Grupos de usuarios y roles

En esta visión general, se describen los grupos y roles relevantes para Oracle Blockchain Platform. Cualquier persona que use o administre Oracle Blockchain Platform se debe agregar al servidor de autenticación y se le puede otorgar el grupo correcto.

Grupos

Los grupos de roles globales se utilizan con OpenLDAP y OIDC.

Para OpenLDAP, Blockchain Platform Manager crea los grupos globales. Sus nombres son constantes fijas y son los mismos para todas las instancias.

Para OIDC, debe crear y configurar los grupos globales en el proveedor de identidad externo. Los nombres de grupo no necesitan seguir un patrón de nomenclatura fijo.

Para el acceso específico de la instancia, debe crear explícitamente el grupo de acceso de la instancia en OpenLDAP y OIDC si no utiliza el grupo de acceso por defecto, Instance Admin.

A continuación, se enumeran los roles de grupo disponibles para Oracle Blockchain Platform.

Grupo de Usuarios Nombre de grupo en OpenLDAP Descripción
Administrador de BPM OBP_CP_ADMIN

Los usuarios administradores de nivel de plataforma con miembros de este grupo pueden iniciar sesión en Blockchain Platform Manager y configurar/restablecer/configurar proveedores de IdP, historial enriquecido, KeyStore, agregar usuarios y asignar roles en OpenLDAP. No pueden crear/suprimir/actualizar/ver instancias.

Administrador de instancias

OBP_INSTANCE_ADMIN

Grupo administrativo principal para las operaciones de la instancia de Besu: crear, suprimir, actualizar, iniciar, parar, escalar y actualizar certificados. Este grupo puede crear/suprimir/escalar/parar/iniciar o realizar cualquier otra operación de ciclo de vida en las instancias. También pueden acceder a la consola de servicio y realizar todas las operaciones en ella mediante la interfaz de usuario o las API de REST de la consola (si están presentes).

Estos usuarios tienen acceso de lectura/escritura tanto a Blockchain Platform Manager como a la consola de Blockchain Platform.

Operador de instancia OPERADOR_INSTANCIA_OBP

Acceso de lectura/visualización: detalles de la instancia, estado de la operación, rutas de visualización de la consola/API, pero no operaciones de ciclo de vida. Este grupo también puede acceder a Blockchain Platform Manager y ver los detalles de la instancia (siempre que el usuario forme parte del grupo de acceso de la instancia también). Los permisos serán de solo lectura y no podrán realizar ninguna otra operación.

Cliente de API de instancia CLIENTE_API_INSTANCIA_OBP

Grupo de clientes proxy. Destinado a usuarios/clientes que interactúan a través de API de proxy RPC.

No se puede iniciar sesión en Blockchain Platform Manager o en el plano de datos. Solo se permite el acceso a la API de REST.

Administración de CA de Fabric OBP_FABRIC_CA_ADMIN

Rol específico de Fabric que se usa para gestionar identidades de CA de Fabric, como el registro e inscripción de usuarios en CA. No proporciona administración de Blockchain Platform Manager, administración de instancias, acceso a la consola ni acceso Besu/RPC.

No se puede conectar a Blockchain Platform Manager o a Blockchain Platform Console. Específico de Fabric CA.

Superadministrador de cartera OBP_WALLET_SUPER_ADMIN

Permite la creación de administradores de organización y usuarios de organización. Tiene acceso completo para configurar carteras y políticas en varias organizaciones.

Puede iniciar sesión en Blockchain Platform Manager.

Administración de organización de cartera OBP_WALLET_ORG_ADMIN

Permite la creación de administradores de organización y usuarios de organización en su propia organización. Tiene acceso completo para configurar carteras y políticas solo en su organización.

Puede iniciar sesión en Blockchain Platform Manager.

Usuario de organización de cartera USUARIO DE OBP_WALLET_ORG

Tiene acceso de lectura para todas las carteras y políticas de su propia organización.

No se puede conectar a Blockchain Platform Manager.

