Grupos de usuarios y roles
En esta visión general, se describen los grupos y roles relevantes para Oracle Blockchain Platform. Cualquier persona que use o administre Oracle Blockchain Platform se debe agregar al servidor de autenticación y se le puede otorgar el grupo correcto.
Grupos
Los grupos de roles globales se utilizan con OpenLDAP y OIDC.
Para OpenLDAP, Blockchain Platform Manager crea los grupos globales. Sus nombres son constantes fijas y son los mismos para todas las instancias.
Para OIDC, debe crear y configurar los grupos globales en el proveedor de identidad externo. Los nombres de grupo no necesitan seguir un patrón de nomenclatura fijo.
Para el acceso específico de la instancia, debe crear explícitamente el grupo de acceso de la instancia en OpenLDAP y OIDC si no utiliza el grupo de acceso por defecto, Instance Admin.
A continuación, se enumeran los roles de grupo disponibles para Oracle Blockchain Platform.
| Grupo de Usuarios | Nombre de grupo en OpenLDAP | Descripción |
|---|---|---|
| Administrador de BPM | OBP_CP_ADMIN |
Los usuarios administradores de nivel de plataforma con miembros de este grupo pueden iniciar sesión en Blockchain Platform Manager y configurar/restablecer/configurar proveedores de IdP, historial enriquecido, KeyStore, agregar usuarios y asignar roles en OpenLDAP. No pueden crear/suprimir/actualizar/ver instancias. |
| Administrador de instancias |
OBP_INSTANCE_ADMIN |
Grupo administrativo principal para las operaciones de la instancia de Besu: crear, suprimir, actualizar, iniciar, parar, escalar y actualizar certificados. Este grupo puede crear/suprimir/escalar/parar/iniciar o realizar cualquier otra operación de ciclo de vida en las instancias. También pueden acceder a la consola de servicio y realizar todas las operaciones en ella mediante la interfaz de usuario o las API de REST de la consola (si están presentes). Estos usuarios tienen acceso de lectura/escritura tanto a Blockchain Platform Manager como a la consola de Blockchain Platform. |
| Operador de instancia | OPERADOR_INSTANCIA_OBP |
Acceso de lectura/visualización: detalles de la instancia, estado de la operación, rutas de visualización de la consola/API, pero no operaciones de ciclo de vida. Este grupo también puede acceder a Blockchain Platform Manager y ver los detalles de la instancia (siempre que el usuario forme parte del grupo de acceso de la instancia también). Los permisos serán de solo lectura y no podrán realizar ninguna otra operación. |
| Cliente de API de instancia | CLIENTE_API_INSTANCIA_OBP |
Grupo de clientes proxy. Destinado a usuarios/clientes que interactúan a través de API de proxy RPC. No se puede iniciar sesión en Blockchain Platform Manager o en el plano de datos. Solo se permite el acceso a la API de REST. |
| Administración de CA de Fabric | OBP_FABRIC_CA_ADMIN |
Rol específico de Fabric que se usa para gestionar identidades de CA de Fabric, como el registro e inscripción de usuarios en CA. No proporciona administración de Blockchain Platform Manager, administración de instancias, acceso a la consola ni acceso Besu/RPC. No se puede conectar a Blockchain Platform Manager o a Blockchain Platform Console. Específico de Fabric CA. |
| Superadministrador de cartera | OBP_WALLET_SUPER_ADMIN |
Permite la creación de administradores de organización y usuarios de organización. Tiene acceso completo para configurar carteras y políticas en varias organizaciones. Puede iniciar sesión en Blockchain Platform Manager. |
| Administración de organización de cartera | OBP_WALLET_ORG_ADMIN |
Permite la creación de administradores de organización y usuarios de organización en su propia organización. Tiene acceso completo para configurar carteras y políticas solo en su organización. Puede iniciar sesión en Blockchain Platform Manager. |
| Usuario de organización de cartera | USUARIO DE OBP_WALLET_ORG |
Tiene acceso de lectura para todas las carteras y políticas de su propia organización. No se puede conectar a Blockchain Platform Manager. |
| Superadministrador de activos digitales | OBP_DA_SUPER_ADMIN |
Crea un nuevo activo, asigna uno o más desplegadores para el activo y asigna el aprobador según la política de GOV. No se puede conectar a Blockchain Platform Manager. |
| Administración de token de activos digitales | OBP_DA_TOKEN_ADMIN |
Gestiona el ciclo de Vida del Activo No se puede conectar a Blockchain Platform Manager. |
| Desplegador de activos digitales | OBP_DA_DEPLOYER |
Desarrollar e iniciar la aprobación para el despliegue o las actualizaciones iniciales. No se puede conectar a Blockchain Platform Manager. |
| Aprobador de activos digitales | OBP_DA_APPROVER |
Aprueba el despliegue de activos. No se puede conectar a Blockchain Platform Manager. |
Grupos globales con sustituciones específicas de instancias opcionales
La configuración de grupos globales una vez en el nivel de proveedor de identidad definiría el aspecto de rol para el usuario de cualquier instancia.
