Gruppi di utenti e ruoli
Questa panoramica descrive i gruppi e i ruoli rilevanti per Oracle Blockchain Platform. Chiunque utilizzi o amministri Oracle Blockchain Platform deve essere aggiunto al server di autenticazione e ottenere il gruppo corretto.
Gruppi
I gruppi di ruoli globali vengono utilizzati sia con OpenLDAP che con OIDC.
Per OpenLDAP, Blockchain Platform Manager crea i gruppi globali. I loro nomi sono costanti fisse e sono gli stessi per tutte le istanze.
Per OIDC, è necessario creare e configurare i gruppi globali nel provider di identità esterno. Non è necessario che i nomi dei gruppi seguano uno schema di denominazione fisso.
Per l'accesso specifico dell'istanza, è necessario creare in modo esplicito il gruppo di accesso all'istanza in OpenLDAP e OIDC se non si utilizza il gruppo di accesso predefinito Instance Admin.
Di seguito sono riportati i ruoli di gruppo disponibili per Oracle Blockchain Platform.
| Gruppo utenti | Nome gruppo in OpenLDAP | Descrizione |
|---|---|---|
| Amministratore BPM | OBP_CP_ADMIN |
Gli utenti amministratori a livello di piattaforma con appartenenza a questo gruppo possono eseguire il login a Blockchain Platform Manager e impostare/reimpostare/configurare provider IdP, rich history, KeyStore, aggiungere utenti, assegnare ruoli in OpenLDAP. Impossibile creare/eliminare/aggiornare/visualizzare le istanze. |
| Amministrazione istanza |
AMMINISTRAZIONE_ISTANZA_OBP |
Gruppo amministrativo principale per le operazioni dell'istanza Besu: creazione, eliminazione, aggiornamento, avvio, arresto, ridimensionamento e aggiornamenti dei certificati. Questo gruppo può creare/eliminare/ridimensionare/arrestare/avviare o eseguire qualsiasi altra operazione del ciclo di vita sulle istanze. Possono inoltre accedere alla console del servizio ed eseguire tutte le operazioni su di essa tramite l'interfaccia utente o le API REST della console (se presenti). Questi utenti hanno accesso in lettura/scrittura sia alla console Blockchain Platform Manager che a quella Blockchain Platform. |
| Operatore istanza | OPERATORE_ISTANZA_OBP |
Accesso in lettura/visualizzazione: dettagli dell'istanza, stato operativo, percorsi di visualizzazione della console/API, ma non operazioni del ciclo di vita. Questo gruppo può anche accedere a Blockchain Platform Manager e visualizzare i dettagli dell'istanza, purché l'utente faccia parte del gruppo di accesso dell'istanza. Le autorizzazioni saranno di sola lettura e non potranno eseguire altre operazioni. |
| Client API istanza | OBP_INSTANCE_API_CLIENT |
Gruppo di client proxy. Destinato a utenti/clienti che interagiscono tramite API proxy RPC. Impossibile eseguire il login a Blockchain Platform Manager o al piano dati. È consentito solo l'accesso all'API REST. |
| Amministratore CA Fabric | OBP_FABRIC_CA_ADMIN |
Ruolo specifico di Fabric utilizzato per gestire le identità CA di Fabric, ad esempio la registrazione e la registrazione degli utenti in CA. Non fornisce l'amministrazione di Blockchain Platform Manager, la gestione delle istanze, l'accesso alla console o l'accesso Besu/RPC. Impossibile eseguire il login a Blockchain Platform Manager o Blockchain Platform Console. Specifica della CA Fabric. |
| Amministratore privilegiato wallet | OBP_WALLET_SUPER_ADMIN |
Consente la creazione di amministratori organizzazione e utenti organizzazione. Dispone di accesso completo per la configurazione di wallet e criteri in più organizzazioni. Può eseguire il login a Blockchain Platform Manager. |
| Amministrazione organizzazione wallet | OBP_WALLET_ORG_ADMIN |
Consente la creazione di amministratori organizzazione e utenti organizzazione nella propria organizzazione. Dispone dell'accesso completo per la configurazione di wallet e criteri solo nell'organizzazione. Può eseguire il login a Blockchain Platform Manager. |
| Utente organizzazione wallet | OBP_WALLET_ORG_UTENTE |
Ha accesso in lettura per tutti i wallet e i criteri nella propria organizzazione. Impossibile eseguire il login a Blockchain Platform Manager. |
| Amministratore privilegiato asset digitali | OBP_DA_SUPER_ADMIN |
Crea un nuovo asset, assegna uno o più programmi di distribuzione per l'asset, assegna gli approvatori in base al criterio GOV. Impossibile eseguire il login a Blockchain Platform Manager. |
| Amministrazione token asset digitali | AMMINISTRATORE_DA_TOKEN_OBP |
Gestisce il ciclo di vita dell'asset Impossibile eseguire il login a Blockchain Platform Manager. |
| Distributore di asset digitali | OBP_DA_DEPLOYER |
Sviluppa e avvia l'approvazione per la distribuzione iniziale o gli aggiornamenti. Impossibile eseguire il login a Blockchain Platform Manager. |
| Approvatore asset digitali | OBP_DA_APPROVATORE |
Approva la distribuzione degli asset. Impossibile eseguire il login a Blockchain Platform Manager. |
Gruppi globali con override facoltativi specifici dell'istanza
La configurazione di gruppi globali una volta a livello di provider di identità definirebbe l'aspetto del ruolo per l'utente per qualsiasi istanza.
