1 Panoramica di Oracle Blockchain Platform Enterprise Edition
Oracle Blockchain Platform Enterprise Edition 26.3 per Besu offre una piattaforma basata su Kubernetes per la distribuzione e la gestione di reti Ethereum autorizzate. Include un Blockchain Platform Manager per il provisioning e le istanze operative e un piano dati Besu per l'esecuzione dei servizi e dei ruoli nodo richiesti da una rete Ethereum privata.
Funzionalità principali
Oracle Blockchain Platform Enterprise Edition 26.3 combina la gestione della piattaforma, le operazioni di rete Besu, l'integrazione sicura delle applicazioni, i servizi wallet e l'abilitazione degli asset digitali in un'unica distribuzione basata su Kubernetes.
- Gestione del ciclo di vita: esegui il provisioning, configura, ridimensiona, aggiorna e monitora le istanze Besu tramite Blockchain Platform Manager e gli operatori Kubernetes.
- Reti Besu autorizzate: gestisci le reti di validatori QBFT con nodi di boot per la ricerca automatica peer e i nodi RPC o di archivio per l'accesso specializzato e le query cronologiche.
- Integrazione sicura della blockchain: utilizza il proxy RPC come punto di accesso dell'applicazione governato per JSON-RPC, orchestrazione delle transazioni, query di contratto, firma supportata dal wallet, eventi, callback e stato operativo.
- Amministrazione operativa: utilizzare la Console del servizio Besu per lo stato dei nodi, i log, l'esplorazione di blocchi e transazioni, le operazioni dei contratti e l'amministrazione correlata al wallet.
- Supporto di contratti e asset digitali: esegui contratti Solidity nell'EVM, gestisci i metadati dei contratti e supporta contratti di asset digitali, SDK e applicazioni di esempio per Besu.
- Rich History and Observability: facoltativamente indicizza transazioni, eventi, trace e stati della blockchain in Oracle Database o MySQL.
- Sicurezza aziendale: integrazione con OpenLDAP o un provider OIDC esterno; applicazione di RBAC; comunicazione sicura del servizio.
Portafoglio universale come servizio
Universal Wallet as a Service (UWaaS) fornisce portafoglio di custodia e servizi di policy per il piano dati Besu. In questa architettura, UWaaS Wallet Manager viene installato come servizio a livello di piattaforma e gestito tramite l'esperienza di Platform Manager. Il servizio wallet a livello di istanza, chiamato anche Local Wallet Service o OBP Besu Adapter, esegue operazioni di firma, reporting e broadcast specifiche di Besu.
Il proxy RPC è il punto di accesso governato per le transazioni di token e wallet dell'utente finale, inclusi i flussi firmati e non firmati. Risolve il contesto del chiamante e dell'organizzazione, applica i controlli di accesso alla piattaforma e si coordina con UWaaS e il servizio wallet locale quando è necessaria la firma o l'applicazione dei criteri.
- UWaaS Wallet Manager: fornisce l'amministrazione del wallet a livello di piattaforma, i flussi di lavoro del wallet dell'organizzazione e dell'utente, il coordinamento dei criteri e l'integrazione del motore delle regole.
- Local Wallet Service o Oracle Blockchain Platform Besu Adapter: fornisce le operazioni del wallet a livello di istanza, la firma, la trasmissione delle transazioni e il reporting per una rete Besu specifica.
- Servizi di criteri e regole: applica ruoli granulari e decisioni sui criteri per attività come l'amministrazione del wallet, la distribuzione di contratti intelligenti e l'esecuzione delle transazioni.
- Gestione delle chiavi: si integra con i servizi segreti o vault protetti per la cifratura del wallet e la protezione delle chiavi. Le applicazioni non devono gestire direttamente le chiavi private.
- Amministrazione e RBAC: espone l'amministrazione UWaaS attraverso l'esperienza di Platform Manager e lo controlla attraverso i ruoli della piattaforma. Gli utenti del wallet non richiedono l'accesso alle pagine di amministrazione UWaaS.
Architettura
Oracle Blockchain Platform Enterprise Edition 26.3 separa la gestione della piattaforma dall'esecuzione della blockchain. Blockchain Platform Manager esegue il provisioning e gestisce le istanze Besu. Ogni istanza di Besu contiene i servizi e i ruoli nodo necessari per gestire una rete Ethereum privata.
