd. © 2026
學習檢核
- 能用自己的話說明「Mainframe Security and Data Access」在本 topic 中的用途。
- 能判斷本頁內容應回到哪一個大型主機工作情境中使用。
本模組說明大型主機如何儲存資料、如何透過 catalog 與 VTOC 定位資料,以及 RACF、SAF、3270、TSO/E、ISPF 和 z/OS UNIX 在安全存取流程中的角色。

大型主機安全與資料存取 模組
繼續使用本課程教材,即表示您同意這些條款與條件。Interskill Learning Pty. Ltd. © 2026

目標:大型主機安全與資料存取
在本模組中,您將了解資料如何儲存在大型主機上,以及授權人員如何存取大型主機及其資料。
完成本模組後,您應該能夠:

大型主機的目的是讓組織能夠建立、儲存並處理與其業務需求相關的資料。這些資料可以包括從包含客戶詳細資料的資料庫檔案、內部報表,到已編譯的 COBOL 程式等各種內容。
接下來您將看到這些資料如何在大型主機上儲存,以及如何被存取。

範例:用於線上交易的銀行客戶資料庫檔案。目的:此資料庫檔案包含每位客戶的一筆記錄。該記錄由多個欄位組成,例如客戶名稱、地址、帳戶、交易記錄、信用使用情況等。
大型主機的資料可以儲存在檔案(例如資料庫檔案)或資料集。資料集是用來描述由相關資料組成、佔用特定空間區域的術語。在大型主機環境中,檔案與資料集這兩個術語常被互換使用。
上方顯示的資料集通常儲存在 DASD、磁帶或卡匣。
將滑鼠移到每個常用的大型主機資料集類型上,以檢視說明。

登入大型主機後,存取資料集中的資料變得很容易,因為所有現有資料集的清單通常會儲存在型錄中。
這使系統能快速判斷資料是否存在以及其所在位置。

主要的型錄稱為主型錄。
此型錄可以包含資料集與子型錄的條目,子型錄稱為使用者型錄。
大多數系統會建立使用者型錄,以減少主型錄中的條目數量,進而改善系統整體效能。

z/OS 也能使用 VTOC(Volume Table Of Contents)來追蹤個別 DASD 卷上的資料集。
VTOC 包含該 DASD 卷上所有資料集的檔案名稱與位置,以及其他各項資料集屬性,且可放置於該卷上的任意位置。

隨 z/OS 內建提供,允許您建立在建立新資料時會被呼叫的儲存政策。這些政策通常定義資料集的屬性以及其放置位置。
接下來您將檢視系統如何判定要把所有這些資料儲存在何處。
在早期系統中,這些資訊是由系統專員手動指定,或在存取或建立資料集的 Job Control Language (JCL) 中指定。
在現今的 z/OS 系統中,通常使用名為 DFSMS 的產品來自動化資料集的配置、刪除、放置、備份與還原。請注意,貴組織可能會使用其他廠商的產品來執行相同的工作。
將滑鼠移到 DFSMS 的產品元件上方,可檢視它們執行的工作說明。

熟悉 UNIX 的使用者會知道,該系統中建立的資料以「檔案」形式儲存,且這些檔案以階層式型錄格式保存。
z/OS UNIX System Services 提供功能,讓 UNIX 檔案系統與型錄樹可儲存在 z/OS 上,並可由 z/OS 與其他系統存取。
z/OS 使用型錄來尋找其資料,而 UNIX 檔案則透過搜尋型錄來定位。

包含 UNIX 檔案系統的 zFS 資料集是 z/OS VSAM 資料集,因此它可以與其他 z/OS 資料集一起置於同一 DASD 卷上。
z/OS UNIX 支援下列檔案系統類型:
將滑鼠移到這些檔案系統類型上以檢視更多詳細資訊。

