Skip to main content
角色选项卡显示应用程序中定义的所有角色,以及关联的工作区和可承担每个角色的用户。角色用于限制用户只能在指定工作区中执行指定操作。分配给用户的角色会影响其在 中可见的所有内容,包括: 要创建和管理角色,请导航至系统设置页面角色选项卡。有关创建和管理用户的信息,请参阅用户 每个 安装都包含三个无法编辑或删除的全局内置角色: 可以定义自定义角色来限制用户权限。自定义角色由策略组成,可精确控制用户在 中能查看或执行的操作,以及可访问的工作区、Flow API、连接和证书。

管理员角色

管理员角色拥有应用程序的完全控制权。管理员可以创建和删除工作流、更改个人设置,以及执行控制台支持的所有操作。 只有管理员可以查看审计日志,其中以防篡改方式记录所有用户所做的更改。

普通用户角色

普通用户角色的成员可以创建、编辑和删除连接器与工作流,但不能更改应用程序级设置。 普通用户可以向工作流上传文件,也可以上传供连接器使用的公有证书,但不能上传在个人设置中配置的私有证书。

业务运维角色

业务运维是只读角色。该角色的成员不能创建或删除工作流,也不能更改应用程序设置。他们可以通过现有工作流发送文件,但不能上传新文件,只能处理连接器交易选项卡中已存在的文件。

自定义角色

自定义角色通过策略精细控制用户可见和可执行的操作。单个策略可以授予三个区域的权限:工作区(包括 Flow API 和连接器)、连接以及证书,并指定用户可以访问的具体资源。

创建角色和策略

  1. 导航至系统设置页面角色选项卡,然后点击添加角色
  2. 输入有意义的名称和描述,再点击添加角色
  3. 点击添加策略定义策略。
  4. 策略分为工作区权限(包括连接器和 Flow API)、连接权限证书权限。启用所需部分,然后按以下说明设置允许的操作和访问范围。每类访问均可使用相应的所有当前和未来开关授予全部资源访问权限,或关闭开关并选择特定子集。
  5. 如需其他策略,请点击添加策略并重复上述步骤。
  6. 完成后点击保存 包含两个策略的角色

工作区权限

工作区配置

勾选要分配的允许的工作区操作,然后在工作区访问权限中选择一个或多个工作区。使用所有当前和未来的工作区开关可授予所有工作区的访问权限。

连接器配置

此区域控制用户可对所选工作区中的连接器执行的操作。勾选允许的连接器操作,然后通过连接器访问权限将策略限定到特定连接器类型,或所有当前和未来的连接器。

Flow API 配置

此区域控制用户可对 Flow API 端点执行的操作。勾选所需的允许的 Flow API 操作,并通过 Flow API 访问权限选择特定 Flow API;也可启用所有当前和未来的 Flow API
Invoke 操作独立于工作区访问权限。只获得 Invoke 权限的服务账号可以调用 Flow API 端点,而无需访问或查看 UI。这样可以向自动化客户端开放端点,而不授予更广泛的应用程序访问权限。
完整的工作区、连接器和 Flow API 权限

连接权限

连接权限控制连接的创建、更新和删除。授予任意连接权限时即隐含查看权限。 可以按连接名称、连接类型(如 SFTP、Amazon S3 或 Salesforce)或两者限定策略。名称和类型筛选同时设置时,只有同时匹配二者的连接才在范围内。启用所有当前和未来的连接可覆盖筛选并授予所有连接的访问权限。 完整的连接权限
定义连接权限时请谨慎。如果策略仅允许访问部分连接,用户可能创建不在自身访问范围内的新连接。创建后,该用户将无法查看或列出该连接。

证书权限

证书权限控制用户可对公有和私有证书执行的操作。勾选所需操作,然后使用证书访问权限将策略分配给一个或多个证书。 证书策略设置

将用户与角色关联

  1. 点击关联用户选项卡。
  2. 点击添加用户,选择可承担该角色的用户。
  3. 点击添加用户完成关联。
  4. 角色选项卡查看每个角色关联的工作区和用户;将鼠标悬停在数量上可查看详情。
如果证书策略只允许访问特定证书子集,受该策略约束的用户可以创建新证书,但创建后无法查看或列出该证书,因为它不在策略包含的证书范围内。

角色和策略示例

假设公司有两位 EDI 开发人员和两个贸易伙伴。贸易伙伴工作流分别位于 PartnerA 和 PartnerB 工作区。DevA 主要使用 PartnerA,但也需要在 PartnerB 中查看或发送文件。可以为 DevA 创建自定义角色并分配两个策略: 分配了两个策略的角色
  • Policy1 授予 DevA 对 PartnerA 工作区的完全访问权限。
  • Policy2 授予 DevA 对 PartnerB 工作区的有限访问权限,只允许查看和发送文件。

用户角色比较表

Footnotes

  1. 必须拥有工作区访问权限才能执行此操作。 2