Grupos de Usuários e Funções
Esta visão geral descreve os grupos e atribuições relevantes para o Oracle Blockchain Platform. Qualquer pessoa que usar ou administrar o Oracle Blockchain Platform deverá ser adicionada ao servidor de autenticação e concedida o grupo correto.
Grupos
Os grupos de atribuições globais são usados com OpenLDAP e OIDC.
Para OpenLDAP, o Blockchain Platform Manager cria os grupos globais. Seus nomes são constantes fixas e são os mesmos para todas as instâncias.
Para OIDC, você deve criar e configurar os grupos globais no provedor de identidades externo. Os nomes de grupo não precisam seguir um padrão de nomeação fixo.
Para acesso específico da instância, você deverá criar explicitamente o grupo de acesso da instância em OpenLDAP e OIDC se não usar o grupo de acesso padrão, Instance Admin.
Veja a seguir as atribuições de grupo disponíveis para a Oracle Blockchain Platform.
| Grupo de Usuários | Nome do Grupo no OpenLDAP | Descrição |
|---|---|---|
| Administrador BPM | OBP_CP_ADMIN |
Os usuários administradores no nível da plataforma com associação a este grupo podem fazer log-in no Blockchain Platform Manager e definir/redefinir/configurar provedores IdP, histórico avançado, KeyStore, adicionar usuários, designar atribuições no OpenLDAP. Eles não podem criar/excluir/atualizar/exibir instâncias. |
| Administrador da Instância |
OBP_INSTANCE_ADMIN |
Grupo administrativo principal para operações de instância do Besu: criar, excluir, atualizar, iniciar, interromper, dimensionar, atualizações de certificado. Esse grupo pode criar/excluir/escalar/interromper/iniciar ou executar qualquer outra operação de ciclo de vida nas instâncias. Eles também podem acessar o console de serviço e executar todas as operações nele por meio de APIs REST da interface do usuário ou do console (se presentes). Esses usuários têm acesso de leitura/gravação ao Gerenciador da Plataforma Blockchain e ao console da Plataforma Blockchain. |
| Operador da Instância | OBP_INSTANCE_OPERATOR |
Acesso de leitura/exibição: detalhes da instância, status da operação, caminhos de exibição da console/API, mas não operações de ciclo de vida. Esse grupo também pode acessar o Blockchain Platform Manager e exibir detalhes da instância (desde que o usuário também faça parte do grupo de acesso da instância). As permissões serão somente leitura e não poderão executar nenhuma outra operação. |
| Cliente da API da Instância | OBP_INSTANCE_API_CLIENT |
Grupo de clientes proxy. Destinado a usuários/clientes que interagem por meio de APIs de proxy RPC. Não é possível fazer log-in no Blockchain Platform Manager ou no plano de dados. Somente acesso à API REST permitido. |
| Administração de CA do Fabric | OBP_FABRIC_CA_ADMIN |
Uma atribuição específica do Fabric usada para gerenciar identidades da CA do Fabric, como registrar e inscrever usuários na CA. Ele não fornece administração do Blockchain Platform Manager, gerenciamento de instâncias, acesso ao console ou acesso Besu/RPC. Não é possível fazer log-in no Blockchain Platform Manager ou no Blockchain Platform Console. Específico ao Fabric CA. |
| Superadmin da Wallet | OBP_WALLET_SUPER_ADMIN |
Permite a criação de administradores da organização e usuários da organização. Tem acesso total para configurar wallets e políticas em várias organizações. Pode fazer login no Blockchain Platform Manager. |
| Admin. da Org. da Wallet | OBP_WALLET_ORG_ADMIN |
Permite a criação de administradores de org e usuários de org em sua própria org. Tem acesso total para configurar wallets e políticas somente em sua organização. Pode fazer login no Blockchain Platform Manager. |
| Usuário da Organização da Wallet | OBP_WALLET_ORG_USER |
Tem acesso de leitura para todas as carteiras e políticas em sua própria organização. Não é possível fazer log-in no Blockchain Platform Manager. |
| Superadministrador de Ativos Digitais | OBP_DA_SUPER_ADMIN |
Cria um novo ativo, atribui um ou mais implantadores ao ativo, atribui aprovador com base na política GOV. Não é possível fazer log-in no Blockchain Platform Manager. |
| Administração de Token de Ativos Digitais | OBP_DA_TOKEN_ADMIN |
Gerencia o ciclo de vida do ativo Não é possível fazer log-in no Blockchain Platform Manager. |
| Implantador de Ativos Digitais | OBP_DA_DEPLOYER |
Desenvolva e inicie a aprovação para implantação ou atualizações iniciais. Não é possível fazer log-in no Blockchain Platform Manager. |
| Aprovador de Ativos Digitais | OBP_DA_APPROVER |
Aprova a implantação do ativo. Não é possível fazer log-in no Blockchain Platform Manager. |
Grupos Globais com Substituições Opcionais Específicas da Instância
A configuração de grupos globais uma vez no nível do provedor de identidades definiria o aspecto da função para o usuário em qualquer instância.
