ユーザー・グループおよびロール

この概要では、Oracle Blockchain Platformに関連するグループおよびロールについて説明します。Oracle Blockchain Platformを使用または管理するユーザーは誰でも、認証サーバーに追加して適切なグループを付与する必要があります。

グループ

グローバル・ロール・グループは、OpenLDAPとOIDCの両方で使用されます。

OpenLDAPの場合、Blockchain Platform Managerはグローバル・グループを作成します。これらの名前は固定定数で、すべてのインスタンスで同じです。

OIDCの場合、外部アイデンティティ・プロバイダでグローバル・グループを作成および構成する必要があります。グループ名は、固定の命名パターンに従う必要はありません。

インスタンス固有のアクセスの場合、デフォルトのアクセス・グループInstance Adminを使用しない場合は、OpenLDAPおよびOIDCでインスタンス・アクセス・グループを明示的に作成する必要があります。

Oracle Blockchain Platformで使用可能なグループ・ロールを次に示します。

ユーザー・グループ OpenLDAPのグループ名 摘要
BPM管理 オブジェクト管理

このグループのメンバーシップを持つプラットフォーム・レベルの管理者ユーザーは、Blockchain Platform Managerにログインし、IdPプロバイダ、豊富な履歴、KeyStore、ユーザーの追加、OpenLDAPでのロールの割当てを設定/リセット/構成できます。インスタンスを作成/削除/更新/表示することはできません。

インスタンス管理者

オブジェクト・インスタンス管理

Besuインスタンス操作のメイン管理グループ: 作成、削除、更新、起動、停止、スケール、証明書の更新。このグループは、インスタンスに対して作成/削除/スケール/停止/起動またはその他のライフサイクル操作を実行できます。また、サービス・コンソールにアクセスし、UIまたはコンソールREST API (存在する場合)を介してすべての操作を実行できます。

これらのユーザーは、Blockchain Platform ManagerとBlockchain Platformコンソールの両方に対する読取り/書込みアクセス権を持ちます。

インスタンス演算子 オブジェクト・インスタンス・オペレータ

読取り/表示アクセス: インスタンスの詳細、操作ステータス、コンソール/API表示パス。ただし、ライフサイクル操作ではありません。このグループは、Blockchain Platform Managerにアクセスし、インスタンスの詳細を表示することもできます(ユーザーがインスタンスのアクセス・グループの一部である場合)。権限は読取り専用となり、他の操作は実行できません。

インスタンスAPIクライアント OBP_INSTANCE_API_CLIENT

プロキシクライアントグループ。RPCプロキシAPIを介して対話するユーザー/クライアントを対象としています。

Blockchain Platform Managerまたはデータ・プレーンにログインできません。REST APIアクセスのみが許可されます。

Fabric CA管理 オブジェクト_ファブリック_CA_管理

Fabric CA IDの管理に使用される Fabric固有の役割(CAへのユーザーの登録や登録など)。ブロックチェーン・プラットフォーム・マネージャの管理、インスタンス管理、コンソール・アクセスまたはBesu/RPCアクセスは提供されません。

Blockchain Platform ManagerまたはBlockchain Platform Consoleにログインできません。Fabric CAに固有です。

