Groupes d'utilisateurs et rôles
Cette présentation décrit les groupes et les rôles pertinents pour Oracle Blockchain Platform. Toute personne qui utilise ou administre Oracle Blockchain Platform doit être ajoutée dans le serveur d'authentification et disposer du groupe approprié.
Groupes
Les groupes de rôles globaux sont utilisés avec OpenLDAP et OIDC.
Pour OpenLDAP, Blockchain Platform Manager crée les groupes globaux. Leurs noms sont des constantes fixes et sont identiques pour toutes les instances.
Pour OIDC, vous devez créer et configurer les groupes globaux dans le fournisseur d'identités externe. Les noms de groupe n'ont pas besoin de suivre un modèle de dénomination fixe.
Pour un accès propre à l'instance, vous devez créer explicitement le groupe d'accès à l'instance dans OpenLDAP et OIDC si vous n'utilisez pas le groupe d'accès par défaut, Instance Admin.
Vous trouverez ci-dessous les rôles de groupe disponibles pour Oracle Blockchain Platform.
| Groupe d'utilisateurs | Nom de groupe dans OpenLDAP | Description |
|---|---|---|
| Administration BPM | ADMINISTRATEUR_CP_OBP |
Les administrateurs de niveau plate-forme membres de ce groupe peuvent se connecter à Blockchain Platform Manager et définir/réinitialiser/configurer des fournisseurs de fournisseur d'identités, un historique enrichi, un fichier de clés, ajouter des utilisateurs et affecter des rôles dans OpenLDAP. Ils ne peuvent pas créer/supprimer/mettre à jour/afficher des instances. |
| Administration d'instance |
OBP_INSTANCE_ADMIN |
Groupe d'administration principal pour les opérations d'instance Besu : création, suppression, mise à jour, démarrage, arrêt, redimensionnement, mises à jour de certificat. Ce groupe peut créer/supprimer/échelle/arrêter/démarrer ou effectuer toute autre opération de cycle de vie sur les instances. Ils peuvent également accéder à la console de service et y effectuer toutes les opérations via des API REST d'interface utilisateur ou de console (le cas échéant). Ces utilisateurs ont un accès en lecture/écriture à la fois à Blockchain Platform Manager et à la console Blockchain Platform. |
| Opérateur d'instance | OBP_INSTANCE_OPERATOR |
Accès en lecture/affichage : détails d'instance, statut d'opération, chemins d'affichage de console/API, mais pas opérations de cycle de vie. Ce groupe peut également accéder à Blockchain Platform Manager et visualiser les détails de l'instance (à condition que l'utilisateur fasse également partie du groupe d'accès de l'instance). Les droits d'accès seront en lecture seule et ils ne pourront effectuer aucune autre opération. |
| Client API d'instance | OBP_INSTANCE_API_CLIENT |
Groupe de clients proxy. Destiné aux utilisateurs/clients qui interagissent via des API de proxy RPC. Connexion impossible au gestionnaire de plate-forme Blockchain ou au plan de données. Seul l'accès à l'API REST est autorisé. |
| Administration CA Fabric | OBP_FABRIC_CA_ADMIN |
Rôle spécifique à Fabric utilisé pour gérer les identités CA Fabric, telles que l'inscription et l'inscription d'utilisateurs dans CA. Il ne fournit pas l'administration Blockchain Platform Manager, la gestion des instances, l'accès à la console ou l'accès Besu/RPC. Connexion impossible à Blockchain Platform Manager ou Blockchain Platform Console. Spécifique à l'AC Fabric. |
| Superadmin. du portefeuille | OBP_WALLET_SUPER_ADMIN |
Permet de créer des administrateurs d'organisation et des utilisateurs d'organisation. Dispose d'un accès complet pour configurer des portefeuilles et des stratégies dans plusieurs organisations. Peut se connecter à Blockchain Platform Manager. |
| Administration org. portefeuille | OBP_WALLET_ORG_ADMIN |
Permet de créer des administrateurs d'organisation et des utilisateurs d'organisation dans leur propre organisation. Dispose d'un accès complet pour la configuration des portefeuilles et des stratégies uniquement dans leur organisation. Peut se connecter à Blockchain Platform Manager. |
| Utilisateur d'organisation du portefeuille | OBP_WALLET_ORG_USER |
Dispose d'un accès en lecture pour tous les portefeuilles et stratégies de sa propre organisation. Impossible de se connecter à Blockchain Platform Manager. |
| Superadministrateur Digital Assets | ADMINISTRATEUR_SUPER_OBP |
Crée une ressource, affecte un ou plusieurs déploieurs pour la ressource, affecte un approbateur en fonction de la stratégie GOV. Impossible de se connecter à Blockchain Platform Manager. |
| Administration des jetons de ressources numériques | OBP_DA_TOKEN_ADMIN |
Gère le cycle de vie de la ressource Impossible de se connecter à Blockchain Platform Manager. |
| Déployeur de ressources numériques | DÉPLOYEUR D'OBP_DA |
Développer et lancer l'approbation pour le déploiement initial ou les mises à niveau. Impossible de se connecter à Blockchain Platform Manager. |
| Approbateur de ressources numériques | APPROBATEUR D'OBJET |
Approuve le déploiement des immobilisations. Impossible de se connecter à Blockchain Platform Manager. |
Groupes globaux avec remplacements facultatifs propres à une instance
La configuration de groupes globaux une fois au niveau du fournisseur d'identités définit l'aspect du rôle de l'utilisateur pour n'importe quelle instance.
