You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

IBM Process Center(BAW19.0.0.3)两类LDAP用户(开发/仅部署)配置咨询

IBM BAW 19.0.0.3:基于LDAP配置仅开发/仅部署权限用户

针对你遇到的问题——在已连接PC(DEV)和PS(PROD)的BAW环境里,通过LDAP创建两类权限隔离的用户,我结合BAW的权限模型和实际配置经验给你一步步拆解:

先搞懂默认组tw_admins和tw_authors的运作逻辑

这两个是BAW内置的核心管理组,权限范围很清晰:

  • tw_admins:超级管理员组,拥有PC和所有关联PS的全部权限(开发、部署、系统配置、用户管理等),一般只给核心运维团队,别乱加人。
  • tw_authors:这是你之前接触到的"开发+部署"组合组——默认拥有PC的开发权限(创建/编辑流程、管理快照),同时因为你的PS已经连接到PC,该组用户自动获得向PS部署快照的权限。但它不符合你要的"仅开发"或"仅部署"的权限隔离需求,所以不能直接用这个组来配置目标用户。

配置仅开发权限用户(无PROD部署权限)

目标是让用户能在PC里搞开发,但碰不了PROD的部署操作:

  1. LDAP侧准备:在你的LDAP服务器上创建这类用户(建议放在专门的OU,比如dev-only-users),然后在PC的Admin Console完成LDAP用户同步,确保用户能正常登录PC。
  2. 避开默认部署权限:绝对不要把这类用户加入tw_authors组,否则会自动获得部署权限。
  3. 分配开发专属权限:
    • 在PC的Admin Console中,给这些用户(或对应的LDAP组)分配**"Author"角色**——这个角色允许用户创建、修改流程资产,但默认不包含跨环境部署权限。
    • 针对具体的流程应用,在PC的应用设置里给该用户/组分配**"Edit"权限**,确保能编辑指定项目。
  4. 验证权限:用测试用户登录PC,尝试向PS部署快照,应该会收到权限不足的提示;同时确认能正常编辑流程、管理快照,没问题就搞定了。

配置仅部署权限用户(项目部署员)

这类用户不需要开发能力,只需要能从PC向PROD的PS部署快照:

  1. LDAP侧准备:在LDAP创建部署专属用户(比如放在deploy-only-users OU),同步到BAW环境。
  2. 避开开发权限组:不要把这些用户加入tw_admins或tw_authors,防止获得不必要的开发权限。
  3. 分配部署专属权限:
    • 第一步:在PC的Admin Console里,给用户/对应的LDAP组分配**"Deployer"角色**——这是BAW专门为跨环境部署设计的角色,只包含部署相关权限,没有开发权限。
    • 第二步:针对需要部署的流程应用,在PC的应用设置里给该用户/组分配**"Deploy"权限**(可以选单个应用或全局权限,根据你的需求来)。
    • 额外检查:如果PS有独立的权限配置,登录PS的Admin Console,确认该用户/组拥有"Process Server Deployment"权限——不过因为PS已经连接到PC,PC的Deployer角色通常会同步到PS,大概率不用额外配置,但验证一下更稳妥。
  4. 验证权限:用部署用户登录PC,应该只能看到部署相关的操作入口,无法创建或编辑流程资产;同时尝试部署快照到PS,能正常执行就说明配置到位了。

额外小贴士

  • 尽量用LDAP组批量管理权限,不要单独配置每个用户,后续新增用户直接加到对应LDAP组就行,省心省力。
  • 权限配置完成后一定要做边界测试,确保仅开发的用户真的不能部署,仅部署的用户真的不能开发,避免权限溢出。
  • BAW 19.0.0.3的权限模型和后续版本基本一致,除非你做了自定义权限扩展,否则按照上面的步骤来就没问题。

内容的提问来源于stack exchange,提问作者Roman Pankratov

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.14 09:08:26