Além disso, um grupo de acesso específico da instância que define o usuário autorizado para operação nessa instância precisa ser definido. Os usuários adicionados ao grupo teriam permissões para agir ou operar nessa instância com a atribuição definida pelos grupos globais. Se um usuário não estiver no grupo de acesso da instância, ele não poderá executar nenhuma operação na instância, independentemente das atribuições definidas pelo grupo global para ele.
Durante a criação da instância, o administrador fornecerá adicionalmente um nome de grupo a ser usado como grupo de acesso para a instância que define o conjunto de usuários que podem operar na instância (em diferentes atribuições definidas pela associação de usuários ao grupo de atribuições globais). Esta entrada é usada como um campo durante a criação da instância, em vez de usar um nome de grupo com um modelo de nomenclatura predefinido (incluindo o nome da instância), pelos seguintes motivos:
- As organizações podem ter suas próprias convenções de nomenclatura para definir grupos em seu IDP e, se o produto tiver pré-decidido um modelo de nome a ser usado, ele poderá não ser aceitável para você. Em vez disso, essa abordagem fornece o controle para definir o nome do grupo para o grupo de acesso à instância.
- Se você quiser que o mesmo conjunto de usuários possa operar em várias instâncias, poderá criar um grupo e reutilizá-lo para várias instâncias.
Isso combina a simplicidade do grupo global unificado com a flexibilidade de permissão específica para instâncias.
Pontos importantes a serem considerados:
- O campo do grupo de acesso será opcional com um valor padrão do grupo do administrador da instância, chamado OBP_INSTANCE_ADMIN.
- Se nenhum grupo de acesso explícito for fornecido e o OBP_INSTANCE_ADMIN padrão for usado, a instância perderá qualquer padrão de acesso exclusivo específico para esta instância, porque OBP_INSTANCE_ADMIN é um grupo global e qualquer usuário administrador de instância do ambiente IdP terá acesso à instância.
- O grupo de acesso escolhido uma vez não pode ser modificado posteriormente.
- Criar o grupo de acesso e adicionar o usuário necessário é responsabilidade do usuário no OpenLDAP e no OIDC. O Blockchain Platform Manager não criará nenhum grupo automaticamente.
- Uma vez que um usuário é adicionado em um grupo, um novo login precisa ser feito no Blockchain Platform Manager. O Blockchain Platform Manager não reconhecerá o acesso do usuário em uma sessão existente criada antes da inscrição do grupo.