En outre, un groupe d'accès spécifique à l'instance définissant l'utilisateur autorisé pour l'opération sur cette instance doit être défini. Les utilisateurs ajoutés au groupe disposeraient des droits d'accès permettant d'agir ou d'opérer sur cette instance avec le rôle défini par les groupes globaux. Si un utilisateur ne fait pas partie du groupe d'accès pour l'instance, il ne peut pas effectuer d'opération sur l'instance, quels que soient les rôles définis par le groupe global pour lui.
Lors de la création de l'instance, l'administrateur fournit également un nom de groupe à utiliser comme groupe d'accès pour l'instance, qui définit l'ensemble d'utilisateurs pouvant opérer sur l'instance (dans différents rôles définis par l'association des utilisateurs au groupe de rôles globaux). Cette entrée est considérée comme un champ lors de la création de l'instance plutôt que comme un nom de groupe avec un modèle de dénomination prédéfini (y compris le nom de l'instance), pour les raisons suivantes :
- Les organisations peuvent avoir leurs propres conventions de dénomination pour définir des groupes dans leur fournisseur d'identités et si le produit a pré-décidé un modèle de nom à utiliser, il peut ne pas être acceptable pour vous. Cette approche vous permet de définir le nom du groupe d'accès à l'instance.
- Si vous voulez que le même ensemble d'utilisateurs puisse fonctionner sur plusieurs instances, vous pouvez créer un groupe et le réutiliser pour plusieurs instances.
Cela combine la simplicité du groupe global unifié avec la flexibilité d'autorisation propre aux instances.
Points importants à prendre en compte :
- Le champ de groupe d'accès sera facultatif avec la valeur par défaut du groupe de l'administrateur d'instance, nommé OBP_INSTANCE_ADMIN.
- Si aucun groupe d'accès explicite n'est fourni et que la valeur par défaut OBP_INSTANCE_ADMIN est utilisée, l'instance perd tout modèle d'accès exclusif propre à cette instance, car OBP_INSTANCE_ADMIN est un groupe global et tous les administrateurs d'instance de l'environnement de fournisseur d'identités auront accès à l'instance.
- Le groupe d'accès choisi une fois ne peut pas être modifié ultérieurement.
- La création du groupe d'accès et l'ajout de l'utilisateur requis relèvent de la responsabilité de l'utilisateur dans OpenLDAP et OIDC. Blockchain Platform Manager ne créera aucun groupe automatiquement.
- Une fois qu'un utilisateur est ajouté à un groupe, une nouvelle connexion doit être effectuée dans Blockchain Platform Manager. Blockchain Platform Manager ne reconnaîtra pas l'accès de l'utilisateur dans une session existante créée avant l'inscription du groupe.
