首批通过分布式安全可靠测评,为关键业务系统打造
组织及权限管理
更新时间:2026-04-02 18:05:50
应用场景
针对部分客户对组织权限、组织资源隔离的需求,OCP V4.3.4 对权限模块进行了重构,对组织、权限的管理更加全面。若您有多用户、多组织的需求,可参考本节内容进行操作。
相关概念
组织
在实际应用场景中,组织作为一个关键的逻辑概念,发挥着重要作用。例如在大型集团企业里,它可以精准对应旗下不同的子公司,各个子公司能基于所属组织来管理自身相关资源,互不干扰;又或者在一个规模较大的公司中,不同部门可视为不同组织,从而实现部门资源的独立管控。用户通过创建多个组织来实现不同组织间的资源隔离,不同组织就如同一个个独立的 “资源空间”,各自有着明确的资源边界,提升了资源管理的安全性与精准性。
资源
资源是 OCP 管控的组件,包括主机、集群、租户、OBProxy 集群、Binlog 集群、仲裁服务等。每个资源都属于一个或多个组织,组织之间资源隔离。
角色
角色是一组权限的集合,角色需要被分配给用户才能实际生效。被分配了角色的各用户只能在自己的授权范围内进行操作,避免非专业人员的误操作及信息泄露,从而实现信息安全和数据安全。角色是属于组织的,组织之间角色隔离。
组织、用户、角色、权限之间的关系如下图所示。

前提条件
确保 OCP 为 V4.3.4 及以上版本。
最佳实践场景
场景一: 创建组织
拥有 ADMIN 角色的用户可以创建组织并指定组织管理员。
创建组织
使用 ADMIN 角色的用户在 用户管理 中创建一个组织
ORG_A。
该组织下会默认创建一个
ORG_ADMIN角色。
指定组织管理员
使用 ADMIN 角色的用户在 用户管理 中创建一个 org_a_admin 用户,并将该组织下的 ORG_ADMIN 角色赋予给该用户。

场景二: 多组织资源隔离
组织之间是资源隔离的,只有组织管理员可以在组织中创建主机、OceanBase 集群、OBProxy 集群、Binlog 集群、仲裁服务。
资源共享
拥有 ADMIN 角色的用户可以将任意资源共享给任意组织,在 用户管理 > 组织 下某个组织中,单击 共享资源配置,将某个集群共享给
ORG_A组织。
使用组织管理员
org_a_admin登录 OCP,即可看到该集群资源。
场景三:租户售卖
组织管理员可以将单个租户的管理权限授予角色,再将角色授予用户,保证该用户仅有某个租户的管理权限,实现租户级售卖。
创建租户管理角色
创建 tenant_man 角色,仅授予某个租户的管理权限。

创建租户管理用户
创建租户管理用户 tenant_man_user,授予该用户 tenant_man 角色。

使用 tenant_man_user 用户登录 OCP,该用户仅有此租户的管理权限。
场景四: 组织管理员创建角色与用户
组织管理员可以在组织下创建 角色、用户,并将该角色授予组织下的用户。
创建角色
使用组织管理员 org_a_admin 在组织下创建一个集群管理员角色 CLUSTER_MANAGER,使其拥有该组织下所有 OceanBase 集群的管理权限;并授予该角色所有集群管理必要的一级、二级菜单权限。

创建用户
使用组织管理员
org_a_admin在组织下创建一个用户xiaoming,并授予该用户集群管理员角色。
使用
xiaoming登录 OCP,即可对该组织下的所有 OceanBase 集群进行管理操作。