Groupes d'utilisateurs et rôles

Cette présentation décrit les groupes et les rôles pertinents pour Oracle Blockchain Platform. Toute personne qui utilise ou administre Oracle Blockchain Platform doit être ajoutée dans le serveur d'authentification et disposer du groupe approprié.

Groupes

Les groupes de rôles globaux sont utilisés avec OpenLDAP et OIDC.

Pour OpenLDAP, Blockchain Platform Manager crée les groupes globaux. Leurs noms sont des constantes fixes et sont identiques pour toutes les instances.

Pour OIDC, vous devez créer et configurer les groupes globaux dans le fournisseur d'identités externe. Les noms de groupe n'ont pas besoin de suivre un modèle de dénomination fixe.

Pour un accès propre à l'instance, vous devez créer explicitement le groupe d'accès à l'instance dans OpenLDAP et OIDC si vous n'utilisez pas le groupe d'accès par défaut, Instance Admin.

Vous trouverez ci-dessous les rôles de groupe disponibles pour Oracle Blockchain Platform.

Groupe d'utilisateurs Nom de groupe dans OpenLDAP Description
Administration BPM ADMINISTRATEUR_CP_OBP

Les administrateurs de niveau plate-forme membres de ce groupe peuvent se connecter à Blockchain Platform Manager et définir/réinitialiser/configurer des fournisseurs de fournisseur d'identités, un historique enrichi, un fichier de clés, ajouter des utilisateurs et affecter des rôles dans OpenLDAP. Ils ne peuvent pas créer/supprimer/mettre à jour/afficher des instances.

Administration d'instance

OBP_INSTANCE_ADMIN

Groupe d'administration principal pour les opérations d'instance Besu : création, suppression, mise à jour, démarrage, arrêt, redimensionnement, mises à jour de certificat. Ce groupe peut créer/supprimer/échelle/arrêter/démarrer ou effectuer toute autre opération de cycle de vie sur les instances. Ils peuvent également accéder à la console de service et y effectuer toutes les opérations via des API REST d'interface utilisateur ou de console (le cas échéant).

Ces utilisateurs ont un accès en lecture/écriture à la fois à Blockchain Platform Manager et à la console Blockchain Platform.

Opérateur d'instance OBP_INSTANCE_OPERATOR

Accès en lecture/affichage : détails d'instance, statut d'opération, chemins d'affichage de console/API, mais pas opérations de cycle de vie. Ce groupe peut également accéder à Blockchain Platform Manager et visualiser les détails de l'instance (à condition que l'utilisateur fasse également partie du groupe d'accès de l'instance). Les droits d'accès seront en lecture seule et ils ne pourront effectuer aucune autre opération.

Client API d'instance OBP_INSTANCE_API_CLIENT

Groupe de clients proxy. Destiné aux utilisateurs/clients qui interagissent via des API de proxy RPC.

Connexion impossible au gestionnaire de plate-forme Blockchain ou au plan de données. Seul l'accès à l'API REST est autorisé.

Administration CA Fabric OBP_FABRIC_CA_ADMIN

Rôle spécifique à Fabric utilisé pour gérer les identités CA Fabric, telles que l'inscription et l'inscription d'utilisateurs dans CA. Il ne fournit pas l'administration Blockchain Platform Manager, la gestion des instances, l'accès à la console ou l'accès Besu/RPC.

Connexion impossible à Blockchain Platform Manager ou Blockchain Platform Console. Spécifique à l'AC Fabric.

Superadmin. du portefeuille OBP_WALLET_SUPER_ADMIN

Permet de créer des administrateurs d'organisation et des utilisateurs d'organisation. Dispose d'un accès complet pour configurer des portefeuilles et des stratégies dans plusieurs organisations.

Peut se connecter à Blockchain Platform Manager.

Administration org. portefeuille OBP_WALLET_ORG_ADMIN

Permet de créer des administrateurs d'organisation et des utilisateurs d'organisation dans leur propre organisation. Dispose d'un accès complet pour la configuration des portefeuilles et des stratégies uniquement dans leur organisation.

Peut se connecter à Blockchain Platform Manager.

Utilisateur d'organisation du portefeuille OBP_WALLET_ORG_USER

Dispose d'un accès en lecture pour tous les portefeuilles et stratégies de sa propre organisation.

Impossible de se connecter à Blockchain Platform Manager.

