אתם צופים במסמכי התיעוד של Apigee Edge.
כדאי לעיין במסמכי התיעוד של Apigee X. מידע
במאמר הזה מוסבר על בקרת גישה מבוססת-תפקידים בארגוני Apigee Edge, ואיך ליצור תפקידים ולהקצות להם משתמשים. כדי לבצע את המשימות שמתוארות כאן, אתם צריכים להיות אדמינים בארגון.
סרטון: סרטון קצר על תפקידים מובנים ותפקידים בהתאמה אישית ב-Apigee Edge.
מהם תפקידים?
תפקידים הם בעצם קבוצות של הרשאות שמבוססות על פעולות CRUD. CRUD הוא ראשי תיבות של create, read, update, delete (יצירה, קריאה, עדכון, מחיקה). לדוגמה, יכול להיות שמשתמש יקבל תפקיד שמאפשר לו לקרוא או 'לקבל' פרטים על ישות מוגנת, אבל לא הרשאה לעדכן או למחוק אותה. התפקיד 'אדמין ארגוני' הוא התפקיד ברמה הכי גבוהה, ויש לו הרשאות לבצע כל פעולה בישויות מוגנות, כולל:
- ממשקי proxy ל-API
- סשנים של יומן מעקב
- מוצרי API
- אפליקציות למפתחים
- מפתחים
- סביבות (סשנים ופריסות של כלי המעקב)
- דוחות בהתאמה אישית (Analytics)
תחילת העבודה
כדי ליצור משתמשים ולהקצות תפקידים, צריך להיות לכם תפקיד אדמין בארגון ב-Apigee Edge. רק אדמינים בארגון יכולים לראות את הפריטים בתפריט ולנהל משתמשים ותפקידים. אפשר לעיין גם במאמר בנושא ניהול משתמשים בארגון.
מה צריך לדעת על תפקידי משתמשים
ב-Apigee Edge, תפקידי משתמשים הם הבסיס לגישה מבוססת-תפקידים, כלומר אתם יכולים לשלוט בפונקציות שאדם יכול לגשת אליהן על ידי הקצאת תפקיד (או תפקידים) לאותו אדם. כמה דברים שחשוב לדעת על תפקידים:
- כשאתם יוצרים חשבון Apigee Edge משלכם, התפקיד שלכם מוגדר אוטומטית כאדמין של הארגון בארגון שלכם. אם מוסיפים משתמשים לארגון, צריך להגדיר את תפקיד המשתמש (או התפקידים) בזמן ההוספה.
- כשמנהל מערכת בארגון מוסיף אתכם לארגון, הוא קובע את התפקיד (או התפקידים) שלכם. אדמין הארגון יכול לשנות את התפקידים שלכם בהמשך אם יהיה צורך בכך. בהמשך המאמר מוסבר איך מקצים תפקידים למשתמש.
- אפשר להקצות למשתמשים יותר מתפקיד אחד. אם למשתמש מוקצים כמה תפקידים, ההרשאה הרחבה יותר היא זו שקובעת. לדוגמה, אם תפקיד אחד לא מאפשר למשתמש ליצור שרתי proxy של API, אבל תפקיד אחר כן מאפשר, אז המשתמש יכול ליצור שרתי proxy של API. באופן כללי, לא נהוג להקצות למשתמשים כמה תפקידים. בהמשך המאמר מוסבר איך מקצים תפקידים למשתמש.
- כברירת מחדל, כל המשתמשים שמשויכים לארגון יכולים לראות פרטים על משתמשים אחרים בארגון, כמו כתובת אימייל, שם פרטי ושם משפחה.
חשוב להבין שתפקידי משתמשים הם ספציפיים לארגון שבו הם הוקצו. משתמש ב-Apigee Edge יכול להשתייך לכמה ארגונים, אבל התפקידים הם ספציפיים לארגון. לדוגמה, משתמש יכול להיות אדמין ארגוני בארגון אחד ורק משתמש בארגון אחר.
הקצאת תפקידים למשתמש
אתם יכולים להוסיף תפקיד אחד או יותר למשתמש כשאתם מוסיפים משתמש חדש או עורכים משתמש קיים. פרטים על כל תפקיד מוסברים במאמר הרשאות של תפקידים שמוגדרים כברירת מחדל.