Superadministrador de activos digitales OBP_DA_SUPER_ADMIN

Crea un nuevo activo, asigna uno o más desplegadores para el activo y asigna el aprobador según la política de GOV.

No se puede conectar a Blockchain Platform Manager.

Administración de token de activos digitales OBP_DA_TOKEN_ADMIN

Gestiona el ciclo de Vida del Activo

No se puede conectar a Blockchain Platform Manager.

Desplegador de activos digitales OBP_DA_DEPLOYER

Desarrollar e iniciar la aprobación para el despliegue o las actualizaciones iniciales.

No se puede conectar a Blockchain Platform Manager.

Aprobador de activos digitales OBP_DA_APPROVER

Aprueba el despliegue de activos.

No se puede conectar a Blockchain Platform Manager.

Grupos globales con sustituciones específicas de instancias opcionales

La configuración de grupos globales una vez en el nivel de proveedor de identidad definiría el aspecto de rol para el usuario de cualquier instancia.

Además, se debe definir un grupo de acceso específico de la instancia que defina el usuario con derecho a la operación en esa instancia. Los usuarios agregados al grupo tendrían permisos para actuar u operar en esa instancia con el rol definido por los grupos globales. Si un usuario no está en el grupo de acceso para la instancia, no puede realizar ninguna operación en la instancia, independientemente de los roles definidos por el grupo global para él.

Durante la creación de la instancia, el administrador también proporcionará un nombre de grupo que se utilizará como grupo de acceso para la instancia, que define el juego de usuarios que pueden operar en la instancia (en diferentes roles definidos por la asociación de usuarios al grupo de roles global). Esta entrada se toma como un campo durante la creación de la instancia en lugar de utilizar un nombre de grupo con una plantilla de nomenclatura predefinida (incluido el nombre de la instancia), por los siguientes motivos:

  • Las organizaciones pueden tener sus propias convenciones de nomenclatura para definir grupos en su IDP y, si el producto ha decidido previamente una plantilla de nombre que se va a utilizar, puede que no le resulte aceptable. En su lugar, este enfoque le proporciona el control para definir el nombre del grupo para el grupo de acceso a la instancia.
  • Si desea que el mismo juego de usuarios pueda funcionar en varias instancias, puede crear un grupo y volver a utilizarlo para varias instancias.

Esto combina la simplicidad del grupo global unificado con la flexibilidad de permisos específica para las instancias.

Puntos importantes que hay que considerar:

  • El campo de grupo de acceso será opcional con un valor por defecto del grupo de administradores de instancias, denominado OBP_INSTANCE_ADMIN.
  • Si no se proporciona ningún grupo de acceso explícito y se utiliza el valor por defecto OBP_INSTANCE_ADMIN, la instancia perderá cualquier patrón de acceso exclusivo específico para esta instancia, porque OBP_INSTANCE_ADMIN es un grupo global y cualquier usuario administrador de instancia del entorno de IdP obtendrá acceso a la instancia.
  • El grupo de acceso se ha seleccionado una vez; no se puede modificar más tarde.
  • Crear el grupo de acceso y agregar el usuario necesario es responsabilidad del usuario tanto en OpenLDAP como en OIDC. Blockchain Platform Manager no creará ningún grupo automáticamente.
  • Una vez que se agrega un usuario a un grupo, se debe realizar un nuevo inicio de sesión en Blockchain Platform Manager. Blockchain Platform Manager no reconocerá el acceso del usuario en una sesión existente creada antes de la inscripción en grupo.

