Gruppi di utenti e ruoli

Questa panoramica descrive i gruppi e i ruoli rilevanti per Oracle Blockchain Platform. Chiunque utilizzi o amministri Oracle Blockchain Platform deve essere aggiunto al server di autenticazione e ottenere il gruppo corretto.

Gruppi

I gruppi di ruoli globali vengono utilizzati sia con OpenLDAP che con OIDC.

Per OpenLDAP, Blockchain Platform Manager crea i gruppi globali. I loro nomi sono costanti fisse e sono gli stessi per tutte le istanze.

Per OIDC, è necessario creare e configurare i gruppi globali nel provider di identità esterno. Non è necessario che i nomi dei gruppi seguano uno schema di denominazione fisso.

Per l'accesso specifico dell'istanza, è necessario creare in modo esplicito il gruppo di accesso all'istanza in OpenLDAP e OIDC se non si utilizza il gruppo di accesso predefinito Instance Admin.

Di seguito sono riportati i ruoli di gruppo disponibili per Oracle Blockchain Platform.

Gruppo utenti Nome gruppo in OpenLDAP Descrizione
Amministratore BPM OBP_CP_ADMIN

Gli utenti amministratori a livello di piattaforma con appartenenza a questo gruppo possono eseguire il login a Blockchain Platform Manager e impostare/reimpostare/configurare provider IdP, rich history, KeyStore, aggiungere utenti, assegnare ruoli in OpenLDAP. Impossibile creare/eliminare/aggiornare/visualizzare le istanze.

Amministrazione istanza

AMMINISTRAZIONE_ISTANZA_OBP

Gruppo amministrativo principale per le operazioni dell'istanza Besu: creazione, eliminazione, aggiornamento, avvio, arresto, ridimensionamento e aggiornamenti dei certificati. Questo gruppo può creare/eliminare/ridimensionare/arrestare/avviare o eseguire qualsiasi altra operazione del ciclo di vita sulle istanze. Possono inoltre accedere alla console del servizio ed eseguire tutte le operazioni su di essa tramite l'interfaccia utente o le API REST della console (se presenti).

Questi utenti hanno accesso in lettura/scrittura sia alla console Blockchain Platform Manager che a quella Blockchain Platform.

Operatore istanza OPERATORE_ISTANZA_OBP

Accesso in lettura/visualizzazione: dettagli dell'istanza, stato operativo, percorsi di visualizzazione della console/API, ma non operazioni del ciclo di vita. Questo gruppo può anche accedere a Blockchain Platform Manager e visualizzare i dettagli dell'istanza, purché l'utente faccia parte del gruppo di accesso dell'istanza. Le autorizzazioni saranno di sola lettura e non potranno eseguire altre operazioni.

Client API istanza OBP_INSTANCE_API_CLIENT

Gruppo di client proxy. Destinato a utenti/clienti che interagiscono tramite API proxy RPC.

Impossibile eseguire il login a Blockchain Platform Manager o al piano dati. È consentito solo l'accesso all'API REST.

Amministratore CA Fabric OBP_FABRIC_CA_ADMIN

Ruolo specifico di Fabric utilizzato per gestire le identità CA di Fabric, ad esempio la registrazione e la registrazione degli utenti in CA. Non fornisce l'amministrazione di Blockchain Platform Manager, la gestione delle istanze, l'accesso alla console o l'accesso Besu/RPC.

Impossibile eseguire il login a Blockchain Platform Manager o Blockchain Platform Console. Specifica della CA Fabric.

Amministratore privilegiato wallet OBP_WALLET_SUPER_ADMIN

Consente la creazione di amministratori organizzazione e utenti organizzazione. Dispone di accesso completo per la configurazione di wallet e criteri in più organizzazioni.

Può eseguire il login a Blockchain Platform Manager.

Amministrazione organizzazione wallet OBP_WALLET_ORG_ADMIN

Consente la creazione di amministratori organizzazione e utenti organizzazione nella propria organizzazione. Dispone dell'accesso completo per la configurazione di wallet e criteri solo nell'organizzazione.

Può eseguire il login a Blockchain Platform Manager.

Utente organizzazione wallet OBP_WALLET_ORG_UTENTE

Ha accesso in lettura per tutti i wallet e i criteri nella propria organizzazione.

Impossibile eseguire il login a Blockchain Platform Manager.

