首批通过分布式安全可靠测评,为关键业务系统打造
用户及权限概述
更新时间:2026-04-14 15:11:03
OCP 根据组织维度进行资源隔离,并为您提供组织管理的能力,您可根据实际业务需求对组织下的角色和用户进行管理和赋权。
架构介绍
OCP 采用 系统管理员 > 组织管理员 > 用户 的三层管理架构,具体架构图如下:

组织
在实际应用场景中,组织作为一个关键的逻辑概念,发挥着重要作用。例如在大型集团企业里,它可以精准对应旗下不同的子公司,各个子公司能基于所属组织来管理自身相关资源,互不干扰;又或者在一个规模较大的公司中,不同部门可视为不同组织,从而实现部门资源的独立管控。用户通过创建多个组织来实现不同组织间的资源隔离,不同组织就如同一个个独立的 “资源空间”,各自有着明确的资源边界,提升了资源管理的安全性与精准性。
在组织中,组织管理员属于一种特色角色,其拥有本组织以及共享给本组织的所有资源的权限,能够对组织内的各类资源进行管理、权限角色管理等操作。
OCP 组织包括默认组织和自定义组织。
默认组织
default 是 OCP 自带的默认组织,在创建其它组织前,系统当前存在的所有资源均存放于默认组织下。
自定义组织
用户可根据特定需求和业务场景来创建自定义组织,并通过已有组织分享资源配置。例如为不同组织分享不同集群的资源配置,实现组织间的资源隔离。
您可在 组织 列表中对组织进行搜索,查看组织名称、创建时间等信息,并进行常见的运维操作,详情参见 新建组织、查看资源、共享资源配置、编辑组织、删除组织 等。
角色
角色是一组权限的集合,角色需要被分配给用户才能实际生效。被分配了角色的各用户只能在自己的授权范围内进行操作,避免非专业人员的误操作及信息泄露,从而实现信息安全和传统安全。
OCP 角色包括默认角色和自定义角色。
默认角色
默认角色是系统自带的预置角色,基本覆盖常见对用户的权限管理的要求。例如具备全部管理权限的系统管理员角色 ADMIN、具备全部只读权限的 ADMIN_VIEWER 角色等。
OCP 所有 默认角色 及对应权限均可在 系统管理 > 用户管理 的 角色 页签中查看。
自定义角色
自定义角色是用户在 OCP 中自定义创建的角色,相对于初始默认角色来说,可以具备更细粒度管理权限,例如指定用户仅能查看指定集群、指定集群中的指定租户。和默认角色配合使用时,可以提供多样化的授权策略。
您可在 角色 列表中对角色进行搜索,查看角色名称、所在组织、资源权限、菜单权限、已分配用户等信息,并进行常见的运维操作,详情参见 新建角色、复制角色、查看角色、编辑角色、删除角色 等。
用户
用户是 OCP 平台的使用者、功能系统的操作者。角色是一组权限(包含资源和菜单)的集合,是权限的载体。每个用户都必须具有一个或多个角色,具备这些角色所包含的权限,才能在 OCP 平台中执行对应的操作。用户的权限是其扮演的所有角色权限的并集。同时用户必须属于某一特定组织,OCP 在不同组织之间实现如 OceanBase 集群、租户、主机等的资源隔离,满足企业级权限角色管理要求。
OCP 用户包括默认用户和自定义用户。
默认用户
OCP 平台中的初始账号 admin 是一个具备系统管理员角色的用户,拥有 OCP 平台所有集群和功能模块的管理权限。
自定义用户
系统管理员可以创建其他用户,并为其分配一个或多个角色,使其在业务架构中扮演对应的职能,例如创建一个具备组织管理权限 ORG_ADMIN 的用户,使其可以代替组织管理员创建其他用户。
您可在 用户 列表中对用户进行搜索,查看用户名、角色、邮箱、组织、部门、锁定等信息,并进行常见运维操作,详情参见 查看登录历史、创建用户、查看用户、编辑用户、复制用户、修改用户密码、删除用户。
使用场景
若您初次使用 OCP 的 用户管理 功能,可参考如下授权流程对用户进行权限把控:
功能限制
OCP 当前版本未对 信息采集、预案管理、巡检服务、告警中心、任务中心、凭据管理、系统参数 进行细粒度的权限控制,其中:
当登录 OCP 的用户具备任一资源的只读权限时,即可浏览 信息采集、预案管理、巡检服务、告警中心、任务中心、系统参数 相关信息;当登录 OCP 的用户具备任一资源的维护权限时,即可管理 信息采集、预案管理、巡检服务、告警中心、任务中心、系统参数。
当登录 OCP 的用户具备集群、租户、主机或 OBProxy 任一资源的只读权限时,即可拥有 凭据管理 中所有凭据的只读权限;当登录 OCP 的用户具备集群、租户、主机或 OBProxy 任一资源的维护权限时,即可拥有 凭据管理 中所有凭据的更新权限。