Grupos de Usuários e Funções

Esta visão geral descreve os grupos e atribuições relevantes para o Oracle Blockchain Platform. Qualquer pessoa que usar ou administrar o Oracle Blockchain Platform deverá ser adicionada ao servidor de autenticação e concedida o grupo correto.

Grupos

Os grupos de atribuições globais são usados com OpenLDAP e OIDC.

Para OpenLDAP, o Blockchain Platform Manager cria os grupos globais. Seus nomes são constantes fixas e são os mesmos para todas as instâncias.

Para OIDC, você deve criar e configurar os grupos globais no provedor de identidades externo. Os nomes de grupo não precisam seguir um padrão de nomeação fixo.

Para acesso específico da instância, você deverá criar explicitamente o grupo de acesso da instância em OpenLDAP e OIDC se não usar o grupo de acesso padrão, Instance Admin.

Veja a seguir as atribuições de grupo disponíveis para a Oracle Blockchain Platform.

Grupo de Usuários Nome do Grupo no OpenLDAP Descrição
Administrador BPM OBP_CP_ADMIN

Os usuários administradores no nível da plataforma com associação a este grupo podem fazer log-in no Blockchain Platform Manager e definir/redefinir/configurar provedores IdP, histórico avançado, KeyStore, adicionar usuários, designar atribuições no OpenLDAP. Eles não podem criar/excluir/atualizar/exibir instâncias.

Administrador da Instância

OBP_INSTANCE_ADMIN

Grupo administrativo principal para operações de instância do Besu: criar, excluir, atualizar, iniciar, interromper, dimensionar, atualizações de certificado. Esse grupo pode criar/excluir/escalar/interromper/iniciar ou executar qualquer outra operação de ciclo de vida nas instâncias. Eles também podem acessar o console de serviço e executar todas as operações nele por meio de APIs REST da interface do usuário ou do console (se presentes).

Esses usuários têm acesso de leitura/gravação ao Gerenciador da Plataforma Blockchain e ao console da Plataforma Blockchain.

Operador da Instância OBP_INSTANCE_OPERATOR

Acesso de leitura/exibição: detalhes da instância, status da operação, caminhos de exibição da console/API, mas não operações de ciclo de vida. Esse grupo também pode acessar o Blockchain Platform Manager e exibir detalhes da instância (desde que o usuário também faça parte do grupo de acesso da instância). As permissões serão somente leitura e não poderão executar nenhuma outra operação.

Cliente da API da Instância OBP_INSTANCE_API_CLIENT

Grupo de clientes proxy. Destinado a usuários/clientes que interagem por meio de APIs de proxy RPC.

Não é possível fazer log-in no Blockchain Platform Manager ou no plano de dados. Somente acesso à API REST permitido.

Administração de CA do Fabric OBP_FABRIC_CA_ADMIN

Uma atribuição específica do Fabric usada para gerenciar identidades da CA do Fabric, como registrar e inscrever usuários na CA. Ele não fornece administração do Blockchain Platform Manager, gerenciamento de instâncias, acesso ao console ou acesso Besu/RPC.

Não é possível fazer log-in no Blockchain Platform Manager ou no Blockchain Platform Console. Específico ao Fabric CA.

Superadmin da Wallet OBP_WALLET_SUPER_ADMIN

Permite a criação de administradores da organização e usuários da organização. Tem acesso total para configurar wallets e políticas em várias organizações.

Pode fazer login no Blockchain Platform Manager.

Admin. da Org. da Wallet OBP_WALLET_ORG_ADMIN

Permite a criação de administradores de org e usuários de org em sua própria org. Tem acesso total para configurar wallets e políticas somente em sua organização.

Pode fazer login no Blockchain Platform Manager.

Usuário da Organização da Wallet OBP_WALLET_ORG_USER

Tem acesso de leitura para todas as carteiras e políticas em sua própria organização.

Não é possível fazer log-in no Blockchain Platform Manager.

Superadministrador de Ativos Digitais OBP_DA_SUPER_ADMIN

Cria um novo ativo, atribui um ou mais implantadores ao ativo, atribui aprovador com base na política GOV.

