유저 그룹 및 롤
이 개요에서는 Oracle Blockchain Platform과 관련된 그룹 및 역할에 대해 설명합니다. Oracle Blockchain Platform을 사용하거나 관리하는 사람은 인증 서버에 추가하고 올바른 그룹을 부여해야 합니다.
그룹
전역 롤 그룹은 OpenLDAP 및 OIDC와 함께 사용됩니다.
OpenLDAP의 경우 블록체인 플랫폼 관리자가 글로벌 그룹을 생성합니다. 해당 이름은 고정 상수이며 모든 인스턴스에 대해 동일합니다.
OIDC의 경우 외부 ID 제공자에서 전역 그룹을 생성하고 구성해야 합니다. 그룹 이름은 고정된 이름 지정 패턴을 따를 필요가 없습니다.
인스턴스별 액세스의 경우 기본 액세스 그룹인 Instance Admin를 사용하지 않는 경우 OpenLDAP 및 OIDC에서 인스턴스 액세스 그룹을 명시적으로 생성해야 합니다.
다음은 Oracle Blockchain Platform에서 사용할 수 있는 그룹 역할입니다.
| 사용자 그룹 | OpenLDAP의 그룹 이름 | 설명 |
|---|---|---|
| BPM 관리자 | OBP 관리자 |
이 그룹에 멤버쉽을 가진 플랫폼 레벨 관리자 사용자는 Blockchain Platform Manager에 로그인하고 IdP 공급자, 풍부한 내역, KeyStore를 설정/재설정/구성하고, 사용자를 추가하고, OpenLDAP에서 역할을 지정할 수 있습니다. 인스턴스를 생성/삭제/업데이트/보기할 수 없습니다. |
| 인스턴스 관리 |
OBP_INSTANCE_ADMIN |
Besu 인스턴스 작업에 대한 기본 관리 그룹: 생성, 삭제, 업데이트, 시작, 정지, 확장, 인증서 업데이트. 이 그룹은 인스턴스에 대해 생성/삭제/배율 조정/중지/시작 또는 기타 수명 주기 작업을 수행할 수 있습니다. 또한 UI 또는 콘솔 REST API(있는 경우)를 통해 서비스 콘솔에 접근하고 이에 대한 모든 작업을 수행할 수 있습니다. 이러한 사용자는 Blockchain Platform Manager 및 Blockchain Platform 콘솔 모두에 대한 읽기/쓰기 액세스 권한을 가집니다. |
| 인스턴스 연산자 | OBP_INSTANCE_OPERATOR |
읽기/보기 액세스: 인스턴스 세부정보, 작업 상태, 콘솔/API 보기 경로이지만 수명 주기 작업은 아닙니다. 이 그룹은 Blockchain Platform Manager에 액세스하여 인스턴스 세부정보를 볼 수도 있습니다(사용자가 인스턴스의 액세스 그룹에 속해 있는 경우). 권한은 읽기 전용이며 다른 작업을 수행할 수 없습니다. |
| 인스턴스 API 클라이언트 | OBP_INSTANCE_API_클라이언트 |
프록시 클라이언트 그룹입니다. RPC 프록시 API를 통해 상호 작용하는 사용자/클라이언트에 사용됩니다. 블록체인 플랫폼 관리자 또는 데이터 플레인에 로그인할 수 없습니다. REST API 접근만 허용됩니다. |
| Fabric CA 관리 | OBP_FABRIC_CA_ADMIN |
Fabric CA ID를 관리하는 데 사용되는 패브릭 관련 역할(예: CA에 사용자 등록 및 등록)입니다. 블록체인 플랫폼 관리자 관리, 인스턴스 관리, 콘솔 액세스 또는 Besu/RPC 액세스를 제공하지 않습니다. 블록체인 플랫폼 관리자 또는 블록체인 플랫폼 콘솔에 로그인할 수 없습니다. Fabric CA와 관련됩니다. |