הקצאת תפקידים למשתמשים באמצעות Edge API
אפשר להשתמש ב-Edge API כדי להקצות משתמשים לתפקיד. בדוגמה הבאה נעשה שימוש ב-API Add a user to a role (הוספת משתמש לתפקיד) כדי להוסיף את המשתמש לתפקיד Operations Administrator (אדמין תפעול):
curl https://api.enterprise.apigee.com/v1/o/org_name/userroles/opsadmin/users \
-X POST \
-H "Content-Type:application/x-www-form-urlencoded" \
-d 'id=jdoe@example.com'
-u orgAdminEmail:pwordכאשר org_name הוא שם הארגון.
הרשאות ברירת מחדל לתפקידים
Apigee Edge מספק קבוצה של תפקידים שמוגדרים כברירת מחדל. מידע נוסף זמין במאמר בנושא תפקידים מובנים ב-Edge.
אם אתם אדמינים בארגון
אדמינים בארגון יכולים לראות את כל רשימת ההרשאות לכל סוג משתמש. פשוט עוברים אל Admin > Organization Roles (אדמין > תפקידים בארגון). כשלוחצים על תפקיד, מגיעים לטבלה שנראית כך:

בטבלה מוצגות רמות ההגנה של משאבים. בהקשר הזה, המונח 'משאבים' מתייחס ל'ישויות' שהמשתמשים יכולים לקיים איתן אינטראקציה דרך ממשק הניהול של Edge וממשק ה-API.
- בעמודה הראשונה מפורטים השמות הכלליים של מקורות מידע שהמשתמשים מקיימים איתם אינטראקציה. היא כוללת גם דברים אחרים כמו שרתי proxy של API, מוצרים, פריסות וכו'. בעמודה הזו מופיעים השמות של הדברים כמו שהם מוצגים בממשק המשתמש לניהול.
- בעמודה השנייה מפורטות הנתיבים שמשמשים לגישה למשאבים דרך ממשק הניהול של API.
- בעמודה השלישית מפורטות הפעולות שהתפקיד יכול לבצע בכל משאב ונתיב. הפעולות הן GET, PUT ו-DELETE. בממשק המשתמש, אותן פעולות נקראות 'הצגה', 'עריכה' ו'מחיקה'. חשוב לזכור שבממשק המשתמש וב-API נעשה שימוש במונחים שונים לפעולות האלה.
אם אין לכם הרשאות אדמין בארגון
אין לכם הרשאה להוסיף או לשנות את התפקידים של המשתמש או להציג את מאפייני התפקיד בממשק המשתמש. במאמר בנושא תפקידים מובנים ב-Edge מפורטות ההרשאות שניתנות לכל תפקיד.
פעולות של תפקידים
אפשר להקצות תפקידים באמצעות ממשקי API לניהול או באמצעות ממשק המשתמש לניהול. בכל מקרה, אתם עובדים עם הרשאות CRUD, למרות שהטרמינולוגיה שבה משתמשים ב-API ובממשק המשתמש שונה מעט.
ממשקי ה-API לניהול של Edge מאפשרים את פעולות ה-CRUD הבאות:
GET:מאפשרת למשתמש לראות רשימה של משאבים מוגנים או לראות משאב יחיד של RBACPUT:מאפשר למשתמש ליצור או לעדכן משאב מוגן (כולל את שיטות ה-HTTPPUTו-POST)DELETE:מאפשרת למשתמש למחוק מופע של משאב מוגן.
ממשק הניהול של Edge מתייחס לאותן פעולות CRUD, אבל עם ניסוח שונה:
- תצוגה: מאפשרת למשתמש לצפות במשאבים מוגנים. בדרך כלל, אפשר לראות משאב אחד בכל פעם או לראות רשימה של משאבים.
- עריכה: מאפשרת למשתמש לעדכן משאב מוגן.
- יצירה: מאפשרת למשתמש ליצור משאב מוגן.
- מחיקה: מאפשרת למשתמש למחוק מופע של משאב מוגן.
יצירת תפקידים בהתאמה אישית
תפקידים בהתאמה אישית מאפשרים להחיל הרשאות מפורטות על ישויות Apigee Edge כמו שרתי proxy ל-API, מוצרים, אפליקציות למפתחים, מפתחים ודוחות בהתאמה אישית.
אפשר ליצור ולהגדיר תפקידים בהתאמה אישית דרך ממשק המשתמש או באמצעות ממשקי API. במאמרים יצירת תפקידים בהתאמה אישית בממשק המשתמש ויצירת תפקידים באמצעות ה-API מוסבר איך יוצרים תפקידים כאלה.