Controles de acceso basados en roles Besu

Tabla 4-1 Control de acceso basado en roles de Besu

Nombre del rol Iniciar sesión en Blockchain Platform Manager Crear instancia Actuación en una instancia Visualización de detalles de instancia Configurar Autenticación Ver separador Cartera Realizar acciones en el separador Wallet Llamar a API de UWaas Acceder a consola de servicio Ejecutar API de proxy RPC
Administrador de BPM Sí No No No Sí No No No No No
Administrador de instancias Sí Sí Sí

Solo para organizaciones en las que son miembros del grupo de acceso

Sí

Solo para organizaciones en las que son miembros del grupo de acceso

No No No No Sí

Solo para organizaciones en las que son miembros del grupo de acceso

Sí

Solo para organizaciones en las que son miembros del grupo de acceso

Cliente de API de instancia No No No No No No No No No Sí

Solo para organizaciones en las que son miembros del grupo de acceso

Operador de instancia No No No Sí

Solo para organizaciones en las que son miembros del grupo de acceso

No No No No Sí

Acceso de solo lectura solo para las organizaciones en las que son miembros del grupo de acceso

No
Superadministrador de monedero Sí No No No No Sí Sí Sí Sí No
Administrador de organización de cartera Sí No No No No Sí

Solo para su propia organización

Sí

Solo para su propia organización

Sí Sí No
Usuario de organización de cartera No No No No No No No Sí

Solo llamadas GET

Sí No

Vistas de consola de servicio

Grupo RBAC Panel de control Nodos Explorador Contracts (Contratos) Activos digitales Herramientas para desarrolladores Cuentas Logs
BpmAdminGroup No: solo acceso a la consola No: solo acceso a la consola No: solo acceso a la consola No: solo acceso a la consola No: solo acceso a la consola No: solo acceso a la consola No: solo acceso a la consola No: solo acceso a la consola
InstanceAdminGroup Visible: todos los resúmenes del panel de control Visible: inventario y detalles de nodo; acciones de nodo administrativo Visible: bloques, transacciones y búsqueda Visible: datos de registro, detalles de contrato y operaciones de contrato Visible: todas las vistas de activos digitales Visible Visible: cuentas, saldos y actividad del usuario actual Visible
InstanceOperatorGroup Visible: resúmenes de solo lectura Visible: inventario y detalles de nodo; no hay acciones de nodo administrativo Visible: bloques, transacciones y búsqueda Visible: solo lectura Visible: solo lectura Visible No se muestra Visible
InstanceApiClientGroup No: solo acceso a la consola No: solo acceso a la consola No: solo el acceso a la consola; activa Explorer cuando se combina con DaTokenAdminGroup No: solo acceso a la consola No: solo acceso a la consola No: solo acceso a la consola No: solo acceso a la consola No: solo acceso a la consola
DaTokenAdminGroup No se muestra No se muestra Solo se muestra cuando se combina con InstanceApiClientGroup Visible: datos de registro, detalles de contrato y operaciones de contrato permitidas Visible: vistas de activos digitales y flujos de trabajo de administración de tokens permitidos No se muestra Visible: cuentas, saldos y actividad del usuario actual No se muestra
WalletOrgAdminGroup No se muestra No se muestra No se muestra No se muestra No se muestra No se muestra Visible: cuentas, saldos y actividad del usuario actual No se muestra
WalletOrgUserGroup No se muestra No se muestra No se muestra No se muestra No se muestra No se muestra Visible: cuentas, saldos y actividad del usuario actual No se muestra
WalletSuperAdminGroup No se muestra No se muestra No se muestra No se muestra No se muestra No se muestra Visible: cuentas, saldos y actividad del usuario actual No se muestra
Comportamiento de rol combinado
  • InstanceOperatorGroup más cualquier grupo de carteras recibe los separadores Operator y Accounts. El rol de cartera no otorga operaciones de contrato ni acciones de nodo administrativo.
  • DaTokenAdminGroup más InstanceApiClientGroup recibe contratos, activos digitales, explorador y cuentas.
  • InstanceAdminGroup recibe todos los separadores de consola actuales. Los grupos adicionales pueden otorgar acceso a los servicios descendentes, pero no agregar separadores de consola.
  • BpmAdminGroup y InstanceApiClientGroup no son roles de conexión de consola independientes.
  • Los nombres de organización de cartera y grupo de superadministradores no otorgan actualmente la mutación de cartera o inventario de cartera entre usuarios en la consola. El separador Cuentas permanece dentro del ámbito de las carteras del usuario autenticado.