| 전자 지갑 수퍼 관리자 | OBP_WALLET_SUPER_ADMIN |
조직 관리자 및 조직 사용자를 생성할 수 있도록 허용합니다. 여러 조직에서 전자 지갑 및 정책을 구성할 수 있는 전체 액세스 권한을 가집니다. Blockchain Platform Manager에 로그인할 수 있습니다. |
| 전자 지갑 조직 관리 | OBP_WALLET_ORG_ADMIN |
조직 관리자 및 조직 사용자를 자신의 조직에서 생성할 수 있도록 허용합니다. 조직의 전자 지갑 및 정책 구성에 대한 전체 액세스 권한을 가집니다. Blockchain Platform Manager에 로그인할 수 있습니다. |
| 전자 지갑 조직 사용자 | OBP_WALLET_ORG_USER |
자체 조직의 모든 전자 지갑 및 정책에 대한 읽기 액세스 권한을 가집니다. Blockchain Platform Manager에 로그인할 수 없습니다. |
| 디지털 자산 수퍼 관리자 | OBP_DA_수퍼_관리자 |
새 자산을 생성하고, 자산에 대한 배포자를 하나 이상 지정하고, GOV 정책에 따라 승인자를 지정합니다. Blockchain Platform Manager에 로그인할 수 없습니다. |
| 디지털 자산 토큰 관리 | OBP_DA_토큰 관리자 |
자산 수명 주기를 관리합니다. Blockchain Platform Manager에 로그인할 수 없습니다. |
| 디지털 자산 배포자 | 객체_DA_배포자 |
초기 배포 또는 업그레이드에 대한 승인을 개발하고 시작합니다. Blockchain Platform Manager에 로그인할 수 없습니다. |
| 디지털 자산 승인자 | 객체_DA_승인자 |
자산 배포를 승인합니다. Blockchain Platform Manager에 로그인할 수 없습니다. |
선택적 인스턴스별 대체가 있는 전역 그룹
ID 제공자 레벨에서 전역 그룹을 한 번 구성하면 인스턴스에 대한 사용자의 롤 측면이 정의됩니다.
또한 해당 인스턴스에 대한 작업을 수행할 수 있는 사용자를 정의하는 인스턴스 특정 액세스 그룹을 정의해야 합니다. 그룹에 추가된 사용자는 전역 그룹에서 정의한 롤을 사용하여 해당 인스턴스에 대해 작동하거나 작동할 수 있는 권한을 갖게 됩니다. 인스턴스에 대한 접근 그룹에 없는 사용자는 글로벌 그룹에서 정의한 역할에 관계없이 인스턴스에 대해 작업을 수행할 수 없습니다.
인스턴스를 생성하는 동안 관리자는 인스턴스에 대해 작업할 수 있는 사용자 집합을 정의하는 인스턴스의 액세스 그룹으로 사용할 그룹 이름을 추가로 제공합니다(전역 롤 그룹에 대한 사용자 연관에 의해 정의된 여러 롤). 이 입력은 다음과 같은 이유로 인해 미리 정의된 이름 지정 템플리트(인스턴스 이름 포함)와 함께 그룹 이름을 사용하는 대신 인스턴스 생성 중에 필드로 사용됩니다.
- 조직에는 IDP에서 그룹을 정의하기 위한 고유한 이름 지정 규칙이 있을 수 있으며, 제품이 사용할 이름 템플리트를 미리 결정한 경우 해당 규칙이 허용되지 않을 수 있습니다. 대신 이 접근 방식을 사용하면 인스턴스 액세스 그룹에 대한 그룹 이름을 정의할 수 있습니다.
- 동일한 사용자 집합이 여러 인스턴스에서 작동하도록 하려면 그룹을 생성하고 여러 인스턴스에 대해 재사용할 수 있습니다.
이렇게 하면 통합된 전역 그룹의 단순성과 인스턴스에 특정한 권한 부여 유연성이 결합됩니다.