Besu Contrôle d'accès basé sur les rôles
Tableau 4-1 Contrôle d'accès basé sur les rôles
| Nom de rôle | Se connecter à Blockchain Platform Manager | Créer une instance | agir sur une instance | Affichage des détails de l'instance | Configurer l'authentification | Onglet Afficher le portefeuille | Effectuer des actions dans l'onglet Portefeuille | Appeler les API UWaas | Accéder à la console de service | Exécuter des API de proxy RPC |
|---|---|---|---|---|---|---|---|---|---|---|
| Administrateur BPM | Oui | Non | Non | Non | Oui | Non | Non | Non | Non | Non |
| Administrateur d'instance | Oui | Oui | Oui
Uniquement pour les organisations dans lesquelles ils sont membres du groupe d'accès |
Oui
Uniquement pour les organisations dans lesquelles ils sont membres du groupe d'accès |
Non | Non | Non | Non | Oui
Uniquement pour les organisations dans lesquelles ils sont membres du groupe d'accès |
Oui
Uniquement pour les organisations dans lesquelles ils sont membres du groupe d'accès |
| Client API d'instance | Non | Non | Non | Non | Non | Non | Non | Non | Non | Oui
Uniquement pour les organisations dans lesquelles ils sont membres du groupe d'accès |
| Opérateur d'instance | Non | Non | Non | Oui
Uniquement pour les organisations dans lesquelles ils sont membres du groupe d'accès |
Non | Non | Non | Non | Oui
Accès en lecture seule pour les organisations dont l'utilisateur est membre du groupe d'accès uniquement |
Non |
| Superadministrateur de portefeuille | Oui | Non | Non | Non | Non | Oui | Oui | Oui | Oui | Non |
| Administrateur de l'organisation du portefeuille | Oui | Non | Non | Non | Non | Oui
Uniquement pour leur propre organisation |
Oui
Uniquement pour leur propre organisation |
Oui | Oui | Non |
| Utilisateur de l'organisation du portefeuille | Non | Non | Non | Non | Non | Non | Non | Oui
Appels GET uniquement |
Oui | Non |
Vues de la console de service
| Groupe RBAC | Tableau de bord | Noeuds | Explorateur | Contrats | Ressources numériques | Outils de développeur | Comptes | Journaux |
|---|---|---|---|---|---|---|---|---|
BpmAdminGroup |
Non : accès à la console seul | Non : accès à la console seul | Non : accès à la console seul | Non : accès à la console seul | Non : accès à la console seul | Non : accès à la console seul | Non : accès à la console seul | Non : accès à la console seul |
InstanceAdminGroup |
Visible : tous les récapitulatifs de tableau de bord | Visible : inventaire et détails des noeuds ; actions des noeuds d'administration | Visible : blocs, transactions et recherche | Visible : données du registre, détails du contrat et opérations du contrat | Visible : toutes les vues Actifs numériques | Visible | Visible : comptes, soldes et activités de l'utilisateur actuel | Visible |
InstanceOperatorGroup |
Visible : résumés en lecture seule | Visible : inventaire et détails des noeuds ; aucune action de noeud d'administration | Visible : blocs, transactions et recherche | Visible : lecture seule | Visible : lecture seule | Visible | Non affichée | Visible |
InstanceApiClientGroup |
Non : accès à la console seul | Non : accès à la console seul | Non : accès à la console seul ; active Explorer lorsqu'il est combiné avec DaTokenAdminGroup |
Non : accès à la console seul | Non : accès à la console seul | Non : accès à la console seul | Non : accès à la console seul | Non : accès à la console seul |
DaTokenAdminGroup |
Non affichée | Non affichée | Affiché uniquement lorsqu'il est combiné avec InstanceApiClientGroup |
Visible : données de registre, détails de contrat et opérations de contrat autorisées | Visible : vues des ressources numériques et workflows d'administration de jetons autorisés | Non affichée | Visible : comptes, soldes et activités de l'utilisateur actuel | Non affichée |
WalletOrgAdminGroup |
Non affichée | Non affichée | Non affichée | Non affichée | Non affichée | Non affichée | Visible : comptes, soldes et activités de l'utilisateur actuel | Non affichée |
WalletOrgUserGroup |
Non affichée | Non affichée | Non affichée | Non affichée | Non affichée | Non affichée | Visible : comptes, soldes et activités de l'utilisateur actuel | Non affichée |
WalletSuperAdminGroup |
Non affichée | Non affichée | Non affichée | Non affichée | Non affichée | Non affichée | Visible : comptes, soldes et activités de l'utilisateur actuel | Non affichée |
InstanceOperatorGroupplus tout groupe de portefeuilles reçoit les onglets Opérateur plus Comptes. Le rôle de portefeuille n'accorde pas d'opérations de contrat ni d'actions de noeud d'administration.DaTokenAdminGroupplusInstanceApiClientGroupreçoit les contrats, les ressources numériques, l'explorateur et les comptes.InstanceAdminGroupreçoit chaque onglet de console en cours. D'autres groupes peuvent accorder l'accès aux services en aval, mais n'ajoutent pas d'onglets Console.BpmAdminGroupetInstanceApiClientGroupne sont pas des rôles de connexion de console autonomes.- Les noms d'organisation de portefeuille et de groupe de super-administrateurs n'accordent pas actuellement d'inventaire de portefeuille inter-utilisateurs ou de mutation de portefeuille dans la console. L'onglet Comptes reste étendu aux portefeuilles de l'utilisateur authentifié.