Назначение ролей

Вы просматриваете документацию Apigee Edge .
Перейдите в документацию Apigee
X.info

В этой теме рассматривается управление доступом на основе ролей для организаций Apigee Edge и объясняется, как создавать роли и назначать им пользователей. Для выполнения описанных здесь задач необходимо быть администратором организации.

Видео: Посмотрите короткое видео, чтобы узнать о встроенных и настраиваемых ролях Apigee Edge.

Что такое роли?

Роли, по сути, представляют собой наборы разрешений, основанные на операциях CRUD (создание, чтение, обновление, удаление). Например, пользователю может быть назначена роль, позволяющая читать или «получать» информацию о защищаемом объекте, но не разрешающая его обновлять или удалять. Администратор организации — это роль самого высокого уровня, обладающая разрешениями на выполнение любых операций с защищаемыми объектами, включая:

  • API-прокси
  • Сеансы отслеживания
  • API-продукты
  • Приложения для разработчиков
  • Разработчики
  • Среды (сессии инструментов трассировки и развертывания)
  • Пользовательские отчеты (Аналитика)

Начиная

Для создания пользователей и назначения ролей необходимо быть администратором организации Apigee Edge. Только администраторы организации могут видеть и использовать пункты меню для управления пользователями и ролями. См. также раздел «Управление пользователями организации» .

Что вам нужно знать о ролях пользователей

В Apigee Edge роли пользователей лежат в основе ролевого доступа, то есть вы можете контролировать, к каким функциям может получить доступ человек, назначая ему роль (или роли). Вот несколько вещей, которые вам нужно знать о ролях:

  • При создании собственной учетной записи Apigee Edge ваша роль автоматически устанавливается как администратор организации . При добавлении пользователей в организацию вы устанавливаете роль (или роли) пользователя в момент их добавления.
  • Когда администратор организации добавляет вас в организацию, ваша роль (или роли) определяются администратором. Администратор организации может впоследствии изменить вашу роль (или роли), если это необходимо. См. раздел «Назначение ролей пользователю» ниже.
  • Пользователям может быть назначено более одной роли. Если пользователю назначено несколько ролей, приоритет имеет роль с более широкими правами доступа. Например, если одна роль не позволяет пользователю создавать API-прокси, а другая позволяет, то пользователь может создавать API-прокси. В целом, назначение пользователям нескольких ролей не является распространенным сценарием использования. См. раздел «Назначение ролей пользователю» ниже.
  • По умолчанию все пользователи, связанные с организацией, могут просматривать подробную информацию о других пользователях организации, такую ​​как адрес электронной почты, имя и фамилия.

Важно понимать, что роли пользователей привязаны к той организации, в которой они были назначены. Пользователь Apigee Edge может принадлежать к нескольким организациям, но роли привязаны к конкретной организации. Например, пользователь может иметь роль администратора организации в одной организации и только роль пользователя в другой.

Назначение ролей пользователю

При добавлении нового пользователя или редактировании существующего вы можете добавить пользователю одну или несколько ролей. Подробная информация о каждой роли приведена в разделе «Разрешения ролей по умолчанию» .

Назначение ролей пользователям с помощью Edge API

Для назначения пользователей ролям можно использовать Edge API. В следующем примере используется API «Добавить пользователя к роли» для добавления пользователя к роли «Администратор операций»:

curl https://api.enterprise.apigee.com/v1/o/org_name/userroles/opsadmin/users \
    -X POST \
    -H "Content-Type:application/x-www-form-urlencoded" \
    -d 'id=jdoe@example.com'
    -u orgAdminEmail:pword

Где org_name — это название вашей организации.

Права доступа по умолчанию для ролей

Apigee Edge предоставляет набор ролей по умолчанию, доступных «из коробки». Для получения дополнительной информации см. раздел «Встроенные роли Edge» .

Если вы являетесь администратором организации

Администраторы организации могут просмотреть полный список разрешений для каждого типа пользователей. Просто перейдите в раздел «Администрирование» > «Роли организации» . При нажатии на роль вы перейдете к таблице, которая выглядит следующим образом:

В таблице показаны уровни защиты ресурсов . В данном контексте под ресурсами понимаются «сущности», с которыми пользователи могут взаимодействовать через пользовательский интерфейс управления Edge и API.

  • В первом столбце перечислены общие названия ресурсов, с которыми взаимодействуют пользователи. Здесь также указаны некоторые другие элементы, такие как API-прокси, продукты, развертывания и т. д. Названия элементов в этом столбце отображаются так, как вы видите их в пользовательском интерфейсе управления.
  • Во втором столбце перечислены пути, используемые для доступа к ресурсам через API управления.
  • В третьем столбце перечислены операции, которые роль может выполнять с каждым ресурсом и путем. Это операции GET, PUT и DELETE. В пользовательском интерфейсе эти же операции называются View, Edit и Delete. Просто имейте в виду, что в пользовательском интерфейсе и API используются разные термины для этих операций.

Если вы не являетесь администратором организации

Вам запрещено добавлять или изменять роли пользователя, а также просматривать свойства ролей в пользовательском интерфейсе. Информацию о разрешениях, предоставленных каждой роли, см. в разделе «Встроенные роли Edge» .

Операции с ролями

Вы можете назначать роли через API управления или через пользовательский интерфейс управления. В любом случае вы работаете с правами CRUD, хотя API и пользовательский интерфейс используют несколько разную терминологию.

API управления Edge позволяют выполнять следующие операции CRUD:

  • GET: Позволяет пользователю просмотреть список защищенных ресурсов или просмотреть ресурс RBAC, являющийся единственным экземпляром.
  • PUT: Позволяет пользователю создавать или обновлять защищенный ресурс (включая методы HTTP PUT и POST ).
  • DELETE: Позволяет пользователю удалить экземпляр защищаемого ресурса.

В пользовательском интерфейсе управления Edge используются те же операции CRUD, но с другой формулировкой:

  • Режим просмотра: позволяет пользователю просматривать защищенные ресурсы. Как правило, можно просматривать ресурсы по одному или просматривать список ресурсов.
  • Редактирование: Позволяет пользователю обновлять защищенный ресурс.
  • Создать: Позволяет пользователю создать защищенный ресурс.
  • Удалить: Позволяет пользователю удалить экземпляр защищаемого ресурса.

Создание пользовательских ролей

Пользовательские роли позволяют применять детальные разрешения к таким сущностям Apigee Edge, как API-прокси, продукты, приложения для разработчиков, разработчики и пользовательские отчеты.

Вы можете создавать и настраивать пользовательские роли либо через пользовательский интерфейс, либо с помощью API. См. разделы «Создание пользовательских ролей в пользовательском интерфейсе» и «Создание ролей с помощью API» .