使用者群組與角色
這部簡介說明與 Oracle Blockchain Platform 相關的群組和角色。任何使用或管理 Oracle Blockchain Platform 的人,都必須新增至驗證伺服器並授予正確的群組。
群組
全域角色群組同時用於 OpenLDAP 與 OIDC。
對於 OpenLDAP,Blockchain Platform Manager 會建立全域群組。它們的名稱是固定常數,所有例證的名稱均相同。
對於 OIDC,您必須在外部身分識別提供者中建立和設定全域群組。群組名稱不需要遵循固定的命名樣式。
對於特定例項存取,如果您未使用預設存取群組 Instance Admin,就必須在 OpenLDAP 和 OIDC 中明確建立例項存取群組。
以下是 Oracle Blockchain Platform 提供的群組角色。
| 使用者群組 | OpenLDAP 中的群組名稱 | 說明 |
|---|---|---|
| BPM 管理 | 物件管理 |
具有此群組成員身分的平台層級管理員使用者可以登入 Blockchain Platform Manager,並在 OpenLDAP 中設定 / 重設 / 設定 IdP 提供者、豐富的歷史記錄、KeyStore、新增使用者、指派角色。他們無法建立 / 刪除 / 更新 / 檢視執行處理。 |
| 執行個體管理 |
OBP 執行環境管理員 |
Besu 執行處理作業的主要管理群組:建立、刪除、更新、啟動、停止、調整、憑證更新。此群組可以在執行處理上建立 / 刪除 / 調整 / 停止 / 啟動或執行任何其他週期作業。他們也可以透過 UI 或主控台 REST API (如果有的話) 存取服務主控台,並在其中執行所有作業。 這些使用者都具備區塊鏈平台管理程式和區塊鏈平台主控台的讀取 / 寫入存取權。 |
| 執行環境操作員 | 作業系統執行環境 |
讀取 / 檢視存取:執行處理詳細資訊、作業狀態、主控台 /API 檢視路徑,但不包括週期作業。此群組也可以存取區塊鏈平台管理程式,以及檢視執行處理詳細資訊 (前提是使用者也是執行處理存取群組的一部分)。權限將會是唯讀的,而且無法執行任何其他作業。 |
| 執行處理 API 從屬端 | OBP_INSTANCE_API_CLIENT |
代理主機從屬端群組。適合透過 RPC 代理主機 API 互動的使用者 / 從屬端。 無法登入區塊鏈平台管理程式或資料層。只允許存取 REST API。 |
| Fabric CA 管理 | 中文 (繁體) |
用來管理 Fabric CA 識別 (例如在 CA 註冊和註冊使用者) 的 Fabric 特定角色。它不提供 Blockchain Platform Manager 管理、執行處理管理、主控台存取或 Besu/RPC 存取。 無法登入 Blockchain Platform Manager 或 Blockchain Platform Console。Fabric CA 特有。 |
| 公事包超級管理員 | APP 公事包管理員 |
允許建立組織管理員與組織使用者。具有跨多個組織設定公事包和原則的完整存取權。 可以登入 Blockchain Platform Manager。 |
| 公事包組織管理 | 物件管理 |
允許在自己的組織中建立組織管理員與組織使用者。只有在其組織中設定公事包和原則具有完整存取權。 可以登入 Blockchain Platform Manager。 |
| 公事包組織使用者 | OBP_WALLET_ORG_USER |
擁有自己組織中所有公事包和原則的讀取存取權。 無法登入 Blockchain Platform Manager。 |
| 數位資產超級管理 | 物件管理 |
建立新資產,為資產指定一或多個部署者,根據 GOV 原則指定核准者。 無法登入 Blockchain Platform Manager。 |
| 數位資產權杖管理 | 中文 (簡體) |
管理資產的生命週期 無法登入 Blockchain Platform Manager。 |
| 數位資產部署程式 | OBP_DA 部署程式 |
針對初始部署或升級,開發並起始核准。 無法登入 Blockchain Platform Manager。 |
| 數位資產核准者 | OBP_DA_ 核准者 |
核准資產部署。 無法登入 Blockchain Platform Manager。 |
含有選擇性實例特定置換的全域群組
在識別提供者層次設定全域群組一次,會為任何執行處理定義使用者的角色層面。
此外,定義有權在該執行處理上作業之使用者的執行處理特定存取群組也必須加以定義。新增至群組的使用者將具有在該執行處理上採取動作或操作的權限,而該執行處理具有全域群組所定義的角色。如果使用者不在執行處理的存取群組中,則不論其全域群組所定義的角色為何,他都無法在執行處理上執行任何作業。
建立執行處理時,管理員還會提供群組名稱,作為執行處理的存取群組,定義可在執行處理上操作的使用者集 (在使用者與全域角色群組關聯的不同角色中)。此輸入會在建立執行處理時作為欄位,而不是使用預先定義命名樣板 (包括執行處理名稱) 的群組名稱,原因如下:
- 組織可能會有自己的命名慣例,在其 IDP 中定義群組,如果產品已預先決定要使用的名稱範本,則您可能無法接受。反之,此方法可讓您控制定義執行處理存取群組的群組名稱。
- 如果您想要讓同一組使用者能夠在多個執行處理上作業,您可以建立一個群組,然後將它重複用於多個執行處理。
這結合了統一全域群組的簡潔性和執行處理特定的權限彈性。
要考慮的重要要點:
- 存取群組欄位會是選擇性的,預設值為執行處理管理員的群組,名稱為 OBP_INSTANCE_ADMIN。
