ユーザー・グループおよびロール
この概要では、Oracle Blockchain Platformに関連するグループおよびロールについて説明します。Oracle Blockchain Platformを使用または管理するユーザーは誰でも、認証サーバーに追加して適切なグループを付与する必要があります。
グループ
グローバル・ロール・グループは、OpenLDAPとOIDCの両方で使用されます。
OpenLDAPの場合、Blockchain Platform Managerはグローバル・グループを作成します。これらの名前は固定定数で、すべてのインスタンスで同じです。
OIDCの場合、外部アイデンティティ・プロバイダでグローバル・グループを作成および構成する必要があります。グループ名は、固定の命名パターンに従う必要はありません。
インスタンス固有のアクセスの場合、デフォルトのアクセス・グループInstance Adminを使用しない場合は、OpenLDAPおよびOIDCでインスタンス・アクセス・グループを明示的に作成する必要があります。
Oracle Blockchain Platformで使用可能なグループ・ロールを次に示します。
| ユーザー・グループ | OpenLDAPのグループ名 | 摘要 |
|---|---|---|
| BPM管理 | オブジェクト管理 |
このグループのメンバーシップを持つプラットフォーム・レベルの管理者ユーザーは、Blockchain Platform Managerにログインし、IdPプロバイダ、豊富な履歴、KeyStore、ユーザーの追加、OpenLDAPでのロールの割当てを設定/リセット/構成できます。インスタンスを作成/削除/更新/表示することはできません。 |
| インスタンス管理者 |
オブジェクト・インスタンス管理 |
Besuインスタンス操作のメイン管理グループ: 作成、削除、更新、起動、停止、スケール、証明書の更新。このグループは、インスタンスに対して作成/削除/スケール/停止/起動またはその他のライフサイクル操作を実行できます。また、サービス・コンソールにアクセスし、UIまたはコンソールREST API (存在する場合)を介してすべての操作を実行できます。 これらのユーザーは、Blockchain Platform ManagerとBlockchain Platformコンソールの両方に対する読取り/書込みアクセス権を持ちます。 |
| インスタンス演算子 | オブジェクト・インスタンス・オペレータ |
読取り/表示アクセス: インスタンスの詳細、操作ステータス、コンソール/API表示パス。ただし、ライフサイクル操作ではありません。このグループは、Blockchain Platform Managerにアクセスし、インスタンスの詳細を表示することもできます(ユーザーがインスタンスのアクセス・グループの一部である場合)。権限は読取り専用となり、他の操作は実行できません。 |
| インスタンスAPIクライアント | OBP_INSTANCE_API_CLIENT |
プロキシクライアントグループ。RPCプロキシAPIを介して対話するユーザー/クライアントを対象としています。 Blockchain Platform Managerまたはデータ・プレーンにログインできません。REST APIアクセスのみが許可されます。 |
| Fabric CA管理 | オブジェクト_ファブリック_CA_管理 |
Fabric CA IDの管理に使用される Fabric固有の役割(CAへのユーザーの登録や登録など)。ブロックチェーン・プラットフォーム・マネージャの管理、インスタンス管理、コンソール・アクセスまたはBesu/RPCアクセスは提供されません。 Blockchain Platform ManagerまたはBlockchain Platform Consoleにログインできません。Fabric CAに固有です。 |
| Walletスーパー管理者 | ウォレット・スーパー管理者 |
組織管理者および組織ユーザーの作成を許可します。複数の組織にまたがるウォレットおよびポリシーを構成するためのフル・アクセス権があります。 Blockchain Platform Managerにログインできます。 |
| Wallet組織管理 | ウォレット管理 |
組織管理者および自分の組織での組織ユーザーの作成を許可します。組織内でのみウォレットおよびポリシーを構成するためのフル・アクセス権があります。 Blockchain Platform Managerにログインできます。 |
| Wallet組織ユーザー | オブジェクト・ウォレット組織ユーザー |
自分の組織内のすべてのウォレットおよびポリシーに対する読取りアクセス権があります。 Blockchain Platform Managerにログインできません。 |
| デジタル資産スーパー管理 | オブジェクト・ダ・スーパー管理者 |
新しいアセットを作成し、アセットに1つ以上のデプロイヤを割り当て、GOVポリシーに基づいて承認者を割り当てます。 Blockchain Platform Managerにログインできません。 |