고려해야 할 중요한 사항:
- 액세스 그룹 필드는 인스턴스 관리자 그룹의 기본값인 OBP_INSTANCE_ADMIN과 함께 선택 사항입니다.
- 명시적 액세스 그룹을 지정하지 않고 기본 OBP_INSTANCE_ADMIN을 사용하는 경우 OBP_INSTANCE_ADMIN이 전역 그룹이고 IdP 환경의 모든 인스턴스 관리자 사용자가 인스턴스에 액세스할 수 있기 때문에 인스턴스는 이 인스턴스와 관련된 배타적 액세스 패턴을 잃게 됩니다.
- 한 번 선택한 액세스 그룹은 나중에 수정할 수 없습니다.
- 액세스 그룹을 만들고 필요한 사용자를 추가하는 것은 OpenLDAP 및 OIDC에서 사용자의 책임입니다. Blockchain Platform Manager는 그룹을 자동으로 생성하지 않습니다.
- 사용자가 그룹에 추가되면 Blockchain Platform Manager에서 새로운 로그인을 수행해야 합니다. Blockchain Platform Manager는 그룹 등록 전에 생성된 기존 세션에서 사용자의 액세스를 인식하지 못합니다.
Besu 롤 기반 액세스 제어
표 4-1 Besu 역할 기반 액세스 제어
| 롤 이름 | Blockchain Platform Manager에 로그인 | 인스턴스 생성 | 인스턴스에서 실행 | 인스턴스 세부정보 보기 | 인증 구성 | 전자 지갑 탭 보기 | Wallet 탭에서 작업 수행 | UWaas API 호출 | 서비스 콘솔 액세스 | RPC 프록시 API 실행 |
|---|---|---|---|---|---|---|---|---|---|---|
| BPM 관리자 | 예 | 아니요 | 아니요 | 아니요 | 예 | 아니요 | 아니요 | 아니요 | 아니요 | 아니요 |
| 인스턴스 관리자 | 예 | 예 | 예
접근 그룹의 구성원인 조직에만 해당 |
예
접근 그룹의 구성원인 조직에만 해당 |
아니요 | 아니요 | 아니요 | 아니요 | 예
접근 그룹의 구성원인 조직에만 해당 |
예
접근 그룹의 구성원인 조직에만 해당 |
| 인스턴스 API 클라이언트 | 아니요 | 아니요 | 아니요 | 아니요 | 아니요 | 아니요 | 아니요 | 아니요 | 아니요 | 예
접근 그룹의 구성원인 조직에만 해당 |
| 인스턴스 연산자 | 아니요 | 아니요 | 아니요 | 예
접근 그룹의 구성원인 조직에만 해당 |
아니요 | 아니요 | 아니요 | 아니요 | 예
접근 그룹의 구성원인 조직만 읽기 전용 접근 |
아니요 |
| Wallet 수퍼 관리자 | 예 | 아니요 | 아니요 | 아니요 | 아니요 | 예 | 예 | 예 | 예 | 아니요 |
| 전자 지갑 조직 관리자 | 예 | 아니요 | 아니요 | 아니요 | 아니요 | 예
자신의 조직에만 해당 |
예
자신의 조직에만 해당 |
예 | 예 | 아니요 |
| 전자 지갑 조직 사용자 | 아니요 | 아니요 | 아니요 | 아니요 | 아니요 | 아니요 | 아니요 | 예
GET 호출만 |
예 | 아니요 |
서비스 콘솔 뷰
| RBAC 그룹 | 대시보드 | 노드 | 탐색기 | Contracts | 디지털 자산 | 개발자 툴 | 계정 | 로그 |
|---|---|---|---|---|---|---|---|---|
BpmAdminGroup |