Não é possível fazer log-in no Blockchain Platform Manager.

Administração de Token de Ativos Digitais OBP_DA_TOKEN_ADMIN

Gerencia o ciclo de vida do ativo

Não é possível fazer log-in no Blockchain Platform Manager.

Implantador de Ativos Digitais OBP_DA_DEPLOYER

Desenvolva e inicie a aprovação para implantação ou atualizações iniciais.

Não é possível fazer log-in no Blockchain Platform Manager.

Aprovador de Ativos Digitais OBP_DA_APPROVER

Aprova a implantação do ativo.

Não é possível fazer log-in no Blockchain Platform Manager.

Grupos Globais com Substituições Opcionais Específicas da Instância

A configuração de grupos globais uma vez no nível do provedor de identidades definiria o aspecto da função para o usuário em qualquer instância.

Além disso, um grupo de acesso específico da instância que define o usuário autorizado para operação nessa instância precisa ser definido. Os usuários adicionados ao grupo teriam permissões para agir ou operar nessa instância com a atribuição definida pelos grupos globais. Se um usuário não estiver no grupo de acesso da instância, ele não poderá executar nenhuma operação na instância, independentemente das atribuições definidas pelo grupo global para ele.

Durante a criação da instância, o administrador fornecerá adicionalmente um nome de grupo a ser usado como grupo de acesso para a instância que define o conjunto de usuários que podem operar na instância (em diferentes atribuições definidas pela associação de usuários ao grupo de atribuições globais). Esta entrada é usada como um campo durante a criação da instância, em vez de usar um nome de grupo com um modelo de nomenclatura predefinido (incluindo o nome da instância), pelos seguintes motivos:

  • As organizações podem ter suas próprias convenções de nomenclatura para definir grupos em seu IDP e, se o produto tiver pré-decidido um modelo de nome a ser usado, ele poderá não ser aceitável para você. Em vez disso, essa abordagem fornece o controle para definir o nome do grupo para o grupo de acesso à instância.
  • Se você quiser que o mesmo conjunto de usuários possa operar em várias instâncias, poderá criar um grupo e reutilizá-lo para várias instâncias.

Isso combina a simplicidade do grupo global unificado com a flexibilidade de permissão específica para instâncias.

Pontos importantes a serem considerados:

  • O campo do grupo de acesso será opcional com um valor padrão do grupo do administrador da instância, chamado OBP_INSTANCE_ADMIN.
  • Se nenhum grupo de acesso explícito for fornecido e o OBP_INSTANCE_ADMIN padrão for usado, a instância perderá qualquer padrão de acesso exclusivo específico para esta instância, porque OBP_INSTANCE_ADMIN é um grupo global e qualquer usuário administrador de instância do ambiente IdP terá acesso à instância.
  • O grupo de acesso escolhido uma vez não pode ser modificado posteriormente.
  • Criar o grupo de acesso e adicionar o usuário necessário é responsabilidade do usuário no OpenLDAP e no OIDC. O Blockchain Platform Manager não criará nenhum grupo automaticamente.
  • Uma vez que um usuário é adicionado em um grupo, um novo login precisa ser feito no Blockchain Platform Manager. O Blockchain Platform Manager não reconhecerá o acesso do usuário em uma sessão existente criada antes da inscrição do grupo.

Controlo de Acesso Baseado na Atribuição Besu

Tabela 4-1 Controle de Acesso Baseado em Atribuição Besu

Nome da Atribuição Faça login no Blockchain Platform Manager Criar Instância Agir em uma Instância Exibir Detalhes da Instância. Configurar Autenticação Exibir Guia Wallet Executar Ações na Guia Wallet Chamar APIs UWaas Acessar Console de Serviço Executar APIs de Proxy RPC
Administrador de BPM Sim Não Não Não Sim Não Não Não Não Não
Administrador da Instância Sim Sim Sim