- 如果未指定明確的存取群組,且使用預設的 OBP_INSTANCE_ADMIN,執行處理將會遺失此執行處理專用的任何專用存取樣式,因為 OBP_INSTANCE_ADMIN 是全域群組,而 IdP 環境的任何執行處理管理員使用者都將能夠存取執行處理。
- 已選擇存取群組一次,之後便無法修改。
- 在 OpenLDAP 與 OIDC 中,使用者負責建立存取群組並新增所需的使用者。Blockchain Platform Manager 不會自動建立任何群組。
- 在群組中新增使用者後,需要在區塊鏈平台管理員中完成全新的登入。Blockchain Platform Manager 將無法辨識使用者在群組註冊之前建立的現有階段作業中的存取權。
以 Besu 角色為基礎的存取控制
表格 4-1 Besu 以角色為基礎的存取控制
| 角色名稱 | 登入 Blockchain Platform Manager | 建立執行處理 | 對執行處理採取動作 | 檢視執行處理詳細資訊 | 設定認證 | 檢視公事包頁籤 | 在公事包頁籤中執行動作 | 呼叫 UWaas API | 存取服務主控台 | 執行 RPC 代理主機 API |
|---|---|---|---|---|---|---|---|---|---|---|
| BPM 管理員 | 是 | 否 | 否 | 否 | 是 | 否 | 否 | 否 | 否 | 否 |
| 執行處理管理員 | 是 | 是 | 是
僅適用於其為存取群組成員的組織 |
是
僅適用於其為存取群組成員的組織 |
否 | 否 | 否 | 否 | 是
僅適用於其為存取群組成員的組織 |
是
僅適用於其為存取群組成員的組織 |
| 執行處理 API 從屬端 | 否 | 否 | 否 | 否 | 否 | 否 | 否 | 否 | 否 | 是
僅適用於其為存取群組成員的組織 |
| 執行環境操作員 | 否 | 否 | 否 | 是
僅適用於其為存取群組成員的組織 |
否 | 否 | 否 | 否 | 是
只有組織為存取群組成員時的唯讀存取權 |
否 |
| 公事包超級管理員 | 是 | 否 | 否 | 否 | 否 | 是 | 是 | 是 | 是 | 否 |
| 公事包組織管理員 | 是 | 否 | 否 | 否 | 否 | 是
僅適用於自己的組織 |
是
僅適用於自己的組織 |
是 | 是 | 否 |
| 公事包組織使用者 | 否 | 否 | 否 | 否 | 否 | 否 | 否 | 是
僅限 GET 呼叫 |
是 | 否 |
服務主控台檢視
| RBAC 群組 | 儀表板 | 節點 | 總管 | Contracts | 數位資產 | 開發人員工具 | 帳戶 | 日誌 |
|---|---|---|---|---|---|---|---|---|
BpmAdminGroup |
否:單獨存取主控台 | 否:單獨存取主控台 | 否:單獨存取主控台 | 否:單獨存取主控台 | 否:單獨存取主控台 | 否:單獨存取主控台 | 否:單獨存取主控台 | 否:單獨存取主控台 |
InstanceAdminGroup |
可見:所有儀表板摘要 | 可見:節點產品目錄和詳細資訊;管理節點動作 | 可見:區塊、交易與搜尋 | 可見:登錄資料、合約詳細資料及合約作業 | 可見:所有數位資產檢視 | 可見 | 可見:目前使用者的帳戶、餘額和活動 | 可見 |
InstanceOperatorGroup |
可見:唯讀摘要 | 可見:節點產品目錄和詳細資訊;沒有管理節點動作 | 可見:區塊、交易與搜尋 | 可見:唯讀 | 可見:唯讀 | 可見 | 未顯示 | 可見 |
InstanceApiClientGroup |
否:單獨存取主控台 | 否:單獨存取主控台 | 否:單獨存取主控台;與 DaTokenAdminGroup 結合時啟用 Explorer |
否:單獨存取主控台 | 否:單獨存取主控台 | 否:單獨存取主控台 | 否:單獨存取主控台 | 否:單獨存取主控台 |
DaTokenAdminGroup |
未顯示 | 未顯示 | 僅在與 InstanceApiClientGroup 結合時顯示 |
可見:登錄資料、合約詳細資料及允許的合約作業 | 可見:數位資產檢視和允許的權杖管理工作流程 | 未顯示 | 可見:目前使用者的帳戶、餘額和活動 | 未顯示 |
WalletOrgAdminGroup |
未顯示 | 未顯示 | 未顯示 | 未顯示 | 未顯示 | 未顯示 | 可見:目前使用者的帳戶、餘額和活動 | 未顯示 |
WalletOrgUserGroup |
未顯示 | 未顯示 | 未顯示 | 未顯示 | 未顯示 | 未顯示 | 可見:目前使用者的帳戶、餘額和活動 | 未顯示 |
WalletSuperAdminGroup |
未顯示 | 未顯示 | 未顯示 | 未顯示 | 未顯示 | 未顯示 | 可見:目前使用者的帳戶、餘額和活動 | 未顯示 |
InstanceOperatorGroup加上任何公事包群組會接收「操作員」頁籤和「帳戶」。公事包角色未授予合約作業或管理節點動作。DaTokenAdminGroup加上InstanceApiClientGroup可接收合約、數位資產、瀏覽器及帳戶。InstanceAdminGroup會收到每個目前的「主控台」頁籤。其他群組可以授予下游服務的存取權,但無法新增主控台頁籤。BpmAdminGroup和InstanceApiClientGroup不是獨立的主控台登入角色。- 公事包組織和超級管理員群組名稱目前並未在主控台中授予跨使用者公事包產品目錄或公事包變化。「帳戶」頁籤會繼續作用領域至已驗證之使用者的公事包。