| デジタル・アセット・トークン管理 | OBP_DA_TOKEN_ADMIN |
アセットのライフサイクルを管理します Blockchain Platform Managerにログインできません。 |
| デジタル・アセット・デプロイヤ | OBP_DA_DEPLOYER |
初期デプロイメントまたはアップグレード用の承認を開発および開始します。 Blockchain Platform Managerにログインできません。 |
| デジタル・アセット承認者 | OBP_DA_APPROVER |
アセットのデプロイメントを承認します。 Blockchain Platform Managerにログインできません。 |
インスタンス固有のオーバーライドがオプションであるグローバル・グループ
アイデンティティ・プロバイダ・レベルでグローバル・グループを1回構成すると、任意のインスタンスのユーザーのロール・アスペクトが定義されます。
さらに、そのインスタンスに対する操作を許可されたユーザーを定義するインスタンス固有のアクセス・グループを定義する必要があります。グループに追加されたユーザーには、グローバル・グループによって定義されたロールを使用して、そのインスタンスを処理または操作する権限があります。ユーザーがインスタンスのアクセス・グループに属していない場合は、グローバル・グループによって定義されたロールに関係なく、インスタンスに対して操作を実行できません。
インスタンスの作成時に、管理者はさらに、インスタンスに対して操作できるユーザー・セットを定義する、インスタンスのアクセス・グループとして使用されるグループ名を指定します(グローバル・ロール・グループへのユーザー・アソシエーションによって定義された様々なロール)。この入力は、次の理由により、事前定義されたネーミング・テンプレート(インスタンス名を含む)でグループ名を使用するのではなく、インスタンスの作成時にフィールドとして取得されます。
- 組織には、IDPにグループを定義するための独自の命名規則がある場合があります。また、使用する名前テンプレートを製品が事前に決定している場合は、受け入れられない場合があります。かわりに、この方法では、インスタンス・アクセス・グループのグループ名を定義するように制御できます。
- 同じユーザー・セットを複数のインスタンスで操作できるようにする場合は、グループを作成して複数のインスタンスで再利用できます。
これにより、統合グローバル・グループのシンプルさと、インスタンス固有の権限付与の柔軟性が組み合わされます。
考慮すべき重要な点:
- アクセス・グループ・フィールドはオプションであり、インスタンス管理者のグループ(OBP_INSTANCE_ADMIN)のデフォルト値を使用します。
- 明示的なアクセス・グループが指定されておらず、デフォルトのOBP_INSTANCE_ADMINが使用されている場合、OBP_INSTANCE_ADMINはグローバル・グループであり、IdP環境のすべてのインスタンス管理ユーザーがインスタンスにアクセスするため、インスタンスはこのインスタンス固有の排他的アクセス・パターンを失います。
- アクセス・グループは1回選択したため、後で変更できません。
- アクセス・グループの作成と必要なユーザーの追加は、OpenLDAPとOIDCの両方でユーザーの責任となります。Blockchain Platform Managerでは、グループは自動的に作成されません。
- ユーザーがグループに追加されたら、Blockchain Platform Managerで新規ログインを行う必要があります。ブロックチェーン・プラットフォーム・マネージャは、グループ登録前に作成された既存のセッションでのユーザーのアクセスを認識しません。
Besuロール・ベースのアクセス管理
表4-1 Besuロール・ベースのアクセス制御
| ロール名 | Blockchain Platform Managerにログインします | インスタンスの作成 | インスタンスで処理 | インスタンスの詳細の表示 | 認証の構成 | 「View Wallet」タブ | 「Wallet」タブでのアクションの実行 | UWaas APIのコール | サービス・コンソールへのアクセス | RPCプロキシAPIの実行 |
|---|---|---|---|---|---|---|---|---|---|---|
| BPM管理者 | はい | いいえ | いいえ | いいえ | はい | いいえ | いいえ | いいえ | いいえ | いいえ |
| インスタンス管理者 | はい | はい | はい
アクセス・グループのメンバーである組織のみ |
はい
アクセス・グループのメンバーである組織のみ |
いいえ | いいえ | いいえ | いいえ | はい
アクセス・グループのメンバーである組織のみ |
はい
アクセス・グループのメンバーである組織のみ |
| インスタンスAPIクライアント | いいえ | いいえ | いいえ | いいえ | いいえ | いいえ | いいえ | いいえ | いいえ | はい