Inoltre, è necessario definire un gruppo di accesso specifico dell'istanza che definisca l'utente autorizzato per l'operazione su tale istanza. Gli utenti aggiunti al gruppo disporrebbero delle autorizzazioni per agire o operare su tale istanza con il ruolo definito dai gruppi globali. Se un utente non si trova nel gruppo di accesso per l'istanza, non può eseguire alcuna operazione sull'istanza indipendentemente dai ruoli definiti dal gruppo globale per lui.
Durante la creazione dell'istanza, l'amministratore fornirà inoltre un nome di gruppo da utilizzare come gruppo di accesso per l'istanza che definisce il set di utenti che possono operare sull'istanza (in ruoli diversi definiti dall'associazione degli utenti al gruppo di ruoli globali). Questo input viene utilizzato come campo durante la creazione dell'istanza anziché come nome di gruppo con un modello di denominazione predefinito (incluso il nome dell'istanza), per i motivi riportati di seguito.
- Le organizzazioni possono avere le proprie convenzioni di denominazione per definire i gruppi nel proprio IDP e se il prodotto ha deciso un modello di nome da utilizzare, potrebbe non essere accettabile per l'utente. Questo approccio consente invece di definire il nome del gruppo per il gruppo di accesso all'istanza.
- Se si desidera che lo stesso set di utenti sia in grado di operare su più istanze, è possibile creare un gruppo e riutilizzarlo per più istanze.
Ciò combina la semplicità del gruppo globale unificato con la flessibilità di autorizzazione specifica per le istanze.
Punti importanti da considerare:
- Il campo del gruppo di accesso sarà facoltativo con un valore predefinito del gruppo di amministratori dell'istanza, denominato OBP_INSTANCE_ADMIN.
- Se non viene fornito alcun gruppo di accesso esplicito e viene utilizzata la OBP_INSTANCE_ADMIN predefinita, l'istanza perderà qualsiasi pattern di accesso esclusivo specifico per questa istanza, poiché OBP_INSTANCE_ADMIN è un gruppo globale e tutti gli utenti amministratori dell'istanza dell'ambiente IdP avranno accesso all'istanza.
- Il gruppo di accesso scelto una sola volta non può essere modificato in seguito.
- La creazione del gruppo di accesso e l'aggiunta dell'utente richiesto sono responsabilità dell'utente sia in OpenLDAP che in OIDC. Blockchain Platform Manager non creerà automaticamente alcun gruppo.
- Una volta che un utente viene aggiunto in un gruppo, è necessario eseguire un nuovo login in Blockchain Platform Manager. Blockchain Platform Manager non riconoscerà l'accesso dell'utente in una sessione esistente creata prima dell'iscrizione al gruppo.
