Asigna roles

Estás viendo la documentación de Apigee Edge.
Ir a la documentación de Apigee X.
info

En este tema, se analiza el control de acceso basado en roles para las organizaciones de Apigee Edge y se explica cómo crear roles y asignarles usuarios. Debes ser administrador de la organización para realizar las tareas que se describen aquí.

Video: Mira un video corto para obtener información sobre los roles integrados y personalizados de Apigee Edge.

¿Qué son las funciones?

En esencia, los roles son conjuntos de permisos basados en CRUD. CRUD significa “crear, leer, actualizar y borrar”. Por ejemplo, es posible que se le otorgue a un usuario un rol que le permita leer o también “obtener”, acceso a detalles sobre una entidad protegida, pero no permiso para actualizarla o borrarla. El administrador de la organización es el rol de nivel más alto y tiene permisos para realizar cualquier operación en entidades protegidas, que incluyen lo siguiente:

  • PROXIES DE API
  • Sesiones de seguimiento
  • Productos de API
  • Apps de desarrolladores
  • Desarrolladores
  • Entornos (sesiones y implementaciones de la herramienta de seguimiento)
  • Informes personalizados (Analytics)

Cómo comenzar

Debes ser un administrador de la organización de Apigee Edge para crear usuarios y asignar roles. Solo los administradores de la organización pueden ver y usar los elementos del menú para administrar usuarios y roles. Consulta también Administra usuarios de la organización.

Qué debes saber sobre los roles de los usuarios

En Apigee Edge, los roles de los usuarios forman la base del acceso basado en roles, lo que significa que puedes controlar a qué funciones puede acceder una persona asignándole un rol (o roles). A continuación, se incluyen algunos aspectos que debes conocer sobre los roles:

  • Cuando creas tu propia cuenta de Apigee Edge, tu rol se establece automáticamente como administrador de la organización en tu organización. Si agregas usuarios a tu organización, debes establecer el rol (o los roles) del usuario en el momento en que los agregas.
  • Cuando un administrador de la organización te agrega a una organización, el administrador determina tu rol (o roles) . El administrador de la organización puede cambiar tus roles más adelante si es necesario. Consulta Asigna roles a un usuario a continuación.
  • A los usuarios se les puede asignar más de un rol. Si un usuario tiene varios roles asignados, el permiso más amplio tiene prioridad. Por ejemplo, si un rol no permite que el usuario cree proxies de API, pero otro rol sí, el usuario puede crear proxies de API. En general, no es un caso de uso común asignar varios roles a los usuarios. Consulta Asigna roles a un usuario a continuación.
  • De forma predeterminada, todos los usuarios asociados con una organización pueden ver detalles sobre otros usuarios de la organización, como la dirección de correo electrónico, el nombre y el apellido.

Es importante comprender que los roles de los usuarios son específicos de la organización en la que se asignaron. Un usuario de Apigee Edge puede pertenecer a varias organizaciones, pero los roles son específicos de la organización. Por ejemplo, un usuario puede tener el rol de administrador de la organización en una organización y solo el rol de usuario en otra.

Asigna roles a un usuario

Puedes agregar uno o más roles a un usuario cuando agregas un usuario nuevo o editas uno existente usuario. Los detalles sobre cada rol se explican en Permisos de la función predeterminados.

Asigna roles a los usuarios con la API de Edge

Puedes usar la API de Edge para asignar usuarios a un rol. En el siguiente ejemplo, se usa la API de Add a user to a role para agregar el usuario al rol de administrador de operaciones:

curl https://api.enterprise.apigee.com/v1/o/org_name/userroles/opsadmin/users \
    -X POST \
    -H "Content-Type:application/x-www-form-urlencoded" \
    -d 'id=jdoe@example.com'
    -u orgAdminEmail:pword

Donde org_name es el nombre de tu organización.

Permisos de la función predeterminados

Apigee Edge proporciona un conjunto de roles predeterminados listos para usar. Para obtener más información, consulta Roles integrados de Edge.

Si eres administrador de la organización

Los administradores de la organización pueden ver la lista completa de permisos para cada tipo de usuario. Solo ve a Administrador > Roles de la organización. Cuando haces clic en un rol, se te dirige a una tabla como la siguiente:

En la tabla, se muestran los niveles de protección de los recursos. En este contexto, los recursos hacen referencia a las "entidades" con las que los usuarios pueden interactuar a través de la IU de administración de Edge y la API.

  • En la primera columna, se enumeran los nombres generales de los recursos con los que interactúan los usuarios con. También incluye otras cosas, como proxies de API, productos, implementaciones, etcétera. Esta columna refleja los nombres de los elementos tal como los ves en la IU de administración.
  • En la segunda columna, se enumeran las rutas de acceso a los recursos a través de la API de administración.
  • En la tercera columna, se enumeran las operaciones que el rol puede realizar en cada recurso y ruta. Las operaciones son GET, PUT y DELETE. En la IU, estas mismas operaciones se conocen como Ver, Editar y Borrar. Ten en cuenta que la IU y la API usan términos diferentes para estas operaciones.

Si no eres administrador de la organización

No tienes permiso para agregar ni cambiar los roles de un usuario ni ver las propiedades de los roles en la IU. Consulta Roles integrados de Edge para información sobre los permisos otorgados a cada rol.

Operaciones de rol

Puedes asignar roles a través de las APIs de administración o de la IU de administración. De cualquier manera, trabajas con permisos CRUD, aunque la API y la IU usan una terminología ligeramente diferente.

Las APIs de administración de Edge permiten estas operaciones CRUD:

  • GET: Permite que un usuario vea una lista de recursos protegidos o vea un recurso RBAC singleton.
  • PUT: Permite que un usuario cree o actualice un recurso protegido (que abarca los métodos HTTP PUT y POST).
  • DELETE: Permite que un usuario borre una instancia de un recurso protegido.

La IU de administración de Edge hace referencia a las mismas operaciones CRUD, pero con palabras diferentes:

  • Ver: Permite que un usuario vea recursos protegidos. Por lo general, puedes ver los recursos de uno en uno o ver una lista de recursos.
  • Editar: Permite que un usuario actualice un recurso protegido.
  • Crear: Permite que un usuario cree un recurso protegido.
  • Borrar: Permite que un usuario borre una instancia de un recurso protegido

Crea funciones personalizadas

Los roles personalizados te permiten aplicar permisos detallados a estas entidades de Apigee Edge, como proxies de API, productos, apps de desarrolladores, desarrolladores e informes personalizados.

Puedes crear y configurar roles personalizados a través de la IU o con las APIs. Consulta Crea funciones personalizadas en la IU y Crea funciones con la API.