Controlo de Acesso Baseado na Atribuição Besu
Tabela 4-1 Controle de Acesso Baseado em Atribuição Besu
| Nome da Atribuição | Faça login no Blockchain Platform Manager | Criar Instância | Agir em uma Instância | Exibir Detalhes da Instância. | Configurar Autenticação | Exibir Guia Wallet | Executar Ações na Guia Wallet | Chamar APIs UWaas | Acessar Console de Serviço | Executar APIs de Proxy RPC |
|---|---|---|---|---|---|---|---|---|---|---|
| Administrador de BPM | Sim | Não | Não | Não | Sim | Não | Não | Não | Não | Não |
| Administrador da Instância | Sim | Sim | Sim
Somente para organizações nas quais são membros do grupo de acesso |
Sim
Somente para organizações nas quais são membros do grupo de acesso |
Não | Não | Não | Não | Sim
Somente para organizações nas quais são membros do grupo de acesso |
Sim
Somente para organizações nas quais são membros do grupo de acesso |
| Cliente da API da Instância | Não | Não | Não | Não | Não | Não | Não | Não | Não | Sim
Somente para organizações nas quais são membros do grupo de acesso |
| Operador da Instância | Não | Não | Não | Sim
Somente para organizações nas quais são membros do grupo de acesso |
Não | Não | Não | Não | Sim
Acesso somente leitura somente para as organizações nas quais são membros do grupo de acesso |
Não |
| Superadministrador da Wallet | Sim | Não | Não | Não | Não | Sim | Sim | Sim | Sim | Não |
| Administrador da Organização da Wallet | Sim | Não | Não | Não | Não | Sim
Somente para sua própria organização |
Sim
Somente para sua própria organização |
Sim | Sim | Não |
| Usuário da Organização da Wallet | Não | Não | Não | Não | Não | Não | Não | Sim
Somente chamadas GET |
Sim | Não |
Exibições da Console de Serviço
| Grupo RBAC | Painel de Controle | Nós | Explorador | Contratos | Ativos Digitais | Ferramentas do Desenvolvedor | Contas | Logs |
|---|---|---|---|---|---|---|---|---|
BpmAdminGroup |
Não: Acesso da console sozinho | Não: Acesso da console sozinho | Não: Acesso da console sozinho | Não: Acesso da console sozinho | Não: Acesso da console sozinho | Não: Acesso da console sozinho | Não: Acesso da console sozinho | Não: Acesso da console sozinho |
InstanceAdminGroup |
Visível: todos os resumos do painel | Visível: inventário e detalhes do nó; ações administrativas do nó | Visível: blocos, transações e pesquisa | Visível: dados do registro, detalhes do contrato e operações do contrato | Visível: todas as views de Ativos Digitais | Visível | Visível: contas, saldos e atividades do usuário atual | Visível |
InstanceOperatorGroup |
Visível: resumos somente leitura | Visível: inventário e detalhes do nó; sem ações administrativas do nó | Visível: blocos, transações e pesquisa | Visível: somente leitura | Visível: somente leitura | Visível | Não mostrado | Visível |
InstanceApiClientGroup |
Não: Acesso da console sozinho | Não: Acesso da console sozinho | Não: Acesso da console sozinho; ativa o Explorer quando combinado com DaTokenAdminGroup |
Não: Acesso da console sozinho | Não: Acesso da console sozinho | Não: Acesso da console sozinho | Não: Acesso da console sozinho | Não: Acesso da console sozinho |
DaTokenAdminGroup |
Não mostrado | Não mostrado | Exibido somente quando combinado com InstanceApiClientGroup |
Visível: dados de registro, detalhes do contrato e operações de contrato permitidas | Visível: Views de Ativos Digitais e workflows de administração de token permitidos | Não mostrado | Visível: contas, saldos e atividades do usuário atual | Não mostrado |
WalletOrgAdminGroup |
Não mostrado | Não mostrado | Não mostrado | Não mostrado | Não mostrado | Não mostrado | Visível: contas, saldos e atividades do usuário atual | Não mostrado |
WalletOrgUserGroup |
Não mostrado | Não mostrado | Não mostrado | Não mostrado | Não mostrado | Não mostrado | Visível: contas, saldos e atividades do usuário atual | Não mostrado |
WalletSuperAdminGroup |
Não mostrado | Não mostrado | Não mostrado | Não mostrado | Não mostrado | Não mostrado | Visível: contas, saldos e atividades do usuário atual | Não mostrado |
InstanceOperatorGroupmais qualquer grupo de wallet recebe as guias Operador mais Contas. A atribuição da wallet não concede operações de contrato ou ações de nó administrativo.DaTokenAdminGroupmaisInstanceApiClientGrouprecebe Contratos, Ativos Digitais, Explorer e Contas.InstanceAdminGrouprecebe cada guia da Console atual. Grupos adicionais podem conceder acesso a serviços downstream, mas não adicionam guias da Console.BpmAdminGroupeInstanceApiClientGroupnão são atribuições de log-in da Console standalone.- No momento, a organização da wallet e os nomes de grupos de superadministradores não concedem mutação de wallet ou inventário de wallet entre usuários na Console. A guia Contas permanece com escopo nas carteiras do usuário autenticado.