Benutzergruppen und Rollen

In diesem Überblick werden die Gruppen und Rollen beschrieben, die für die Oracle Blockchain Platform relevant sind. Jeder, der Oracle Blockchain Platform verwendet oder verwaltet, muss dem Authentifizierungsserver hinzugefügt werden und die richtige Gruppe erhalten.

Gruppen

Globale Rollengruppen werden sowohl mit OpenLDAP als auch mit OIDC verwendet.

Für OpenLDAP erstellt Blockchain Platform Manager die globalen Gruppen. Ihre Namen sind feste Konstanten und für alle Instanzen identisch.

Für OIDC müssen Sie die globalen Gruppen im externen Identitätsprovider erstellen und konfigurieren. Die Gruppennamen müssen nicht einem festen Benennungsmuster folgen.

Für den instanzspezifischen Zugriff müssen Sie die Instanzzugriffsgruppe explizit in OpenLDAP und OIDC erstellen, wenn Sie die Standardzugriffsgruppe Instance Admin nicht verwenden.

Nachfolgend finden Sie die Gruppenrollen, die für Oracle Blockchain Platform verfügbar sind.

Benutzergruppe Gruppenname in OpenLDAP Beschreibung
BPM-Admin OBP_CP_ADMIN

Administratorbenutzer auf Plattformebene mit Mitgliedschaft in dieser Gruppe können sich bei Blockchain Platform Manager anmelden und IdP-Provider, Rich History, KeyStore, Benutzer hinzufügen und Rollen in OpenLDAP zuweisen. Sie können keine Instanzen erstellen/löschen/aktualisieren/anzeigen.

Instanz-Admin

OBP_INSTANCE_ADMIN

Hauptverwaltungsgruppe für Besu-Instanzvorgänge: Erstellen, Löschen, Aktualisieren, Starten, Stoppen, Skalieren, Zertifikatsaktualisierungen. Diese Gruppe kann erstellen/löschen/skalieren/stoppen/starten oder andere Lebenszyklusvorgänge für die Instanzen ausführen. Sie können auch auf die Servicekonsole zugreifen und alle Vorgänge darauf über UI- oder Konsolen-REST-APIs (sofern vorhanden) ausführen.

Diese Benutzer haben Lese-/Schreibzugriff auf die Blockchain Platform Manager- und Blockchain Platform-Konsole.

Instanzoperator OBP_INSTANCE_OPERATOR

Lese-/Anzeigezugriff: Instanzdetails, Betriebsstatus, Konsolen-/API-Anzeigepfade, aber keine Lebenszyklusvorgänge. Diese Gruppe kann auch auf Blockchain Platform Manager zugreifen und Instanzdetails anzeigen (vorausgesetzt, der Benutzer ist ebenfalls Teil der Zugriffsgruppe der Instanz). Die Berechtigungen sind schreibgeschützt und können keine anderen Vorgänge ausführen.

Instanz-API-Client OBP_INSTANCE_API_CLIENT

Proxyclientgruppe. Für Benutzer/Clients gedacht, die über RPC-Proxy-APIs interagieren.

Anmeldung bei Blockchain Platform Manager oder Data Plane nicht möglich. Nur REST-API-Zugriff zulässig.

Fabric CA - Administration OBP_FABRIC_CA_ADMIN

Eine Fabric-spezifische Rolle zur Verwaltung von Fabric CA-Identitäten, wie z.B. die Registrierung und Registrierung von Benutzern bei CA. Es bietet keine Blockchain Platform Manager-Administration, Instanzverwaltung, Konsolenzugriff oder Besu/RPC-Zugriff.

Anmeldung bei Blockchain Platform Manager oder Blockchain Platform Console nicht möglich. Spezifisch für Fabric CA.

Wallet-Superadministrator OBP_WALLET_SUPER_ADMIN

Ermöglicht die Erstellung von Organisationsadministratoren und Organisationsbenutzern. Hat vollständigen Zugriff zum Konfigurieren von Wallets und Richtlinien über mehrere Organisationen hinweg.

Kann sich bei Blockchain Platform Manager anmelden.

Wallet-Organisations-Admin OBP_WALLET_ORG_ADMIN

Ermöglicht die Erstellung von Organisationsadministratoren und Organisationsbenutzern in ihrer eigenen Organisation. Hat vollständigen Zugriff auf die Konfiguration von Wallets und Policys nur in ihrer Organisation.

Kann sich bei Blockchain Platform Manager anmelden.

Wallet-Organisationsbenutzer OBP_WALLET_ORG_USER

Hat Lesezugriff für alle Wallets und Policys in ihrer eigenen Organisation.

Anmeldung bei Blockchain Platform Manager nicht möglich.

Superadministrator für digitale Assets OBP_DA_SUPER_ADMIN

Erstellt ein neues Asset, weist einen oder mehrere Deployer für das Asset zu und weist einen Genehmiger basierend auf der GOV-Policy zu.

Anmeldung bei Blockchain Platform Manager nicht möglich.