摘要:大型主機安全與資料存取
在本模組中,您檢視了不同類型的資料集,並了解資料完整性如何透過安全性軟體與 DFSMS 得以維護。
也討論了 TSO、ISPF 以及 UNIX 與 z/OS 的介面。
您現在應該能夠:

近年來,資料安全變得至關重要,已發生多起未授權人員存取客戶資料的案例。
現今所有主要的大型主機站點都使用某種形式的安全機制,來控管使用者對系統的存取,並限制使用者可對大型主機上的資料檔案與程式執行的功能。
一些最受歡迎的大型主機安全軟體應用程式列在上方。

IBM 的 Resource Access Control Facility (RACF) 是 IBM Security Server 的主要元件,其角色是提供對系統資源的適當存取。
RACF 資料庫包含在要求受保護資源時會參照的「設定檔」。若使用者或程式未符合該設定檔的要求,將被拒絕存取該資源。

雖然 RACF 對 z/OS 來說是可選但建議安裝的附加套件,z/OS 本身包含系統授權機制 (SAF),可提供資源要求的初始共通介面。
根據要求的類型,SAF 會將控制導向處理常式及/或 RACF(或其他類似的安全性產品)以進一步處理。

管理您站點安全的角色可能屬於系統程式人員,但更可能是系統安全管理員。
該人員會被指派 RACF 的「special」屬性,允許其建立並維護針對使用者與資料存取的 RACF 安全等級。該人員亦會負責使用 RACF Remote Sharing Facility (RRSF) 來維護分散於整個企業環境中的 RACF 資料庫。

你可能常會認為對資料的威脅來自使用者試圖存取不該存取的資訊,但也需要確保不會發生對資料或系統的意外損壞。例如,主控台操作員可能輸入某個指令而不自知地造成資料損毀或服務中斷。
另一項安全管理員的任務是為系統主控台定義與主控台相關的屬性。對於 Multiple Console Support (MCS) 主控台,可修改 SYS1.PARMLIB 資料集中的 CONSOLxx 成員,以提供適當的指令授權。

網路資料傳輸可透過標準化的端到端加密來保護。
透過普遍加密,儲存在大型主機上以及在其上處理的資料安全性進一步提升。先前因為實作和管理過於困難且成本高昂,無法對所有資料進行加密;如圖所示,現在可以在整個系統中實施對所有資料的加密。事實上,資料僅會在由作業系統處理時被解密。
將滑鼠移至系統元件上方,即可檢視加密的實作方式。

在先前的模組中,防火牆被示範為當今資料中心整體架構的一部分。
防火牆在阻止網路外未經授權的人員存取資料的同時,也用來確保人員僅能存取不會對資料或資源構成風險的外部程式。

既然你已看到大型主機上的資料如何儲存與管理,接下來你將探討如何與這些資料互動。
對 z/OS 系統的初始線上存取由一個名為 Time Sharing Option (TSO) 的機制提供。
TSO 使大量使用者能登入大型主機環境,並根據其授權,透過簡單、類似 DOS 的介面存取資料與使用資源。

存取大型主機是透過 3270 terminal,或在現今較常見的是透過 3270 terminal emulator,該模擬器經由 TCP/IP 網路連線到大型主機。
IBM 協定由網路作業系統提供,或透過 TN3270 提供;TN3270 是使用 TCP/IP 的 Telnet 實作。

從這裡,使用者不僅可以存取 TSO,也可以存取其他 z/OS 子系統,例如 CICS 與 IMS 區域。
這些以文字為基礎的畫面與圖形使用者介面(GUI)相比可能顯得古老,但在 1980 年代推出時,其提供的全畫面互動性曾是技術的領先趨勢。
請注意,有多家廠商提供 GUI 介面給大型主機系統,因此此處顯示的一些畫面可能與您現場看到的不同。

要存取 TSO,您必須有使用者 ID 與密碼,這些應由貴組織的安全管理單位提供。
每個使用者 ID 都會連結到登入程序與安全設定檔。這些會管控使用者登入後可存取的權限。