アクセス・グループのメンバーである組織のみ |
| インスタンス演算子 | いいえ | いいえ | いいえ | はい
アクセス・グループのメンバーである組織のみ |
いいえ | いいえ | いいえ | いいえ | はい
アクセス・グループのメンバーである組織のみに対する読取り専用アクセス |
いいえ |
| Walletスーパー管理者 | はい | いいえ | いいえ | いいえ | いいえ | はい | はい | はい | はい | いいえ |
| Wallet組織管理者 | はい | いいえ | いいえ | いいえ | いいえ | はい
自分の組織のみ |
はい
自分の組織のみ |
はい | はい | いいえ |
| Wallet組織ユーザー | いいえ | いいえ | いいえ | いいえ | いいえ | いいえ | いいえ | はい
GETコールのみ |
はい | いいえ |
サービス・コンソール・ビュー
| RBACグループ | ダッシュボード | ノード | エクスプローラ | Contracts | デジタル・アセット | 開発者ツール | アカウント | ログ |
|---|---|---|---|---|---|---|---|---|
BpmAdminGroup |
いいえ: コンソール・アクセスのみ | いいえ: コンソール・アクセスのみ | いいえ: コンソール・アクセスのみ | いいえ: コンソール・アクセスのみ | いいえ: コンソール・アクセスのみ | いいえ: コンソール・アクセスのみ | いいえ: コンソール・アクセスのみ | いいえ: コンソール・アクセスのみ |
InstanceAdminGroup |
表示: すべてのダッシュボード・サマリー | 表示: ノード・インベントリと詳細、管理ノード・アクション | 表示: ブロック、トランザクションおよび検索 | 表示: レジストリ・データ、契約詳細および契約操作 | 表示: すべてのデジタル・アセット・ビュー | 表示 | 表示: 現在のユーザーのアカウント、残高およびアクティビティ | 表示 |
InstanceOperatorGroup |
表示: 読取り専用サマリー | 表示: ノードのインベントリと詳細。管理ノード・アクションはありません。 | 表示: ブロック、トランザクションおよび検索 | 表示: 読取り専用 | 表示: 読取り専用 | 表示 | 非表示 | 表示 |
InstanceApiClientGroup |
いいえ: コンソール・アクセスのみ | いいえ: コンソール・アクセスのみ | いいえ: コンソール・アクセスのみで、DaTokenAdminGroupと組み合せるとExplorerを有効にします。 |
いいえ: コンソール・アクセスのみ | いいえ: コンソール・アクセスのみ | いいえ: コンソール・アクセスのみ | いいえ: コンソール・アクセスのみ | いいえ: コンソール・アクセスのみ |
DaTokenAdminGroup |
非表示 | 非表示 | InstanceApiClientGroupと組み合せた場合にのみ表示されます。 |
表示: レジストリ・データ、契約詳細および許可された契約操作 | 表示: デジタル・アセット・ビューおよび許可されるトークン管理ワークフロー | 非表示 | 表示: 現在のユーザーのアカウント、残高およびアクティビティ | 非表示 |
WalletOrgAdminGroup |
非表示 | 非表示 | 非表示 | 非表示 | 非表示 | 非表示 | 表示: 現在のユーザーのアカウント、残高およびアクティビティ | 非表示 |
WalletOrgUserGroup |
非表示 | 非表示 | 非表示 | 非表示 | 非表示 | 非表示 | 表示: 現在のユーザーのアカウント、残高およびアクティビティ | 非表示 |
WalletSuperAdminGroup |
非表示 | 非表示 | 非表示 | 非表示 | 非表示 | 非表示 | 表示: 現在のユーザーのアカウント、残高およびアクティビティ | 非表示 |
InstanceOperatorGroupと任意のウォレット・グループは、「演算子」タブと「勘定科目」を受け取ります。ウォレット・ロールでは、契約操作や管理ノード・アクションは付与されません。DaTokenAdminGroupとInstanceApiClientGroupは、契約、デジタル・アセット、エクスプローラおよびアカウントを受け取ります。InstanceAdminGroupは、現在のすべての「コンソール」タブを受信します。追加のグループは、ダウンストリーム・サービスへのアクセス権を付与できますが、コンソール・タブは追加しません。BpmAdminGroupおよびInstanceApiClientGroupは、スタンドアロン・コンソール・ログイン・ロールではありません。- Wallet組織名およびスーパー管理者グループ名は、現在、コンソールでクロスユーザー・ウォレット・インベントリまたはウォレット・ミューテーションを付与していません。「アカウント」タブのスコープは、認証済ユーザーのウォレットのままです。