Amministratore privilegiato asset digitali OBP_DA_SUPER_ADMIN

Crea un nuovo asset, assegna uno o più programmi di distribuzione per l'asset, assegna gli approvatori in base al criterio GOV.

Impossibile eseguire il login a Blockchain Platform Manager.

Amministrazione token asset digitali AMMINISTRATORE_DA_TOKEN_OBP

Gestisce il ciclo di vita dell'asset

Impossibile eseguire il login a Blockchain Platform Manager.

Distributore di asset digitali OBP_DA_DEPLOYER

Sviluppa e avvia l'approvazione per la distribuzione iniziale o gli aggiornamenti.

Impossibile eseguire il login a Blockchain Platform Manager.

Approvatore asset digitali OBP_DA_APPROVATORE

Approva la distribuzione degli asset.

Impossibile eseguire il login a Blockchain Platform Manager.

Gruppi globali con override facoltativi specifici dell'istanza

La configurazione di gruppi globali una volta a livello di provider di identità definirebbe l'aspetto del ruolo per l'utente per qualsiasi istanza.

Inoltre, è necessario definire un gruppo di accesso specifico dell'istanza che definisca l'utente autorizzato per l'operazione su tale istanza. Gli utenti aggiunti al gruppo disporrebbero delle autorizzazioni per agire o operare su tale istanza con il ruolo definito dai gruppi globali. Se un utente non si trova nel gruppo di accesso per l'istanza, non può eseguire alcuna operazione sull'istanza indipendentemente dai ruoli definiti dal gruppo globale per lui.

Durante la creazione dell'istanza, l'amministratore fornirà inoltre un nome di gruppo da utilizzare come gruppo di accesso per l'istanza che definisce il set di utenti che possono operare sull'istanza (in ruoli diversi definiti dall'associazione degli utenti al gruppo di ruoli globali). Questo input viene utilizzato come campo durante la creazione dell'istanza anziché come nome di gruppo con un modello di denominazione predefinito (incluso il nome dell'istanza), per i motivi riportati di seguito.

  • Le organizzazioni possono avere le proprie convenzioni di denominazione per definire i gruppi nel proprio IDP e se il prodotto ha deciso un modello di nome da utilizzare, potrebbe non essere accettabile per l'utente. Questo approccio consente invece di definire il nome del gruppo per il gruppo di accesso all'istanza.
  • Se si desidera che lo stesso set di utenti sia in grado di operare su più istanze, è possibile creare un gruppo e riutilizzarlo per più istanze.

Ciò combina la semplicità del gruppo globale unificato con la flessibilità di autorizzazione specifica per le istanze.

Punti importanti da considerare:

  • Il campo del gruppo di accesso sarà facoltativo con un valore predefinito del gruppo di amministratori dell'istanza, denominato OBP_INSTANCE_ADMIN.
  • Se non viene fornito alcun gruppo di accesso esplicito e viene utilizzata la OBP_INSTANCE_ADMIN predefinita, l'istanza perderà qualsiasi pattern di accesso esclusivo specifico per questa istanza, poiché OBP_INSTANCE_ADMIN è un gruppo globale e tutti gli utenti amministratori dell'istanza dell'ambiente IdP avranno accesso all'istanza.
  • Il gruppo di accesso scelto una sola volta non può essere modificato in seguito.
  • La creazione del gruppo di accesso e l'aggiunta dell'utente richiesto sono responsabilità dell'utente sia in OpenLDAP che in OIDC. Blockchain Platform Manager non creerà automaticamente alcun gruppo.
  • Una volta che un utente viene aggiunto in un gruppo, è necessario eseguire un nuovo login in Blockchain Platform Manager. Blockchain Platform Manager non riconoscerà l'accesso dell'utente in una sessione esistente creata prima dell'iscrizione al gruppo.

