Benutzergruppen und Rollen
In diesem Überblick werden die Gruppen und Rollen beschrieben, die für die Oracle Blockchain Platform relevant sind. Jeder, der Oracle Blockchain Platform verwendet oder verwaltet, muss dem Authentifizierungsserver hinzugefügt werden und die richtige Gruppe erhalten.
Gruppen
Globale Rollengruppen werden sowohl mit OpenLDAP als auch mit OIDC verwendet.
Für OpenLDAP erstellt Blockchain Platform Manager die globalen Gruppen. Ihre Namen sind feste Konstanten und für alle Instanzen identisch.
Für OIDC müssen Sie die globalen Gruppen im externen Identitätsprovider erstellen und konfigurieren. Die Gruppennamen müssen nicht einem festen Benennungsmuster folgen.
Für den instanzspezifischen Zugriff müssen Sie die Instanzzugriffsgruppe explizit in OpenLDAP und OIDC erstellen, wenn Sie die Standardzugriffsgruppe Instance Admin nicht verwenden.
Nachfolgend finden Sie die Gruppenrollen, die für Oracle Blockchain Platform verfügbar sind.
| Benutzergruppe | Gruppenname in OpenLDAP | Beschreibung |
|---|---|---|
| BPM-Admin | OBP_CP_ADMIN |
Administratorbenutzer auf Plattformebene mit Mitgliedschaft in dieser Gruppe können sich bei Blockchain Platform Manager anmelden und IdP-Provider, Rich History, KeyStore, Benutzer hinzufügen und Rollen in OpenLDAP zuweisen. Sie können keine Instanzen erstellen/löschen/aktualisieren/anzeigen. |
| Instanz-Admin |
OBP_INSTANCE_ADMIN |
Hauptverwaltungsgruppe für Besu-Instanzvorgänge: Erstellen, Löschen, Aktualisieren, Starten, Stoppen, Skalieren, Zertifikatsaktualisierungen. Diese Gruppe kann erstellen/löschen/skalieren/stoppen/starten oder andere Lebenszyklusvorgänge für die Instanzen ausführen. Sie können auch auf die Servicekonsole zugreifen und alle Vorgänge darauf über UI- oder Konsolen-REST-APIs (sofern vorhanden) ausführen. Diese Benutzer haben Lese-/Schreibzugriff auf die Blockchain Platform Manager- und Blockchain Platform-Konsole. |
| Instanzoperator | OBP_INSTANCE_OPERATOR |
Lese-/Anzeigezugriff: Instanzdetails, Betriebsstatus, Konsolen-/API-Anzeigepfade, aber keine Lebenszyklusvorgänge. Diese Gruppe kann auch auf Blockchain Platform Manager zugreifen und Instanzdetails anzeigen (vorausgesetzt, der Benutzer ist ebenfalls Teil der Zugriffsgruppe der Instanz). Die Berechtigungen sind schreibgeschützt und können keine anderen Vorgänge ausführen. |
| Instanz-API-Client | OBP_INSTANCE_API_CLIENT |
Proxyclientgruppe. Für Benutzer/Clients gedacht, die über RPC-Proxy-APIs interagieren. Anmeldung bei Blockchain Platform Manager oder Data Plane nicht möglich. Nur REST-API-Zugriff zulässig. |
| Fabric CA - Administration | OBP_FABRIC_CA_ADMIN |
Eine Fabric-spezifische Rolle zur Verwaltung von Fabric CA-Identitäten, wie z.B. die Registrierung und Registrierung von Benutzern bei CA. Es bietet keine Blockchain Platform Manager-Administration, Instanzverwaltung, Konsolenzugriff oder Besu/RPC-Zugriff. Anmeldung bei Blockchain Platform Manager oder Blockchain Platform Console nicht möglich. Spezifisch für Fabric CA. |
| Wallet-Superadministrator | OBP_WALLET_SUPER_ADMIN |
Ermöglicht die Erstellung von Organisationsadministratoren und Organisationsbenutzern. Hat vollständigen Zugriff zum Konfigurieren von Wallets und Richtlinien über mehrere Organisationen hinweg. Kann sich bei Blockchain Platform Manager anmelden. |