Superadministrateur Digital Assets ADMINISTRATEUR_SUPER_OBP

Crée une ressource, affecte un ou plusieurs déploieurs pour la ressource, affecte un approbateur en fonction de la stratégie GOV.

Impossible de se connecter à Blockchain Platform Manager.

Administration des jetons de ressources numériques OBP_DA_TOKEN_ADMIN

Gère le cycle de vie de la ressource

Impossible de se connecter à Blockchain Platform Manager.

Déployeur de ressources numériques DÉPLOYEUR D'OBP_DA

Développer et lancer l'approbation pour le déploiement initial ou les mises à niveau.

Impossible de se connecter à Blockchain Platform Manager.

Approbateur de ressources numériques APPROBATEUR D'OBJET

Approuve le déploiement des immobilisations.

Impossible de se connecter à Blockchain Platform Manager.

Groupes globaux avec remplacements facultatifs propres à une instance

La configuration de groupes globaux une fois au niveau du fournisseur d'identités définit l'aspect du rôle de l'utilisateur pour n'importe quelle instance.

En outre, un groupe d'accès spécifique à l'instance définissant l'utilisateur autorisé pour l'opération sur cette instance doit être défini. Les utilisateurs ajoutés au groupe disposeraient des droits d'accès permettant d'agir ou d'opérer sur cette instance avec le rôle défini par les groupes globaux. Si un utilisateur ne fait pas partie du groupe d'accès pour l'instance, il ne peut pas effectuer d'opération sur l'instance, quels que soient les rôles définis par le groupe global pour lui.

Lors de la création de l'instance, l'administrateur fournit également un nom de groupe à utiliser comme groupe d'accès pour l'instance, qui définit l'ensemble d'utilisateurs pouvant opérer sur l'instance (dans différents rôles définis par l'association des utilisateurs au groupe de rôles globaux). Cette entrée est considérée comme un champ lors de la création de l'instance plutôt que comme un nom de groupe avec un modèle de dénomination prédéfini (y compris le nom de l'instance), pour les raisons suivantes :

  • Les organisations peuvent avoir leurs propres conventions de dénomination pour définir des groupes dans leur fournisseur d'identités et si le produit a pré-décidé un modèle de nom à utiliser, il peut ne pas être acceptable pour vous. Cette approche vous permet de définir le nom du groupe d'accès à l'instance.
  • Si vous voulez que le même ensemble d'utilisateurs puisse fonctionner sur plusieurs instances, vous pouvez créer un groupe et le réutiliser pour plusieurs instances.

Cela combine la simplicité du groupe global unifié avec la flexibilité d'autorisation propre aux instances.

Points importants à prendre en compte :

  • Le champ de groupe d'accès sera facultatif avec la valeur par défaut du groupe de l'administrateur d'instance, nommé OBP_INSTANCE_ADMIN.
  • Si aucun groupe d'accès explicite n'est fourni et que la valeur par défaut OBP_INSTANCE_ADMIN est utilisée, l'instance perd tout modèle d'accès exclusif propre à cette instance, car OBP_INSTANCE_ADMIN est un groupe global et tous les administrateurs d'instance de l'environnement de fournisseur d'identités auront accès à l'instance.
  • Le groupe d'accès choisi une fois ne peut pas être modifié ultérieurement.
  • La création du groupe d'accès et l'ajout de l'utilisateur requis relèvent de la responsabilité de l'utilisateur dans OpenLDAP et OIDC. Blockchain Platform Manager ne créera aucun groupe automatiquement.
  • Une fois qu'un utilisateur est ajouté à un groupe, une nouvelle connexion doit être effectuée dans Blockchain Platform Manager. Blockchain Platform Manager ne reconnaîtra pas l'accès de l'utilisateur dans une session existante créée avant l'inscription du groupe.