Controllo dell'accesso basato sui ruoli Besu

Tabella 4-1 Controllo dell'accesso basato sui ruoli Besu

Nome ruolo Accedi a Blockchain Platform Manager Crea istanza Azione su un'istanza Visualizza dettagli istanza Configura autenticazione Visualizza scheda Wallet Eseguire azioni nella scheda Wallet Chiama API UWaas Accedi alla console del servizio Esegui API proxy RPC
Amministratore BMP Sì N. N. N. Sì N. N. N. N. N.
Amministratore istanza Sì Sì Sì

Solo per le organizzazioni in cui sono membri del gruppo di accesso

Sì

Solo per le organizzazioni in cui sono membri del gruppo di accesso

N. N. N. N. Sì

Solo per le organizzazioni in cui sono membri del gruppo di accesso

Sì

Solo per le organizzazioni in cui sono membri del gruppo di accesso

Client API istanza N. N. N. N. N. N. N. N. N. Sì

Solo per le organizzazioni in cui sono membri del gruppo di accesso

Operatore istanza N. N. N. Sì

Solo per le organizzazioni in cui sono membri del gruppo di accesso

N. N. N. N. Sì

Accesso in sola lettura solo per le organizzazioni in cui sono membri del gruppo di accesso

N.
Amministratore privilegiato wallet Sì N. N. N. N. Sì Sì Sì Sì N.
Amministratore organizzazione wallet Sì N. N. N. N. Sì

Solo per la propria organizzazione

Sì

Solo per la propria organizzazione

Sì Sì N.
Utente organizzazione wallet N. N. N. N. N. N. N. Sì

Solo chiamate GET

Sì N.

Viste console servizio

Gruppo RBAC Dashboard Nodi Explorer Contracts Asset digitali Strumenti sviluppatore Conti Log
BpmAdminGroup No: solo accesso alla console No: solo accesso alla console No: solo accesso alla console No: solo accesso alla console No: solo accesso alla console No: solo accesso alla console No: solo accesso alla console No: solo accesso alla console
InstanceAdminGroup Visibile: tutti i riepiloghi dashboard Visibile: inventario dei nodi e dettagli; azioni dei nodi amministrativi Visibile: blocchi, transazioni e ricerche Visibile: dati del registro, dettagli del contratto e operazioni del contratto Visibile: tutte le viste Asset digitali Visibile Visibile: conti, saldi e attività dell'utente corrente Visibile
InstanceOperatorGroup Visibile: riepiloghi di sola lettura Visibile: inventario nodi e dettagli; nessuna azione del nodo amministrativo Visibile: blocchi, transazioni e ricerche Visibile: di sola lettura Visibile: di sola lettura Visibile Non mostrato Visibile
InstanceApiClientGroup No: solo accesso alla console No: solo accesso alla console No: solo accesso alla console; abilita Explorer se combinato con DaTokenAdminGroup No: solo accesso alla console No: solo accesso alla console No: solo accesso alla console No: solo accesso alla console No: solo accesso alla console
DaTokenAdminGroup Non mostrato Non mostrato Visualizzato solo se associato a InstanceApiClientGroup Visibile: dati di registro, dettagli del contratto e operazioni del contratto consentite Visibile: viste degli asset digitali e flussi di lavoro di amministrazione token consentiti Non mostrato Visibile: conti, saldi e attività dell'utente corrente Non mostrato
WalletOrgAdminGroup Non mostrato Non mostrato Non mostrato Non mostrato Non mostrato Non mostrato Visibile: conti, saldi e attività dell'utente corrente Non mostrato
WalletOrgUserGroup Non mostrato Non mostrato Non mostrato Non mostrato Non mostrato Non mostrato Visibile: conti, saldi e attività dell'utente corrente Non mostrato
WalletSuperAdminGroup Non mostrato Non mostrato Non mostrato Non mostrato Non mostrato Non mostrato Visibile: conti, saldi e attività dell'utente corrente Non mostrato
Comportamento del ruolo combinato
  • InstanceOperatorGroup più qualsiasi gruppo di wallet riceve le schede Operatore più Account. Il ruolo wallet non concede operazioni di contratto o azioni del nodo amministrativo.
  • DaTokenAdminGroup più InstanceApiClientGroup riceve Contratti, Asset digitali, Explorer e Account.
  • InstanceAdminGroup riceve ogni scheda della console corrente. Gruppi aggiuntivi possono concedere l'accesso ai servizi a valle, ma non aggiungere schede della console.
  • BpmAdminGroup e InstanceApiClientGroup non sono ruoli di login alla console standalone.
  • I nomi delle organizzazioni wallet e dei gruppi di amministratori privilegiati attualmente non concedono l'inventario del wallet tra utenti o la mutazione del wallet nella console. La scheda Account rimane applicata ai wallet dell'utente autenticato.