角色是使用者池中用於區分使用者權限的邏輯分組。您可以定義角色並分配給使用者,角色資訊會寫入 ID Token,結合 Agent Identity 策略實現角色型存取控制(RBAC)。本文介紹如何建立、分配和刪除角色。
角色概述
使用者池中的角色用於對使用者進行分組和許可權劃分。角色的核心作用包括:
寫入 ID Token:使用者登入後,其所屬角色會作為聲明(Claim)寫入用戶端應用頒發的 ID Token 中。
策略匹配:在 Agent Identity 的策略說明中,可以使用角色作為主體條件進行匹配,實現角色型存取控制(RBAC)。例如,允許
admin角色執行所有操作,而viewer角色僅允許讀取操作。
預設角色
建立使用者池時,系統會自動產生一個預設角色。預設角色的特點如下:
預設綁定:建立使用者時,使用者會自動綁定到預設角色,給使用者添加自訂角色後可以解除綁定預設角色。
基礎授權:可以基於預設角色對所有使用者授予基礎的 Agent 許可權。
建立角色
建立自訂角色,用於精細化系統管理使用者的存取權限。
在左側導覽列,選擇。
單擊目標使用者池名稱,進入使用者池詳情頁面。
單擊角色頁簽。
單擊建立角色。
在建立角色頁面,輸入角色名稱和描述(可選),然後單擊建立角色。
分配角色給使用者
將角色指派給使用者池中的使用者。一個使用者可以擁有多個角色。
通過角色頁簽配置:
在角色列表中,單擊目標角色名稱。
在角色詳情頁面,點擊。
在建立角色指派對話方塊中,選擇需要分配該角色的使用者,然後單擊建立角色指派按鈕。
通過使用者頁簽配置:
在使用者列表中,單擊目標使用者名稱稱。
在使用者詳情頁面,單擊。
在建立角色指派對話方塊中,選擇需要分配給該使用者的角色,然後單擊建立角色指派按鈕。
分配完成後,該使用者下次通過 SSO 登入時,ID Token 中將包含此角色的聲明資訊。
移除使用者的角色
當需要收回使用者的某個角色許可權時,可以將其從角色中移除。
通過角色頁簽配置:
在角色列表中,單擊目標角色名稱。
在角色詳情頁面,點擊角色指派。
在使用者列表中,找到目標使用者,在操作列中單擊刪除角色指派。
在確認對話方塊中,單擊確定。
通過使用者頁簽配置:
在使用者列表中,單擊目標使用者名稱稱。
在使用者詳情頁面,單擊角色指派。
在角色列表中,點擊目標角色,跳轉到對應角色詳情頁面。
在使用者列表中,找到目標使用者,在操作列中單擊刪除角色指派。
在確認對話方塊中,單擊確定。
刪除角色
當某個角色不再使用時,您可以將其刪除。
刪除角色後,所有已指派該角色的使用者將失去該角色許可權,後續登入時 ID Token 中不再包含該角色聲明。此操作不可恢複。
在角色列表中,找到目標角色,在操作列中單擊刪除角色。
在確認對話方塊中,輸入要刪除的角色名稱後,單擊刪除角色。
角色型存取控制樣本
以下樣本展示如何結合角色和策略實現 RBAC。假設您建立了 admin 和 viewer 兩個角色:
在策略集中添加策略,允許
admin角色的使用者執行所有操作。添加另一條策略,僅允許
viewer角色的使用者執行唯讀操作。