Además, se debe definir un grupo de acceso específico de la instancia que defina el usuario con derecho a la operación en esa instancia. Los usuarios agregados al grupo tendrían permisos para actuar u operar en esa instancia con el rol definido por los grupos globales. Si un usuario no está en el grupo de acceso para la instancia, no puede realizar ninguna operación en la instancia, independientemente de los roles definidos por el grupo global para él.
Durante la creación de la instancia, el administrador también proporcionará un nombre de grupo que se utilizará como grupo de acceso para la instancia, que define el juego de usuarios que pueden operar en la instancia (en diferentes roles definidos por la asociación de usuarios al grupo de roles global). Esta entrada se toma como un campo durante la creación de la instancia en lugar de utilizar un nombre de grupo con una plantilla de nomenclatura predefinida (incluido el nombre de la instancia), por los siguientes motivos:
- Las organizaciones pueden tener sus propias convenciones de nomenclatura para definir grupos en su IDP y, si el producto ha decidido previamente una plantilla de nombre que se va a utilizar, puede que no le resulte aceptable. En su lugar, este enfoque le proporciona el control para definir el nombre del grupo para el grupo de acceso a la instancia.
- Si desea que el mismo juego de usuarios pueda funcionar en varias instancias, puede crear un grupo y volver a utilizarlo para varias instancias.
Esto combina la simplicidad del grupo global unificado con la flexibilidad de permisos específica para las instancias.
Puntos importantes que hay que considerar:
- El campo de grupo de acceso será opcional con un valor por defecto del grupo de administradores de instancias, denominado OBP_INSTANCE_ADMIN.
- Si no se proporciona ningún grupo de acceso explícito y se utiliza el valor por defecto OBP_INSTANCE_ADMIN, la instancia perderá cualquier patrón de acceso exclusivo específico para esta instancia, porque OBP_INSTANCE_ADMIN es un grupo global y cualquier usuario administrador de instancia del entorno de IdP obtendrá acceso a la instancia.
- El grupo de acceso se ha seleccionado una vez; no se puede modificar más tarde.
- Crear el grupo de acceso y agregar el usuario necesario es responsabilidad del usuario tanto en OpenLDAP como en OIDC. Blockchain Platform Manager no creará ningún grupo automáticamente.
- Una vez que se agrega un usuario a un grupo, se debe realizar un nuevo inicio de sesión en Blockchain Platform Manager. Blockchain Platform Manager no reconocerá el acceso del usuario en una sesión existente creada antes de la inscripción en grupo.