| Wallet-Organisations-Admin | OBP_WALLET_ORG_ADMIN |
Ermöglicht die Erstellung von Organisationsadministratoren und Organisationsbenutzern in ihrer eigenen Organisation. Hat vollständigen Zugriff auf die Konfiguration von Wallets und Policys nur in ihrer Organisation. Kann sich bei Blockchain Platform Manager anmelden. |
| Wallet-Organisationsbenutzer | OBP_WALLET_ORG_USER |
Hat Lesezugriff für alle Wallets und Policys in ihrer eigenen Organisation. Anmeldung bei Blockchain Platform Manager nicht möglich. |
| Superadministrator für digitale Assets | OBP_DA_SUPER_ADMIN |
Erstellt ein neues Asset, weist einen oder mehrere Deployer für das Asset zu und weist einen Genehmiger basierend auf der GOV-Policy zu. Anmeldung bei Blockchain Platform Manager nicht möglich. |
| Tokenadministration für digitale Assets | OBP_DA_TOKEN_ADMIN |
Verwaltet den Lebenszyklus des Assets Anmeldung bei Blockchain Platform Manager nicht möglich. |
| Digital Assets Deployer | OBP_DA_DEPLOYER |
Entwickeln und initiieren Sie die Genehmigung für das anfängliche Deployment oder die ersten Upgrades. Anmeldung bei Blockchain Platform Manager nicht möglich. |
| Genehmiger für digitale Assets | OBP_DA_APPROVER |
Genehmigt das Asset-Deployment. Anmeldung bei Blockchain Platform Manager nicht möglich. |
Globale Gruppen mit optionalen instanzspezifischen Überschreibungen
Wenn globale Gruppen einmal auf Identitätsproviderebene konfiguriert werden, wird der Rollenaspekt für den Benutzer für jede Instanz definiert.
Darüber hinaus muss eine instanzspezifische Zugriffsgruppe definiert werden, die den Benutzer definiert, der für den Vorgang auf dieser Instanz berechtigt ist. Die der Gruppe hinzugefügten Benutzer hätten die Berechtigung, auf dieser Instanz mit der von den globalen Gruppen definierten Rolle zu handeln oder zu arbeiten. Wenn ein Benutzer nicht in der Zugriffsgruppe für die Instanz ist, kann er keine Vorgänge für die Instanz ausführen, unabhängig von Rollen, die von der globalen Gruppe für ihn definiert wurden.
Während der Instanzerstellung gibt der Administrator zusätzlich einen Gruppennamen an, der als Zugriffsgruppe für die Instanz verwendet werden soll. Dieser definiert die Gruppe von Benutzern, die auf der Instanz arbeiten können (in verschiedenen Rollen, die von der Benutzerzuordnung zur globalen Rollengruppe definiert werden). Diese Eingabe wird während der Instanzerstellung als Feld statt als Gruppenname mit einer vordefinierten Benennungsvorlage (einschließlich des Instanznamens) verwendet. Dies hat folgende Gründe:
- Organisationen verfügen möglicherweise über eigene Benennungskonventionen, um Gruppen in ihrem IDP zu definieren. Wenn das Produkt eine Namensvorlage vordefiniert hat, die verwendet werden soll, ist dies möglicherweise nicht für Sie akzeptabel. Stattdessen können Sie mit diesem Ansatz den Gruppennamen für die Instanzzugriffsgruppe definieren.
- Wenn Sie möchten, dass dieselbe Gruppe von Benutzern mehrere Instanzen ausführen kann, können Sie eine Gruppe erstellen und für mehrere Instanzen wiederverwenden.
Dies kombiniert die Einfachheit der einheitlichen globalen Gruppe mit der spezifischen Berechtigungsflexibilität für Instanzen.