Tokenadministration für digitale Assets OBP_DA_TOKEN_ADMIN

Verwaltet den Lebenszyklus des Assets

Anmeldung bei Blockchain Platform Manager nicht möglich.

Digital Assets Deployer OBP_DA_DEPLOYER

Entwickeln und initiieren Sie die Genehmigung für das anfängliche Deployment oder die ersten Upgrades.

Anmeldung bei Blockchain Platform Manager nicht möglich.

Genehmiger für digitale Assets OBP_DA_APPROVER

Genehmigt das Asset-Deployment.

Anmeldung bei Blockchain Platform Manager nicht möglich.

Globale Gruppen mit optionalen instanzspezifischen Überschreibungen

Wenn globale Gruppen einmal auf Identitätsproviderebene konfiguriert werden, wird der Rollenaspekt für den Benutzer für jede Instanz definiert.

Darüber hinaus muss eine instanzspezifische Zugriffsgruppe definiert werden, die den Benutzer definiert, der für den Vorgang auf dieser Instanz berechtigt ist. Die der Gruppe hinzugefügten Benutzer hätten die Berechtigung, auf dieser Instanz mit der von den globalen Gruppen definierten Rolle zu handeln oder zu arbeiten. Wenn ein Benutzer nicht in der Zugriffsgruppe für die Instanz ist, kann er keine Vorgänge für die Instanz ausführen, unabhängig von Rollen, die von der globalen Gruppe für ihn definiert wurden.

Während der Instanzerstellung gibt der Administrator zusätzlich einen Gruppennamen an, der als Zugriffsgruppe für die Instanz verwendet werden soll. Dieser definiert die Gruppe von Benutzern, die auf der Instanz arbeiten können (in verschiedenen Rollen, die von der Benutzerzuordnung zur globalen Rollengruppe definiert werden). Diese Eingabe wird während der Instanzerstellung als Feld statt als Gruppenname mit einer vordefinierten Benennungsvorlage (einschließlich des Instanznamens) verwendet. Dies hat folgende Gründe:

  • Organisationen verfügen möglicherweise über eigene Benennungskonventionen, um Gruppen in ihrem IDP zu definieren. Wenn das Produkt eine Namensvorlage vordefiniert hat, die verwendet werden soll, ist dies möglicherweise nicht für Sie akzeptabel. Stattdessen können Sie mit diesem Ansatz den Gruppennamen für die Instanzzugriffsgruppe definieren.
  • Wenn Sie möchten, dass dieselbe Gruppe von Benutzern mehrere Instanzen ausführen kann, können Sie eine Gruppe erstellen und für mehrere Instanzen wiederverwenden.

Dies kombiniert die Einfachheit der einheitlichen globalen Gruppe mit der spezifischen Berechtigungsflexibilität für Instanzen.

Wichtige Punkte, die zu berücksichtigen sind:

  • Das Feld "Zugriffsgruppe" ist optional mit dem Standardwert der Gruppe des Instanzadministrators, OBP_INSTANCE_ADMIN.
  • Wenn keine explizite Zugriffsgruppe angegeben ist und der Standard-OBP_INSTANCE_ADMIN verwendet wird, verliert die Instanz jedes exklusive Zugriffsmuster, das für diese Instanz spezifisch ist, da OBP_INSTANCE_ADMIN eine globale Gruppe ist und alle Instanzadministratorbenutzer aus der IdP-Umgebung Zugriff auf die Instanz erhalten.
  • Zugriffsgruppe einmal ausgewählt, kann später nicht mehr geändert werden.
  • Die Erstellung der Zugriffsgruppe und das Hinzufügen des erforderlichen Benutzers sind sowohl in OpenLDAP als auch in OIDC für den Benutzer verantwortlich. Blockchain Platform Manager erstellt keine Gruppen automatisch.
  • Sobald ein Benutzer in einer Gruppe hinzugefügt wird, muss eine neue Anmeldung im Blockchain Platform Manager durchgeführt werden. Blockchain Platform Manager erkennt den Zugriff des Benutzers in einer vorhandenen Session, die vor der Gruppenanmeldung erstellt wurde, nicht.

Besu Rollenbasierte Zugriffsteuerung

Tabelle 4-1: Besu - Rollenbasierte Zugriffskontrolle

Rollenname Anmelden bei Blockchain Platform Manager Instanz erstellen Instanz bearbeiten Instanzdetails anzeigen Authentifizierung konfigurieren Wallet-Registerkarte anzeigen Aktionen in der Registerkarte "Wallet" ausführen UWaas-APIs aufrufen Auf Servicekonsole zugreifen RPC-Proxy-APIs ausführen
BPM-Administrator Ja Nein Nein Nein Ja Nein Nein Nein Nein Nein
Instanzadministrator Ja Ja Ja