아니오: 콘솔 액세스만 허용 | 아니오: 콘솔 액세스만 허용 | 아니오: 콘솔 액세스만 허용 | 아니오: 콘솔 액세스만 허용 | 아니오: 콘솔 액세스만 허용 | 아니오: 콘솔 액세스만 허용 | 아니오: 콘솔 액세스만 허용 | 아니오: 콘솔 액세스만 허용 |
InstanceAdminGroup |
표시: 모든 대시보드 요약 | 표시: 노드 인벤토리 및 세부 정보, 관리 노드 작업 | 표시: 블록, 트랜잭션 및 검색 | 표시: 레지스트리 데이터, 계약 세부정보 및 계약 작업 | 표시: 모든 디지털 자산 뷰 | 보이기 | 표시: 현재 사용자의 계정, 잔액 및 활동 | 보이기 |
InstanceOperatorGroup |
표시: 읽기 전용 요약 | 표시: 노드 인벤토리 및 세부 정보, 관리 노드 작업 없음 | 표시: 블록, 트랜잭션 및 검색 | 표시: 읽기 전용 | 표시: 읽기 전용 | 보이기 | 표시되지 않음 | 보이기 |
InstanceApiClientGroup |
아니오: 콘솔 액세스만 허용 | 아니오: 콘솔 액세스만 허용 | 아니오: 콘솔 액세스만 허용하고 DaTokenAdminGroup와 결합하면 탐색기를 사용으로 설정합니다. |
아니오: 콘솔 액세스만 허용 | 아니오: 콘솔 액세스만 허용 | 아니오: 콘솔 액세스만 허용 | 아니오: 콘솔 액세스만 허용 | 아니오: 콘솔 액세스만 허용 |
DaTokenAdminGroup |
표시되지 않음 | 표시되지 않음 | InstanceApiClientGroup와 결합된 경우에만 표시됩니다. |
표시: 레지스트리 데이터, 계약 세부정보 및 허용된 계약 작업 | 표시: 디지털 자산 뷰 및 허용된 토큰 관리 워크플로우 | 표시되지 않음 | 표시: 현재 사용자의 계정, 잔액 및 활동 | 표시되지 않음 |
WalletOrgAdminGroup |
표시되지 않음 | 표시되지 않음 | 표시되지 않음 | 표시되지 않음 | 표시되지 않음 | 표시되지 않음 | 표시: 현재 사용자의 계정, 잔액 및 활동 | 표시되지 않음 |
WalletOrgUserGroup |
표시되지 않음 | 표시되지 않음 | 표시되지 않음 | 표시되지 않음 | 표시되지 않음 | 표시되지 않음 | 표시: 현재 사용자의 계정, 잔액 및 활동 | 표시되지 않음 |
WalletSuperAdminGroup |
표시되지 않음 | 표시되지 않음 | 표시되지 않음 | 표시되지 않음 | 표시되지 않음 | 표시되지 않음 | 표시: 현재 사용자의 계정, 잔액 및 활동 | 표시되지 않음 |
InstanceOperatorGroup및 전자 지갑 그룹이 Operator 탭과 Accounts를 수신합니다. 전자 지갑 롤은 계약 작업 또는 관리 노드 작업을 부여하지 않습니다.DaTokenAdminGroup+InstanceApiClientGroup는 계약, 디지털 자산, 탐색기 및 계정을 받습니다.InstanceAdminGroup는 모든 현재 콘솔 탭을 수신합니다. 추가 그룹은 다운스트림 서비스에 대한 액세스 권한을 부여할 수 있지만 콘솔 탭은 추가하지 않습니다.BpmAdminGroup및InstanceApiClientGroup는 독립형 콘솔 로그인 역할이 아닙니다.- 전자 지갑 조직 및 수퍼 관리자 그룹 이름은 현재 콘솔에서 사용자 간 전자 지갑 인벤토리 또는 전자 지갑 돌연변이를 부여하지 않습니다. 계정 탭은 인증된 사용자의 전자 지갑 범위로 유지됩니다.