Wichtige Punkte, die zu berücksichtigen sind:
- Das Feld "Zugriffsgruppe" ist optional mit dem Standardwert der Gruppe des Instanzadministrators, OBP_INSTANCE_ADMIN.
- Wenn keine explizite Zugriffsgruppe angegeben ist und der Standard-OBP_INSTANCE_ADMIN verwendet wird, verliert die Instanz jedes exklusive Zugriffsmuster, das für diese Instanz spezifisch ist, da OBP_INSTANCE_ADMIN eine globale Gruppe ist und alle Instanzadministratorbenutzer aus der IdP-Umgebung Zugriff auf die Instanz erhalten.
- Zugriffsgruppe einmal ausgewählt, kann später nicht mehr geändert werden.
- Die Erstellung der Zugriffsgruppe und das Hinzufügen des erforderlichen Benutzers sind sowohl in OpenLDAP als auch in OIDC für den Benutzer verantwortlich. Blockchain Platform Manager erstellt keine Gruppen automatisch.
- Sobald ein Benutzer in einer Gruppe hinzugefügt wird, muss eine neue Anmeldung im Blockchain Platform Manager durchgeführt werden. Blockchain Platform Manager erkennt den Zugriff des Benutzers in einer vorhandenen Session, die vor der Gruppenanmeldung erstellt wurde, nicht.
Besu Rollenbasierte Zugriffsteuerung
Tabelle 4-1: Besu - Rollenbasierte Zugriffskontrolle
| Rollenname | Anmelden bei Blockchain Platform Manager | Instanz erstellen | Instanz bearbeiten | Instanzdetails anzeigen | Authentifizierung konfigurieren | Wallet-Registerkarte anzeigen | Aktionen in der Registerkarte "Wallet" ausführen | UWaas-APIs aufrufen | Auf Servicekonsole zugreifen | RPC-Proxy-APIs ausführen |
|---|---|---|---|---|---|---|---|---|---|---|
| BPM-Administrator | Ja | Nein | Nein | Nein | Ja | Nein | Nein | Nein | Nein | Nein |
| Instanzadministrator | Ja | Ja | Ja
Nur für Organisationen, die Mitglied der Zugriffsgruppe sind |
Ja
Nur für Organisationen, die Mitglied der Zugriffsgruppe sind |
Nein | Nein | Nein | Nein | Ja
Nur für Organisationen, die Mitglied der Zugriffsgruppe sind |
Ja
Nur für Organisationen, die Mitglied der Zugriffsgruppe sind |
| Instanz-API-Client | Nein | Nein | Nein | Nein | Nein | Nein | Nein | Nein | Nein | Ja
Nur für Organisationen, die Mitglied der Zugriffsgruppe sind |
| Instanzoperator | Nein | Nein | Nein | Ja
Nur für Organisationen, die Mitglied der Zugriffsgruppe sind |
Nein | Nein | Nein | Nein | Ja
Schreibgeschützter Zugriff nur für Organisationen, bei denen sie Mitglied der Zugriffsgruppe sind |
Nein |
| Wallet-Superadministrator | Ja | Nein | Nein | Nein | Nein | Ja | Ja | Ja | Ja | Nein |
| Wallet-Organisationsadministrator | Ja | Nein | Nein | Nein | Nein | Ja
Nur für die eigene Organisation |
Ja
Nur für die eigene Organisation |
Ja | Ja | Nein |
| Wallet-Organisationsbenutzer | Nein | Nein | Nein | Nein | Nein | Nein | Nein | Ja
Nur GET-Anrufe |
Ja | Nein |
Servicekonsolenansichten
| RBAC Gruppe | Dashboard | Knoten | Explorer | Verträge | Digitale Assets | Entwicklertools | Firmen | Logs |
|---|---|---|---|---|---|---|---|---|
BpmAdminGroup |