此系統基於 z/OS 3.1 GA 程式碼,更新於
2024 年 1 月 10 日
在登入過程中,可能會顯示數則廣播訊息,然後才會出現 READY 訊息。這表示您已成功登入 TSO。
您可以在此提示字元輸入多種指令,以分配、編輯、刪除、重新命名或顯示資料集的屬性。
也可以在此畫面輸入用以執行 REXX 或 CLIST 程式的指令。

本系統基於 z/OS 3.1 GA 程式碼,更新日期為
2024 年 1 月 10 日
TSO 指令現在通常由像 ISPF 這類產品、在 JCL 中,或從 CLISTS 與 REXX 程式中呼叫。

此選項可讓您檢視(有限編輯)或瀏覽(不可編輯)儲存在分割資料集或順序資料集中的資料。
由於很少使用者需要前一畫面所示的 TSO 介面,因此大多數機構會將其登入程序設定為自動繼續進入 Interactive System Productivity Facility (ISPF)。
ISPF 提供較為友善的使用者介面,透過將選單項目主要用於導覽,使您更容易與大型主機資料互動。
將滑鼠移到選單項目上,以檢視可在 ISPF 中執行的一些工作概覽。

ISPF Edit 選項是您可以用來存取並編輯儲存在大型主機上的資料的方法之一。
此選項可讓您存取像此處所示的 JCL 程式碼,該程式碼在提交後會執行數個程式。

也可以使用 z/OS UNIX shell 來存取大型主機上的資料。
可用來存取該 shell 的方法有數種,取決於您在網路中的位置以及您偏好的介面與互動方式。

從 TSO 輸入 OMVS 指令,可存取 z/OS UNIX shell,並在該 shell 執行 shell 指令、腳本與實用程式。
這個 3270 介面透過命令列(===>)接受使用者輸入。

File Directory Special_file Tools File_systems Options Setup Help
對於熟悉 TSO 與 ISPF 的使用者,從 TSO 輸入 ISHELL 指令會顯示一個 ISPF 面板,可用來與 z/OS UNIX 互動。
此面板頂端的選單項目可用來執行廣泛的 z/OS UNIX 檔案系統操作,包括列出、建立、編輯、修改 z/OS UNIX 檔案與型錄,以及執行 shell 指令,或執行 REXX 或 C 程式。

Menu RefList RefMode Utilities Options File_Systems Help
當型錄清單顯示時,輸入下列其中一項:
ISPF 行指令、TSO 指令名稱、CLIST,或 REXX 執行序,或
z/OS UNIX Directory List Utility 可從 ISPF Utility Selection panel 的選項 17 存取,並提供大部分由 ISHELL 機制所支援的功能。IBM 已將它定位為 z/OS UNIX 使用者的首選產品。

輸入有效的 z/OS UNIX 型錄後,將會顯示類似此處所示的畫面。可對型錄或檔案輸入許多指令,其中部分已在 Interskill z/OS UNIX System Services 課程中介紹。

在本單元中,您已檢視大型主機資料可儲存的各種格式,以及安全軟體在保護這些資料時所扮演的角色。
您也了解如何使用 TSO、ISPF 與 z/OS UNIX Shell 等產品來與大型主機資料互動。

模組完成:大型主機安全性與資料存取
您可以按一下 'Exit' 離開大型主機安全性與資料存取 並記錄您的結果,或使用 'Table of Contents' 返回並複習本模組。
若要再次參加大型主機安全性與資料存取 模組測驗,您需要先離開模組,然後在您的 LMS 中重新參加測驗。
注意:為確保您的結果正確儲存,請使用位於此訓練視窗右上角的 'Exit' 按鈕。請勿使用瀏覽器右上角的 'X'。
本模組的練習測驗與 Module Test 題目已納入「練習與評量」,可依題型或來源篩選練習。本站以非計分模式提供 16 題練習;正式分數、attempt、completion 與憑證仍以 YourLearnings / InterSkill 為準。