Nur für Organisationen, die Mitglied der Zugriffsgruppe sind

Ja

Nur für Organisationen, die Mitglied der Zugriffsgruppe sind

Nein Nein Nein Nein Ja

Nur für Organisationen, die Mitglied der Zugriffsgruppe sind

Ja

Nur für Organisationen, die Mitglied der Zugriffsgruppe sind

Instanz-API-Client Nein Nein Nein Nein Nein Nein Nein Nein Nein Ja

Nur für Organisationen, die Mitglied der Zugriffsgruppe sind

Instanzoperator Nein Nein Nein Ja

Nur für Organisationen, die Mitglied der Zugriffsgruppe sind

Nein Nein Nein Nein Ja

Schreibgeschützter Zugriff nur für Organisationen, bei denen sie Mitglied der Zugriffsgruppe sind

Nein
Wallet-Superadministrator Ja Nein Nein Nein Nein Ja Ja Ja Ja Nein
Wallet-Organisationsadministrator Ja Nein Nein Nein Nein Ja

Nur für die eigene Organisation

Ja

Nur für die eigene Organisation

Ja Ja Nein
Wallet-Organisationsbenutzer Nein Nein Nein Nein Nein Nein Nein Ja

Nur GET-Anrufe

Ja Nein

Servicekonsolenansichten

RBAC Gruppe Dashboard Knoten Explorer Verträge Digitale Assets Entwicklertools Firmen Logs
BpmAdminGroup Nein: Konsolenzugriff allein Nein: Konsolenzugriff allein Nein: Konsolenzugriff allein Nein: Konsolenzugriff allein Nein: Konsolenzugriff allein Nein: Konsolenzugriff allein Nein: Konsolenzugriff allein Nein: Konsolenzugriff allein
InstanceAdminGroup Sichtbar: alle Dashboard-Übersichten Sichtbar: Knotenbestand und Details; Aktionen für administrative Knoten Sichtbar: Blöcke, Transaktionen und Suche Sichtbar: Registrierungsdaten, Vertragsdetails und Vertragsvorgänge Sichtbar: alle Ansichten für digitale Assets Sichtbar Sichtbar: Konten, Salden und Aktivitäten des aktuellen Benutzers Sichtbar
InstanceOperatorGroup Sichtbar: schreibgeschützte Übersichten Sichtbar: Knotenbestand und Details; keine Aktionen für administrative Knoten Sichtbar: Blöcke, Transaktionen und Suche Sichtbar: schreibgeschützt Sichtbar: schreibgeschützt Sichtbar Nicht dargestellt Sichtbar
InstanceApiClientGroup Nein: Konsolenzugriff allein Nein: Konsolenzugriff allein Nein: Konsolenzugriff allein; aktiviert Explorer in Kombination mit DaTokenAdminGroup Nein: Konsolenzugriff allein Nein: Konsolenzugriff allein Nein: Konsolenzugriff allein Nein: Konsolenzugriff allein Nein: Konsolenzugriff allein
DaTokenAdminGroup Nicht dargestellt Nicht dargestellt Wird nur in Kombination mit InstanceApiClientGroup angezeigt Sichtbar: Registrierungsdaten, Vertragsdetails und zulässige Vertragsvorgänge Sichtbar: Digital Assets-Ansichten und zulässige Token-Verwaltungs-Workflows Nicht dargestellt Sichtbar: Konten, Salden und Aktivitäten des aktuellen Benutzers Nicht dargestellt
WalletOrgAdminGroup Nicht dargestellt Nicht dargestellt Nicht dargestellt Nicht dargestellt Nicht dargestellt Nicht dargestellt Sichtbar: Konten, Salden und Aktivitäten des aktuellen Benutzers Nicht dargestellt
WalletOrgUserGroup Nicht dargestellt Nicht dargestellt Nicht dargestellt Nicht dargestellt Nicht dargestellt Nicht dargestellt Sichtbar: Konten, Salden und Aktivitäten des aktuellen Benutzers Nicht dargestellt
WalletSuperAdminGroup Nicht dargestellt Nicht dargestellt Nicht dargestellt Nicht dargestellt Nicht dargestellt Nicht dargestellt Sichtbar: Konten, Salden und Aktivitäten des aktuellen Benutzers Nicht dargestellt
Kombiniertes Rollenverhalten
  • InstanceOperatorGroup plus eine beliebige Wallet-Gruppe empfängt die Registerkarten "Operator" und "Accounts". Die Wallet-Rolle erteilt keine Vertragsvorgänge oder Aktionen für administrative Knoten.
  • DaTokenAdminGroup plus InstanceApiClientGroup erhält Verträge, digitale Assets, Explorer und Accounts.
  • InstanceAdminGroup empfängt jede aktuelle Konsolenregisterkarte. Zusätzliche Gruppen können Zugriff auf Downstream-Services erteilen, aber keine Konsolenregisterkarten hinzufügen.
  • BpmAdminGroup und InstanceApiClientGroup sind keine Standalone-Konsolenanmelderollen.
  • Wallet-Organisations- und Superadministrator-Gruppennamen erteilen derzeit keinen nutzerübergreifenden Wallet-Bestand oder keine Wallet-Mutation in der Konsole. Die Registerkarte "Accounts" gilt weiterhin für die Wallets des authentifizierten Benutzers.