Besu Contrôle d'accès basé sur les rôles

Tableau 4-1 Contrôle d'accès basé sur les rôles

Nom de rôle Se connecter à Blockchain Platform Manager Créer une instance agir sur une instance Affichage des détails de l'instance Configurer l'authentification Onglet Afficher le portefeuille Effectuer des actions dans l'onglet Portefeuille Appeler les API UWaas Accéder à la console de service Exécuter des API de proxy RPC
Administrateur BPM Oui Non Non Non Oui Non Non Non Non Non
Administrateur d'instance Oui Oui Oui

Uniquement pour les organisations dans lesquelles ils sont membres du groupe d'accès

Oui

Uniquement pour les organisations dans lesquelles ils sont membres du groupe d'accès

Non Non Non Non Oui

Uniquement pour les organisations dans lesquelles ils sont membres du groupe d'accès

Oui

Uniquement pour les organisations dans lesquelles ils sont membres du groupe d'accès

Client API d'instance Non Non Non Non Non Non Non Non Non Oui

Uniquement pour les organisations dans lesquelles ils sont membres du groupe d'accès

Opérateur d'instance Non Non Non Oui

Uniquement pour les organisations dans lesquelles ils sont membres du groupe d'accès

Non Non Non Non Oui

Accès en lecture seule pour les organisations dont l'utilisateur est membre du groupe d'accès uniquement

Non
Superadministrateur de portefeuille Oui Non Non Non Non Oui Oui Oui Oui Non
Administrateur de l'organisation du portefeuille Oui Non Non Non Non Oui

Uniquement pour leur propre organisation

Oui

Uniquement pour leur propre organisation

Oui Oui Non
Utilisateur de l'organisation du portefeuille Non Non Non Non Non Non Non Oui

Appels GET uniquement

Oui Non

Vues de la console de service

Groupe RBAC Tableau de bord Noeuds Explorateur Contrats Ressources numériques Outils de développeur Comptes Journaux
BpmAdminGroup Non : accès à la console seul Non : accès à la console seul Non : accès à la console seul Non : accès à la console seul Non : accès à la console seul Non : accès à la console seul Non : accès à la console seul Non : accès à la console seul
InstanceAdminGroup Visible : tous les récapitulatifs de tableau de bord Visible : inventaire et détails des noeuds ; actions des noeuds d'administration Visible : blocs, transactions et recherche Visible : données du registre, détails du contrat et opérations du contrat Visible : toutes les vues Actifs numériques Visible Visible : comptes, soldes et activités de l'utilisateur actuel Visible
InstanceOperatorGroup Visible : résumés en lecture seule Visible : inventaire et détails des noeuds ; aucune action de noeud d'administration Visible : blocs, transactions et recherche Visible : lecture seule Visible : lecture seule Visible Non affichée Visible
InstanceApiClientGroup Non : accès à la console seul Non : accès à la console seul Non : accès à la console seul ; active Explorer lorsqu'il est combiné avec DaTokenAdminGroup Non : accès à la console seul Non : accès à la console seul Non : accès à la console seul Non : accès à la console seul Non : accès à la console seul
DaTokenAdminGroup Non affichée Non affichée Affiché uniquement lorsqu'il est combiné avec InstanceApiClientGroup Visible : données de registre, détails de contrat et opérations de contrat autorisées Visible : vues des ressources numériques et workflows d'administration de jetons autorisés Non affichée Visible : comptes, soldes et activités de l'utilisateur actuel Non affichée
WalletOrgAdminGroup Non affichée Non affichée Non affichée Non affichée Non affichée Non affichée Visible : comptes, soldes et activités de l'utilisateur actuel Non affichée
WalletOrgUserGroup Non affichée Non affichée Non affichée Non affichée Non affichée Non affichée Visible : comptes, soldes et activités de l'utilisateur actuel Non affichée
WalletSuperAdminGroup Non affichée Non affichée Non affichée Non affichée Non affichée Non affichée Visible : comptes, soldes et activités de l'utilisateur actuel Non affichée
Comportement combiné des rôles
  • InstanceOperatorGroup plus tout groupe de portefeuilles reçoit les onglets Opérateur plus Comptes. Le rôle de portefeuille n'accorde pas d'opérations de contrat ni d'actions de noeud d'administration.
  • DaTokenAdminGroup plus InstanceApiClientGroup reçoit les contrats, les ressources numériques, l'explorateur et les comptes.
  • InstanceAdminGroup reçoit chaque onglet de console en cours. D'autres groupes peuvent accorder l'accès aux services en aval, mais n'ajoutent pas d'onglets Console.
  • BpmAdminGroup et InstanceApiClientGroup ne sont pas des rôles de connexion de console autonomes.
  • Les noms d'organisation de portefeuille et de groupe de super-administrateurs n'accordent pas actuellement d'inventaire de portefeuille inter-utilisateurs ou de mutation de portefeuille dans la console. L'onglet Comptes reste étendu aux portefeuilles de l'utilisateur authentifié.