Controllo dell'accesso basato sui ruoli Besu
Tabella 4-1 Controllo dell'accesso basato sui ruoli Besu
| Nome ruolo | Accedi a Blockchain Platform Manager | Crea istanza | Azione su un'istanza | Visualizza dettagli istanza | Configura autenticazione | Visualizza scheda Wallet | Eseguire azioni nella scheda Wallet | Chiama API UWaas | Accedi alla console del servizio | Esegui API proxy RPC |
|---|---|---|---|---|---|---|---|---|---|---|
| Amministratore BMP | Sì | N. | N. | N. | Sì | N. | N. | N. | N. | N. |
| Amministratore istanza | Sì | Sì | Sì
Solo per le organizzazioni in cui sono membri del gruppo di accesso |
Sì
Solo per le organizzazioni in cui sono membri del gruppo di accesso |
N. | N. | N. | N. | Sì
Solo per le organizzazioni in cui sono membri del gruppo di accesso |
Sì
Solo per le organizzazioni in cui sono membri del gruppo di accesso |
| Client API istanza | N. | N. | N. | N. | N. | N. | N. | N. | N. | Sì
Solo per le organizzazioni in cui sono membri del gruppo di accesso |
| Operatore istanza | N. | N. | N. | Sì
Solo per le organizzazioni in cui sono membri del gruppo di accesso |
N. | N. | N. | N. | Sì
Accesso in sola lettura solo per le organizzazioni in cui sono membri del gruppo di accesso |
N. |
| Amministratore privilegiato wallet | Sì | N. | N. | N. | N. | Sì | Sì | Sì | Sì | N. |
| Amministratore organizzazione wallet | Sì | N. | N. | N. | N. | Sì
Solo per la propria organizzazione |
Sì
Solo per la propria organizzazione |
Sì | Sì | N. |
| Utente organizzazione wallet | N. | N. | N. | N. | N. | N. | N. | Sì
Solo chiamate GET |
Sì | N. |
Viste console servizio
| Gruppo RBAC | Dashboard | Nodi | Explorer | Contracts | Asset digitali | Strumenti sviluppatore | Conti | Log |
|---|---|---|---|---|---|---|---|---|
BpmAdminGroup |
No: solo accesso alla console | No: solo accesso alla console | No: solo accesso alla console | No: solo accesso alla console | No: solo accesso alla console | No: solo accesso alla console | No: solo accesso alla console | No: solo accesso alla console |
InstanceAdminGroup |
Visibile: tutti i riepiloghi dashboard | Visibile: inventario dei nodi e dettagli; azioni dei nodi amministrativi | Visibile: blocchi, transazioni e ricerche | Visibile: dati del registro, dettagli del contratto e operazioni del contratto | Visibile: tutte le viste Asset digitali | Visibile | Visibile: conti, saldi e attività dell'utente corrente | Visibile |
InstanceOperatorGroup |
Visibile: riepiloghi di sola lettura | Visibile: inventario nodi e dettagli; nessuna azione del nodo amministrativo | Visibile: blocchi, transazioni e ricerche | Visibile: di sola lettura | Visibile: di sola lettura | Visibile | Non mostrato | Visibile |
InstanceApiClientGroup |
No: solo accesso alla console | No: solo accesso alla console | No: solo accesso alla console; abilita Explorer se combinato con DaTokenAdminGroup |
No: solo accesso alla console | No: solo accesso alla console | No: solo accesso alla console | No: solo accesso alla console | No: solo accesso alla console |
DaTokenAdminGroup |
Non mostrato | Non mostrato | Visualizzato solo se associato a InstanceApiClientGroup |
Visibile: dati di registro, dettagli del contratto e operazioni del contratto consentite | Visibile: viste degli asset digitali e flussi di lavoro di amministrazione token consentiti | Non mostrato | Visibile: conti, saldi e attività dell'utente corrente | Non mostrato |
WalletOrgAdminGroup |
Non mostrato | Non mostrato | Non mostrato | Non mostrato | Non mostrato | Non mostrato | Visibile: conti, saldi e attività dell'utente corrente | Non mostrato |
WalletOrgUserGroup |
Non mostrato | Non mostrato | Non mostrato | Non mostrato | Non mostrato | Non mostrato | Visibile: conti, saldi e attività dell'utente corrente | Non mostrato |
WalletSuperAdminGroup |
Non mostrato | Non mostrato | Non mostrato | Non mostrato | Non mostrato | Non mostrato | Visibile: conti, saldi e attività dell'utente corrente | Non mostrato |
InstanceOperatorGrouppiù qualsiasi gruppo di wallet riceve le schede Operatore più Account. Il ruolo wallet non concede operazioni di contratto o azioni del nodo amministrativo.DaTokenAdminGrouppiùInstanceApiClientGroupriceve Contratti, Asset digitali, Explorer e Account.InstanceAdminGroupriceve ogni scheda della console corrente. Gruppi aggiuntivi possono concedere l'accesso ai servizi a valle, ma non aggiungere schede della console.BpmAdminGroupeInstanceApiClientGroupnon sono ruoli di login alla console standalone.- I nomi delle organizzazioni wallet e dei gruppi di amministratori privilegiati attualmente non concedono l'inventario del wallet tra utenti o la mutazione del wallet nella console. La scheda Account rimane applicata ai wallet dell'utente autenticato.