Somente para organizações nas quais são membros do grupo de acesso

Sim

Somente para organizações nas quais são membros do grupo de acesso

Não Não Não Não Sim

Somente para organizações nas quais são membros do grupo de acesso

Sim

Somente para organizações nas quais são membros do grupo de acesso

Cliente da API da Instância Não Não Não Não Não Não Não Não Não Sim

Somente para organizações nas quais são membros do grupo de acesso

Operador da Instância Não Não Não Sim

Somente para organizações nas quais são membros do grupo de acesso

Não Não Não Não Sim

Acesso somente leitura somente para as organizações nas quais são membros do grupo de acesso

Não
Superadministrador da Wallet Sim Não Não Não Não Sim Sim Sim Sim Não
Administrador da Organização da Wallet Sim Não Não Não Não Sim

Somente para sua própria organização

Sim

Somente para sua própria organização

Sim Sim Não
Usuário da Organização da Wallet Não Não Não Não Não Não Não Sim

Somente chamadas GET

Sim Não

Exibições da Console de Serviço

Grupo RBAC Painel de Controle Nós Explorador Contratos Ativos Digitais Ferramentas do Desenvolvedor Contas Logs
BpmAdminGroup Não: Acesso da console sozinho Não: Acesso da console sozinho Não: Acesso da console sozinho Não: Acesso da console sozinho Não: Acesso da console sozinho Não: Acesso da console sozinho Não: Acesso da console sozinho Não: Acesso da console sozinho
InstanceAdminGroup Visível: todos os resumos do painel Visível: inventário e detalhes do nó; ações administrativas do nó Visível: blocos, transações e pesquisa Visível: dados do registro, detalhes do contrato e operações do contrato Visível: todas as views de Ativos Digitais Visível Visível: contas, saldos e atividades do usuário atual Visível
InstanceOperatorGroup Visível: resumos somente leitura Visível: inventário e detalhes do nó; sem ações administrativas do nó Visível: blocos, transações e pesquisa Visível: somente leitura Visível: somente leitura Visível Não mostrado Visível
InstanceApiClientGroup Não: Acesso da console sozinho Não: Acesso da console sozinho Não: Acesso da console sozinho; ativa o Explorer quando combinado com DaTokenAdminGroup Não: Acesso da console sozinho Não: Acesso da console sozinho Não: Acesso da console sozinho Não: Acesso da console sozinho Não: Acesso da console sozinho
DaTokenAdminGroup Não mostrado Não mostrado Exibido somente quando combinado com InstanceApiClientGroup Visível: dados de registro, detalhes do contrato e operações de contrato permitidas Visível: Views de Ativos Digitais e workflows de administração de token permitidos Não mostrado Visível: contas, saldos e atividades do usuário atual Não mostrado
WalletOrgAdminGroup Não mostrado Não mostrado Não mostrado Não mostrado Não mostrado Não mostrado Visível: contas, saldos e atividades do usuário atual Não mostrado
WalletOrgUserGroup Não mostrado Não mostrado Não mostrado Não mostrado Não mostrado Não mostrado Visível: contas, saldos e atividades do usuário atual Não mostrado
WalletSuperAdminGroup Não mostrado Não mostrado Não mostrado Não mostrado Não mostrado Não mostrado Visível: contas, saldos e atividades do usuário atual Não mostrado
Comportamento de função combinada
  • InstanceOperatorGroup mais qualquer grupo de wallet recebe as guias Operador mais Contas. A atribuição da wallet não concede operações de contrato ou ações de nó administrativo.
  • DaTokenAdminGroup mais InstanceApiClientGroup recebe Contratos, Ativos Digitais, Explorer e Contas.
  • InstanceAdminGroup recebe cada guia da Console atual. Grupos adicionais podem conceder acesso a serviços downstream, mas não adicionam guias da Console.
  • BpmAdminGroup e InstanceApiClientGroup não são atribuições de log-in da Console standalone.
  • No momento, a organização da wallet e os nomes de grupos de superadministradores não concedem mutação de wallet ou inventário de wallet entre usuários na Console. A guia Contas permanece com escopo nas carteiras do usuário autenticado.