您目前查看的是 Apigee Edge 說明文件。
前往 Apigee X 說明文件。 info
本主題將討論 Apigee Edge 機構的角色型存取控管機制,並說明如何建立角色及指派使用者。您必須是機構管理員,才能執行本文所述工作。
影片:觀看短片,瞭解 Apigee Edge 內建和自訂角色。
什麼是角色?
角色基本上就是以 CRUD 為基礎的權限集。CRUD 代表「建立、讀取、更新、刪除」。 舉例來說,使用者可能獲派的角色允許她讀取或「取得」受保護實體的詳細資料,但沒有更新或刪除該實體的權限。機構管理員是最高層級的角色,有權對受保護的實體執行任何作業,包括:
- API Proxy
- 追蹤工作階段
- API 產品
- 開發人員應用程式
- 開發人員
- 環境 (追蹤工具工作階段和部署作業)
- 自訂報表 (Analytics)
開始使用
您必須是 Apigee Edge 機構管理員,才能建立使用者及指派角色。只有機構管理員可以查看及使用管理使用者和角色的選單項目。另請參閱「管理機構使用者」。
使用者角色須知
在 Apigee Edge 中,使用者角色是角色型存取權的基礎,也就是說,您可以透過指派角色給使用者,控管他們可存取的功能。以下是角色的一些須知:
- 建立自己的 Apigee Edge 帳戶時,系統會自動將您的角色設為機構中的機構管理員。將使用者新增至機構時,您可以在新增時設定使用者角色。
- 機構管理員將您新增至機構時,會決定您的角色。日後機構管理員可視需要變更您的角色。請參閱下方的「為使用者指派角色」。
- 使用者可指派多個角色。如果使用者獲派多個角色,系統會優先採用權限較高的角色。舉例來說,如果某個角色不允許使用者建立 API Proxy,但另一個角色允許,則使用者可以建立 API Proxy。一般而言,指派多個角色給使用者並非常見用途。請參閱下方的「為使用者指派角色」。
- 根據預設,與機構相關聯的所有使用者都能查看其他機構使用者的詳細資料,例如電子郵件地址、名字和姓氏。
請務必瞭解,使用者角色僅適用於指派角色的機構。Apigee Edge 使用者可以屬於多個機構,但角色是機構專屬。舉例來說,使用者在一個機構中可以擔任機構管理員角色,但在另一個機構中只能擔任使用者角色。
指派角色給使用者
新增使用者或編輯現有使用者時,可以為使用者新增一或多個角色。如要瞭解各個角色的詳細資訊,請參閱預設角色權限。

使用 Edge API 指派角色給使用者
您可以使用 Edge API 將使用者指派給角色。下列範例使用「將使用者新增至角色」API,將使用者新增至「營運管理員」角色:
curl https://api.enterprise.apigee.com/v1/o/org_name/userroles/opsadmin/users \
-X POST \
-H "Content-Type:application/x-www-form-urlencoded" \
-d 'id=jdoe@example.com'
-u orgAdminEmail:pword其中的 org_name 是貴機構的名稱。
預設角色權限
Apigee Edge 提供一組預設角色,詳情請參閱「Edge 內建角色」。
如果您是機構管理員
機構管理員可以查看各類型使用者的完整權限清單。只要依序前往「管理」>「機構角色」即可。點選角色後,系統會將您帶往類似下方的表格:

下表顯示資源的保護等級。在這個脈絡中,資源是指使用者可透過 Edge 管理 UI 和 API 互動的「實體」。
- 第一欄列出使用者互動的資源一般名稱。這個資料欄也包含其他項目,例如 API Proxy、產品、部署作業等。這個資料欄會顯示管理 UI 中的項目名稱。
- 第二欄列出用於透過管理 API 存取資源的路徑。
- 第三欄列出角色可對每個資源和路徑執行的作業。作業包括 GET、PUT 和 DELETE。在使用者介面中,這些作業稱為「查看」、「編輯」和「刪除」。請注意,UI 和 API 會使用不同的字詞來表示這些作業。
如果您不是機構管理員
您無法在 UI 中新增或變更使用者的角色,也無法查看角色屬性。 如要瞭解各角色獲得的權限,請參閱「Edge 內建角色」。
角色作業
您可以透過管理 API 或管理 UI 指派角色。無論使用哪種方式,您都是在處理 CRUD 權限,只是 API 和 UI 使用的術語略有不同。
Edge 管理 API 支援下列 CRUD 作業:
GET:允許使用者查看受保護的資源清單,或查看單一 RBAC 資源PUT:允許使用者建立或更新受保護的資源 (涵蓋PUT和POSTHTTP 方法)DELETE:允許使用者刪除受保護資源的例項。
Edge 管理 UI 指的是相同的 CRUD 作業,但用語不同:
- 查看:使用者可查看受保護的資源。通常您可以一次查看一個資源,或查看資源清單。
- 編輯:允許使用者更新受保護的資源。
- 建立:允許使用者建立受保護的資源。
- 刪除: 允許使用者刪除受保護資源的執行個體。
建立自訂角色
自訂角色可讓您對這些 Apigee Edge 實體套用精細權限,例如 API Proxy、產品、開發人員應用程式、開發人員和自訂報表。
您可以透過 UI 或 API 建立及設定自訂角色。請參閱「在 UI 中建立自訂角色」和「使用 API 建立角色」。