---
title: "组织及权限管理 - 云平台 OCP V4.3.6 | OceanBase 文档中心"
description: 组织及权限管理 应用场景 针对部分客户对组织权限、组织资源隔离的需求，OCP V4.3.4 对权限模块进行了重构，对组织、权限的管理更加全面。若您有多用户、多组织的需求，可参考本节内容进行操作。 相关概念 组织 在实际应用场景中，组织作为一个关键的逻辑概念，发挥着重要作用。例如在大型集团企业里，它可以精准对应旗下不同…
---
切换语言

- 中文站 - 简体中文
- International - English
- 日本站 - 日本語

文档反馈![](https://mdn.alipayobjects.com/huamei_22khvb/afts/img/A*lJTmRZ61jSUAAAAAAAAAAAAADiGDAQ/original) 云平台 OCPV 4.3.6

# 组织及权限管理

更新时间：2026-04-02 18:05:50

[编辑](https://github.com/oceanbase/ocp-doc/edit/V4.3.6/zh-CN/1850.ocp-om-best-practices/2200.organization-and-permissions-management.md)  

## 应用场景

针对部分客户对组织权限、组织资源隔离的需求，OCP V4.3.4 对权限模块进行了重构，对组织、权限的管理更加全面。若您有多用户、多组织的需求，可参考本节内容进行操作。

## 相关概念

### 组织

在实际应用场景中，组织作为一个关键的逻辑概念，发挥着重要作用。例如在大型集团企业里，它可以精准对应旗下不同的子公司，各个子公司能基于所属组织来管理自身相关资源，互不干扰；又或者在一个规模较大的公司中，不同部门可视为不同组织，从而实现部门资源的独立管控。用户通过创建多个组织来实现不同组织间的资源隔离，不同组织就如同一个个独立的 “资源空间”，各自有着明确的资源边界，提升了资源管理的安全性与精准性。

### 资源

资源是 OCP 管控的组件，包括主机、集群、租户、OBProxy 集群、Binlog 集群、仲裁服务等。每个资源都属于一个或多个组织，组织之间资源隔离。

### 角色

角色是一组权限的集合，角色需要被分配给用户才能实际生效。被分配了角色的各用户只能在自己的授权范围内进行操作，避免非专业人员的误操作及信息泄露，从而实现信息安全和数据安全。角色是属于组织的，组织之间角色隔离。

组织、用户、角色、权限之间的关系如下图所示。

![1](https://obbusiness-private.oss-cn-shanghai.aliyuncs.com/doc/img/ocp/434/01031036.png)

## 前提条件

确保 OCP 为 V4.3.4 及以上版本。

## 最佳实践场景

### 场景一: 创建组织

拥有 ADMIN 角色的用户可以创建组织并指定组织管理员。

**创建组织**

1. 使用 ADMIN 角色的用户在 **用户管理** 中创建一个组织 `ORG_A`。

   ![1](https://obbusiness-private.oss-cn-shanghai.aliyuncs.com/doc/img/ocp/436/1009.png)
 2. 该组织下会默认创建一个 `ORG_ADMIN` 角色。

   ![1](https://obbusiness-private.oss-cn-shanghai.aliyuncs.com/doc/img/ocp/436/1010.png)

**指定组织管理员**

使用 ADMIN 角色的用户在 **用户管理** 中创建一个 `org_a_admin` 用户，并将该组织下的 `ORG_ADMIN` 角色赋予给该用户。

![1](https://obbusiness-private.oss-cn-shanghai.aliyuncs.com/doc/img/ocp/436/1011.png)

### 场景二: 多组织资源隔离

组织之间是资源隔离的，只有组织管理员可以在组织中创建主机、OceanBase 集群、OBProxy 集群、Binlog 集群、仲裁服务。

**资源共享**

1. 拥有 ADMIN 角色的用户可以将任意资源共享给任意组织，在 **用户管理** > **组织** 下某个组织中，单击 **共享资源配置**，将某个集群共享给 `ORG_A` 组织。

   ![1](https://obbusiness-private.oss-cn-shanghai.aliyuncs.com/doc/img/ocp/436/1012.png)
 2. 使用组织管理员 `org_a_admin` 登录 OCP，即可看到该集群资源。

   ![1](https://obbusiness-private.oss-cn-shanghai.aliyuncs.com/doc/img/ocp/436/1013.png)

### 场景三：租户售卖

组织管理员可以将单个租户的管理权限授予角色，再将角色授予用户，保证该用户仅有某个租户的管理权限，实现租户级售卖。

**创建租户管理角色**

创建 `tenant_man` 角色，仅授予某个租户的管理权限。

![1](https://obbusiness-private.oss-cn-shanghai.aliyuncs.com/doc/img/ocp/436/new-role.png)

**创建租户管理用户**

创建租户管理用户 `tenant_man_user`，授予该用户 `tenant_man` 角色。

![1](https://obbusiness-private.oss-cn-shanghai.aliyuncs.com/doc/img/ocp/436/new-user.png)

使用 `tenant_man_user` 用户登录 OCP，该用户仅有此租户的管理权限。

### 场景四: 组织管理员创建角色与用户

组织管理员可以在组织下创建 **角色**、**用户**，并将该角色授予组织下的用户。

**创建角色**

使用组织管理员 `org_a_admin` 在组织下创建一个集群管理员角色 `CLUSTER_MANAGER`，使其拥有该组织下所有 OceanBase 集群的管理权限；并授予该角色所有集群管理必要的一级、二级菜单权限。

![1](https://obbusiness-private.oss-cn-shanghai.aliyuncs.com/doc/img/ocp/436/1014.png)

**创建用户**

1. 使用组织管理员 `org_a_admin` 在组织下创建一个用户 `xiaoming`，并授予该用户集群管理员角色。

   ![1](https://obbusiness-private.oss-cn-shanghai.aliyuncs.com/doc/img/ocp/436/1015.png)
 2. 使用 `xiaoming` 登录 OCP，即可对该组织下的所有 OceanBase 集群进行管理操作。

 上一篇 下一篇 ![有帮助](https://gw.alipayobjects.com/mdn/ob_asset/afts/img/A*y6ocSqN8cqsAAAAAAAAAAAAAARQnAQ)![无帮助](https://gw.alipayobjects.com/mdn/ob_asset/afts/img/A*BG9IQJyLHF8AAAAAAAAAAAAAARQnAQ)![反馈](https://gw.alipayobjects.com/mdn/ob_asset/afts/img/A*eTWdQKCRKHwAAAAAAAAAAAAAARQnAQ)[AI](https://www.oceanbase.com/obi) 咨询热线