Walletスーパー管理者 ウォレット・スーパー管理者

組織管理者および組織ユーザーの作成を許可します。複数の組織にまたがるウォレットおよびポリシーを構成するためのフル・アクセス権があります。

Blockchain Platform Managerにログインできます。

Wallet組織管理 ウォレット管理

組織管理者および自分の組織での組織ユーザーの作成を許可します。組織内でのみウォレットおよびポリシーを構成するためのフル・アクセス権があります。

Blockchain Platform Managerにログインできます。

Wallet組織ユーザー オブジェクト・ウォレット組織ユーザー

自分の組織内のすべてのウォレットおよびポリシーに対する読取りアクセス権があります。

Blockchain Platform Managerにログインできません。

デジタル資産スーパー管理 オブジェクト・ダ・スーパー管理者

新しいアセットを作成し、アセットに1つ以上のデプロイヤを割り当て、GOVポリシーに基づいて承認者を割り当てます。

Blockchain Platform Managerにログインできません。

デジタル・アセット・トークン管理 OBP_DA_TOKEN_ADMIN

アセットのライフサイクルを管理します

Blockchain Platform Managerにログインできません。

デジタル・アセット・デプロイヤ OBP_DA_DEPLOYER

初期デプロイメントまたはアップグレード用の承認を開発および開始します。

Blockchain Platform Managerにログインできません。

デジタル・アセット承認者 OBP_DA_APPROVER

アセットのデプロイメントを承認します。

Blockchain Platform Managerにログインできません。

インスタンス固有のオーバーライドがオプションであるグローバル・グループ

アイデンティティ・プロバイダ・レベルでグローバル・グループを1回構成すると、任意のインスタンスのユーザーのロール・アスペクトが定義されます。

さらに、そのインスタンスに対する操作を許可されたユーザーを定義するインスタンス固有のアクセス・グループを定義する必要があります。グループに追加されたユーザーには、グローバル・グループによって定義されたロールを使用して、そのインスタンスを処理または操作する権限があります。ユーザーがインスタンスのアクセス・グループに属していない場合は、グローバル・グループによって定義されたロールに関係なく、インスタンスに対して操作を実行できません。

インスタンスの作成時に、管理者はさらに、インスタンスに対して操作できるユーザー・セットを定義する、インスタンスのアクセス・グループとして使用されるグループ名を指定します(グローバル・ロール・グループへのユーザー・アソシエーションによって定義された様々なロール)。この入力は、次の理由により、事前定義されたネーミング・テンプレート(インスタンス名を含む)でグループ名を使用するのではなく、インスタンスの作成時にフィールドとして取得されます。

  • 組織には、IDPにグループを定義するための独自の命名規則がある場合があります。また、使用する名前テンプレートを製品が事前に決定している場合は、受け入れられない場合があります。かわりに、この方法では、インスタンス・アクセス・グループのグループ名を定義するように制御できます。
  • 同じユーザー・セットを複数のインスタンスで操作できるようにする場合は、グループを作成して複数のインスタンスで再利用できます。

これにより、統合グローバル・グループのシンプルさと、インスタンス固有の権限付与の柔軟性が組み合わされます。

考慮すべき重要な点:

  • アクセス・グループ・フィールドはオプションであり、インスタンス管理者のグループ(OBP_INSTANCE_ADMIN)のデフォルト値を使用します。
  • 明示的なアクセス・グループが指定されておらず、デフォルトのOBP_INSTANCE_ADMINが使用されている場合、OBP_INSTANCE_ADMINはグローバル・グループであり、IdP環境のすべてのインスタンス管理ユーザーがインスタンスにアクセスするため、インスタンスはこのインスタンス固有の排他的アクセス・パターンを失います。
  • アクセス・グループは1回選択したため、後で変更できません。
  • アクセス・グループの作成と必要なユーザーの追加は、OpenLDAPとOIDCの両方でユーザーの責任となります。Blockchain Platform Managerでは、グループは自動的に作成されません。
  • ユーザーがグループに追加されたら、Blockchain Platform Managerで新規ログインを行う必要があります。ブロックチェーン・プラットフォーム・マネージャは、グループ登録前に作成された既存のセッションでのユーザーのアクセスを認識しません。

Besuロール・ベースのアクセス管理

表4-1 Besuロール・ベースのアクセス制御

ロール名 Blockchain Platform Managerにログインします インスタンスの作成 インスタンスで処理 インスタンスの詳細の表示 認証の構成 「View Wallet」タブ 「Wallet」タブでのアクションの実行 UWaas APIのコール サービス・コンソールへのアクセス RPCプロキシAPIの実行
BPM管理者 はい いいえ いいえ いいえ はい いいえ いいえ いいえ いいえ いいえ
インスタンス管理者 はい はい はい