Controles de acceso basados en roles Besu
Tabla 4-1 Control de acceso basado en roles de Besu
| Nombre del rol | Iniciar sesión en Blockchain Platform Manager | Crear instancia | Actuación en una instancia | Visualización de detalles de instancia | Configurar Autenticación | Ver separador Cartera | Realizar acciones en el separador Wallet | Llamar a API de UWaas | Acceder a consola de servicio | Ejecutar API de proxy RPC |
|---|---|---|---|---|---|---|---|---|---|---|
| Administrador de BPM | Sí | No | No | No | Sí | No | No | No | No | No |
| Administrador de instancias | Sí | Sí | Sí
Solo para organizaciones en las que son miembros del grupo de acceso |
Sí
Solo para organizaciones en las que son miembros del grupo de acceso |
No | No | No | No | Sí
Solo para organizaciones en las que son miembros del grupo de acceso |
Sí
Solo para organizaciones en las que son miembros del grupo de acceso |
| Cliente de API de instancia | No | No | No | No | No | No | No | No | No | Sí
Solo para organizaciones en las que son miembros del grupo de acceso |
| Operador de instancia | No | No | No | Sí
Solo para organizaciones en las que son miembros del grupo de acceso |
No | No | No | No | Sí
Acceso de solo lectura solo para las organizaciones en las que son miembros del grupo de acceso |
No |
| Superadministrador de monedero | Sí | No | No | No | No | Sí | Sí | Sí | Sí | No |
| Administrador de organización de cartera | Sí | No | No | No | No | Sí
Solo para su propia organización |
Sí
Solo para su propia organización |
Sí | Sí | No |
| Usuario de organización de cartera | No | No | No | No | No | No | No | Sí
Solo llamadas GET |
Sí | No |
Vistas de consola de servicio
| Grupo RBAC | Panel de control | Nodos | Explorador | Contracts (Contratos) | Activos digitales | Herramientas para desarrolladores | Cuentas | Logs |
|---|---|---|---|---|---|---|---|---|
BpmAdminGroup |
No: solo acceso a la consola | No: solo acceso a la consola | No: solo acceso a la consola | No: solo acceso a la consola | No: solo acceso a la consola | No: solo acceso a la consola | No: solo acceso a la consola | No: solo acceso a la consola |
InstanceAdminGroup |
Visible: todos los resúmenes del panel de control | Visible: inventario y detalles de nodo; acciones de nodo administrativo | Visible: bloques, transacciones y búsqueda | Visible: datos de registro, detalles de contrato y operaciones de contrato | Visible: todas las vistas de activos digitales | Visible | Visible: cuentas, saldos y actividad del usuario actual | Visible |
InstanceOperatorGroup |
Visible: resúmenes de solo lectura | Visible: inventario y detalles de nodo; no hay acciones de nodo administrativo | Visible: bloques, transacciones y búsqueda | Visible: solo lectura | Visible: solo lectura | Visible | No se muestra | Visible |
InstanceApiClientGroup |
No: solo acceso a la consola | No: solo acceso a la consola | No: solo el acceso a la consola; activa Explorer cuando se combina con DaTokenAdminGroup |
No: solo acceso a la consola | No: solo acceso a la consola | No: solo acceso a la consola | No: solo acceso a la consola | No: solo acceso a la consola |
DaTokenAdminGroup |
No se muestra | No se muestra | Solo se muestra cuando se combina con InstanceApiClientGroup |
Visible: datos de registro, detalles de contrato y operaciones de contrato permitidas | Visible: vistas de activos digitales y flujos de trabajo de administración de tokens permitidos | No se muestra | Visible: cuentas, saldos y actividad del usuario actual | No se muestra |
WalletOrgAdminGroup |
No se muestra | No se muestra | No se muestra | No se muestra | No se muestra | No se muestra | Visible: cuentas, saldos y actividad del usuario actual | No se muestra |
WalletOrgUserGroup |
No se muestra | No se muestra | No se muestra | No se muestra | No se muestra | No se muestra | Visible: cuentas, saldos y actividad del usuario actual | No se muestra |
WalletSuperAdminGroup |
No se muestra | No se muestra | No se muestra | No se muestra | No se muestra | No se muestra | Visible: cuentas, saldos y actividad del usuario actual | No se muestra |
InstanceOperatorGroupmás cualquier grupo de carteras recibe los separadores Operator y Accounts. El rol de cartera no otorga operaciones de contrato ni acciones de nodo administrativo.DaTokenAdminGroupmásInstanceApiClientGrouprecibe contratos, activos digitales, explorador y cuentas.InstanceAdminGrouprecibe todos los separadores de consola actuales. Los grupos adicionales pueden otorgar acceso a los servicios descendentes, pero no agregar separadores de consola.BpmAdminGroupyInstanceApiClientGroupno son roles de conexión de consola independientes.- Los nombres de organización de cartera y grupo de superadministradores no otorgan actualmente la mutación de cartera o inventario de cartera entre usuarios en la consola. El separador Cuentas permanece dentro del ámbito de las carteras del usuario autenticado.