Nein: Konsolenzugriff allein | Nein: Konsolenzugriff allein | Nein: Konsolenzugriff allein | Nein: Konsolenzugriff allein | Nein: Konsolenzugriff allein | Nein: Konsolenzugriff allein | Nein: Konsolenzugriff allein | Nein: Konsolenzugriff allein |
InstanceAdminGroup |
Sichtbar: alle Dashboard-Übersichten | Sichtbar: Knotenbestand und Details; Aktionen für administrative Knoten | Sichtbar: Blöcke, Transaktionen und Suche | Sichtbar: Registrierungsdaten, Vertragsdetails und Vertragsvorgänge | Sichtbar: alle Ansichten für digitale Assets | Sichtbar | Sichtbar: Konten, Salden und Aktivitäten des aktuellen Benutzers | Sichtbar |
InstanceOperatorGroup |
Sichtbar: schreibgeschützte Übersichten | Sichtbar: Knotenbestand und Details; keine Aktionen für administrative Knoten | Sichtbar: Blöcke, Transaktionen und Suche | Sichtbar: schreibgeschützt | Sichtbar: schreibgeschützt | Sichtbar | Nicht dargestellt | Sichtbar |
InstanceApiClientGroup |
Nein: Konsolenzugriff allein | Nein: Konsolenzugriff allein | Nein: Konsolenzugriff allein; aktiviert Explorer in Kombination mit DaTokenAdminGroup |
Nein: Konsolenzugriff allein | Nein: Konsolenzugriff allein | Nein: Konsolenzugriff allein | Nein: Konsolenzugriff allein | Nein: Konsolenzugriff allein |
DaTokenAdminGroup |
Nicht dargestellt | Nicht dargestellt | Wird nur in Kombination mit InstanceApiClientGroup angezeigt |
Sichtbar: Registrierungsdaten, Vertragsdetails und zulässige Vertragsvorgänge | Sichtbar: Digital Assets-Ansichten und zulässige Token-Verwaltungs-Workflows | Nicht dargestellt | Sichtbar: Konten, Salden und Aktivitäten des aktuellen Benutzers | Nicht dargestellt |
WalletOrgAdminGroup |
Nicht dargestellt | Nicht dargestellt | Nicht dargestellt | Nicht dargestellt | Nicht dargestellt | Nicht dargestellt | Sichtbar: Konten, Salden und Aktivitäten des aktuellen Benutzers | Nicht dargestellt |
WalletOrgUserGroup |
Nicht dargestellt | Nicht dargestellt | Nicht dargestellt | Nicht dargestellt | Nicht dargestellt | Nicht dargestellt | Sichtbar: Konten, Salden und Aktivitäten des aktuellen Benutzers | Nicht dargestellt |
WalletSuperAdminGroup |
Nicht dargestellt | Nicht dargestellt | Nicht dargestellt | Nicht dargestellt | Nicht dargestellt | Nicht dargestellt | Sichtbar: Konten, Salden und Aktivitäten des aktuellen Benutzers | Nicht dargestellt |
InstanceOperatorGroupplus eine beliebige Wallet-Gruppe empfängt die Registerkarten "Operator" und "Accounts". Die Wallet-Rolle erteilt keine Vertragsvorgänge oder Aktionen für administrative Knoten.DaTokenAdminGroupplusInstanceApiClientGrouperhält Verträge, digitale Assets, Explorer und Accounts.InstanceAdminGroupempfängt jede aktuelle Konsolenregisterkarte. Zusätzliche Gruppen können Zugriff auf Downstream-Services erteilen, aber keine Konsolenregisterkarten hinzufügen.BpmAdminGroupundInstanceApiClientGroupsind keine Standalone-Konsolenanmelderollen.- Wallet-Organisations- und Superadministrator-Gruppennamen erteilen derzeit keinen nutzerübergreifenden Wallet-Bestand oder keine Wallet-Mutation in der Konsole. Die Registerkarte "Accounts" gilt weiterhin für die Wallets des authentifizierten Benutzers.