Componenti architettura
| Area architettonica | Componenti | Scopo |
|---|---|---|
| Base Kubernetes | OKE/Kubernetes, spazi di nomi, entrata, load balancer | Ospita e isola i componenti del piano di controllo e dell'istanza Besu. |
| Piano di controllo | Interfaccia utente/API di Blockchain Platform Manager, operatori Kubernetes, API del ciclo di vita | Esegue il provisioning, configura, ridimensiona, aggiorna e monitora le istanze Besu. |
| Identità e autorizzazioni | Keycloak, OpenLDAP o fornitore OIDC esterno | Fornisce l'autenticazione, il controllo dell'accesso basato su gruppi e l'amministrazione degli utenti. |
| Sicurezza e networking | Mesh di servizio Istio, TLS/mTLS, cert-manager, segreti Kubernetes | Protegge la comunicazione in entrata e del servizio interno e gestisce i certificati. |
| Livello di accesso Besu | Proxy RPC | Fornisce l'accesso JSON-RPC/Web3 Ethereum autenticato, l'invio delle transazioni, le query, gli eventi, i callback e l'instradamento degli endpoint. |
| Interfaccia operativa | Console servizio Besu | Fornisce lo stato dei nodi, i log, l'esplorazione di blocchi e transazioni, le operazioni del wallet e le operazioni in contratto intelligente. |
| Portafogli e transazioni | Wallet Manager UWaaS, servizio wallet locale, servizi di firma e transazione | Gestisce i wallet, la firma, la sottomissione delle transazioni, l'applicazione dei criteri e lo stato delle transazioni. |
| Rete di Besu | Validatore, boot, RPC e nodi di archivio opzionali | I convalidatori eseguono il consenso QBFT; i nodi di avvio forniscono la ricerca automatica; i nodi RPC servono il traffico API; i nodi di archivio supportano le query cronologiche. |
| Strato contratto intelligente | EVM, contratti di solidarietà, registro dei contratti | Esegue gli smart contract e memorizza i metadati dei contratti, ad esempio ABI e le informazioni di distribuzione. |
| Cronologia ricca | Plugin Rich History, Oracle Database o MySQL, nodo di archivio | Replica e indicizza le transazioni, gli eventi, i trace e lo stato della blockchain per l'accesso basato su SQL. |
| Metadati piattaforma | MySQL condiviso con database e utenti per istanza | Memorizza i metadati del piano di controllo e dell'istanza con isolamento logico tra le istanze. |
Workflow runtime
- Gli amministratori eseguono l'autenticazione tramite il provider di identità configurato e utilizzano Blockchain Platform Manager per creare e gestire le istanze.
- Gli operatori Kubernetes riconciliano le specifiche dell'istanza e le richieste del ciclo di vita nei servizi e nelle risorse dei nodi Besu richiesti.
- Applicazioni e client Web3 accedono alla blockchain tramite il proxy RPC. Non è necessario l'accesso esterno diretto agli endpoint Besu di convalida e amministrazione.
- Il proxy RPC instrada le richieste di lettura e transazione ai nodi Besu appropriati e può richiamare i servizi del wallet quando è necessaria la firma o l'applicazione dei criteri.
- I validatori Besu utilizzano il consenso QBFT per concordare i blocchi. I nodi di avvio supportano la ricerca tra peer, mentre i nodi RPC e di archivio forniscono pattern di accesso specializzati.
- I componenti Rich History opzionali utilizzano le informazioni sui libri contabili ed espongono i dati blockchain indicizzati tramite Oracle Database o MySQL.
Sicurezza e distribuzione
- Sicurezza del servizio: Istio fornisce routing in entrata, criteri di autorizzazione e mTLS per i servizi di piattaforma interni.
- Gestione dei certificati: i certificati sono gestiti da cert-manager, con segreti definiti nello spazio di nomi Kubernetes pertinente.
- Comunicazione peer-to-peer: la comunicazione peer-to-peer Besu utilizza il protocollo RLPx. Il proxy RPC rimane il punto di accesso governato per il traffico API blockchain rivolto alle applicazioni.
- Isolamento dei metadati: il piano di controllo utilizza lo storage dei metadati della piattaforma condivisa durante l'allocazione del database logico e dell'isolamento delle credenziali per ogni istanza.
- Componenti facoltativi: i nodi di archiviazione e lo storage Rich History sono facoltativi e devono essere abilitati quando sono necessarie query cronologiche su transazioni, eventi, trace o stati.