アクセス・グループのメンバーである組織のみ

はい

アクセス・グループのメンバーである組織のみ

いいえ いいえ いいえ いいえ はい

アクセス・グループのメンバーである組織のみ

はい

アクセス・グループのメンバーである組織のみ

インスタンスAPIクライアント いいえ いいえ いいえ いいえ いいえ いいえ いいえ いいえ いいえ はい

アクセス・グループのメンバーである組織のみ

インスタンス演算子 いいえ いいえ いいえ はい

アクセス・グループのメンバーである組織のみ

いいえ いいえ いいえ いいえ はい

アクセス・グループのメンバーである組織のみに対する読取り専用アクセス

いいえ
Walletスーパー管理者 はい いいえ いいえ いいえ いいえ はい はい はい はい いいえ
Wallet組織管理者 はい いいえ いいえ いいえ いいえ はい

自分の組織のみ

はい

自分の組織のみ

はい はい いいえ
Wallet組織ユーザー いいえ いいえ いいえ いいえ いいえ いいえ いいえ はい

GETコールのみ

はい いいえ

サービス・コンソール・ビュー

RBACグループ ダッシュボード ノード エクスプローラ Contracts デジタル・アセット 開発者ツール アカウント ログ
BpmAdminGroup いいえ: コンソール・アクセスのみ いいえ: コンソール・アクセスのみ いいえ: コンソール・アクセスのみ いいえ: コンソール・アクセスのみ いいえ: コンソール・アクセスのみ いいえ: コンソール・アクセスのみ いいえ: コンソール・アクセスのみ いいえ: コンソール・アクセスのみ
InstanceAdminGroup 表示: すべてのダッシュボード・サマリー 表示: ノード・インベントリと詳細、管理ノード・アクション 表示: ブロック、トランザクションおよび検索 表示: レジストリ・データ、契約詳細および契約操作 表示: すべてのデジタル・アセット・ビュー 表示 表示: 現在のユーザーのアカウント、残高およびアクティビティ 表示
InstanceOperatorGroup 表示: 読取り専用サマリー 表示: ノードのインベントリと詳細。管理ノード・アクションはありません。 表示: ブロック、トランザクションおよび検索 表示: 読取り専用 表示: 読取り専用 表示 非表示 表示
InstanceApiClientGroup いいえ: コンソール・アクセスのみ いいえ: コンソール・アクセスのみ いいえ: コンソール・アクセスのみで、DaTokenAdminGroupと組み合せるとExplorerを有効にします。 いいえ: コンソール・アクセスのみ いいえ: コンソール・アクセスのみ いいえ: コンソール・アクセスのみ いいえ: コンソール・アクセスのみ いいえ: コンソール・アクセスのみ
DaTokenAdminGroup 非表示 非表示 InstanceApiClientGroupと組み合せた場合にのみ表示されます。 表示: レジストリ・データ、契約詳細および許可された契約操作 表示: デジタル・アセット・ビューおよび許可されるトークン管理ワークフロー 非表示 表示: 現在のユーザーのアカウント、残高およびアクティビティ 非表示
WalletOrgAdminGroup 非表示 非表示 非表示 非表示 非表示 非表示 表示: 現在のユーザーのアカウント、残高およびアクティビティ 非表示
WalletOrgUserGroup 非表示 非表示 非表示 非表示 非表示 非表示 表示: 現在のユーザーのアカウント、残高およびアクティビティ 非表示
WalletSuperAdminGroup 非表示 非表示 非表示 非表示 非表示 非表示 表示: 現在のユーザーのアカウント、残高およびアクティビティ 非表示
結合ロール動作
  • InstanceOperatorGroupと任意のウォレット・グループは、「演算子」タブと「勘定科目」を受け取ります。ウォレット・ロールでは、契約操作や管理ノード・アクションは付与されません。
  • DaTokenAdminGroupとInstanceApiClientGroupは、契約、デジタル・アセット、エクスプローラおよびアカウントを受け取ります。
  • InstanceAdminGroupは、現在のすべての「コンソール」タブを受信します。追加のグループは、ダウンストリーム・サービスへのアクセス権を付与できますが、コンソール・タブは追加しません。
  • BpmAdminGroupおよびInstanceApiClientGroupは、スタンドアロン・コンソール・ログイン・ロールではありません。
  • Wallet組織名およびスーパー管理者グループ名は、現在、コンソールでクロスユーザー・ウォレット・インベントリまたはウォレット・ミューテーションを付与していません。「アカウント」タブのスコープは、認証済ユーザーのウォレットのままです。