IBM Process Center(BAW19.0.0.3)两类LDAP用户(开发/仅部署)配置咨询
IBM BAW 19.0.0.3:基于LDAP配置仅开发/仅部署权限用户
针对你遇到的问题——在已连接PC(DEV)和PS(PROD)的BAW环境里,通过LDAP创建两类权限隔离的用户,我结合BAW的权限模型和实际配置经验给你一步步拆解:
先搞懂默认组tw_admins和tw_authors的运作逻辑
这两个是BAW内置的核心管理组,权限范围很清晰:
tw_admins:超级管理员组,拥有PC和所有关联PS的全部权限(开发、部署、系统配置、用户管理等),一般只给核心运维团队,别乱加人。tw_authors:这是你之前接触到的"开发+部署"组合组——默认拥有PC的开发权限(创建/编辑流程、管理快照),同时因为你的PS已经连接到PC,该组用户自动获得向PS部署快照的权限。但它不符合你要的"仅开发"或"仅部署"的权限隔离需求,所以不能直接用这个组来配置目标用户。
配置仅开发权限用户(无PROD部署权限)
目标是让用户能在PC里搞开发,但碰不了PROD的部署操作:
- LDAP侧准备:在你的LDAP服务器上创建这类用户(建议放在专门的OU,比如
dev-only-users),然后在PC的Admin Console完成LDAP用户同步,确保用户能正常登录PC。 - 避开默认部署权限:绝对不要把这类用户加入
tw_authors组,否则会自动获得部署权限。 - 分配开发专属权限:
- 在PC的Admin Console中,给这些用户(或对应的LDAP组)分配**"Author"角色**——这个角色允许用户创建、修改流程资产,但默认不包含跨环境部署权限。
- 针对具体的流程应用,在PC的应用设置里给该用户/组分配**"Edit"权限**,确保能编辑指定项目。
- 验证权限:用测试用户登录PC,尝试向PS部署快照,应该会收到权限不足的提示;同时确认能正常编辑流程、管理快照,没问题就搞定了。
配置仅部署权限用户(项目部署员)
这类用户不需要开发能力,只需要能从PC向PROD的PS部署快照:
- LDAP侧准备:在LDAP创建部署专属用户(比如放在
deploy-only-usersOU),同步到BAW环境。 - 避开开发权限组:不要把这些用户加入
tw_admins或tw_authors,防止获得不必要的开发权限。 - 分配部署专属权限:
- 第一步:在PC的Admin Console里,给用户/对应的LDAP组分配**"Deployer"角色**——这是BAW专门为跨环境部署设计的角色,只包含部署相关权限,没有开发权限。
- 第二步:针对需要部署的流程应用,在PC的应用设置里给该用户/组分配**"Deploy"权限**(可以选单个应用或全局权限,根据你的需求来)。
- 额外检查:如果PS有独立的权限配置,登录PS的Admin Console,确认该用户/组拥有"Process Server Deployment"权限——不过因为PS已经连接到PC,PC的Deployer角色通常会同步到PS,大概率不用额外配置,但验证一下更稳妥。
- 验证权限:用部署用户登录PC,应该只能看到部署相关的操作入口,无法创建或编辑流程资产;同时尝试部署快照到PS,能正常执行就说明配置到位了。
额外小贴士
- 尽量用LDAP组批量管理权限,不要单独配置每个用户,后续新增用户直接加到对应LDAP组就行,省心省力。
- 权限配置完成后一定要做边界测试,确保仅开发的用户真的不能部署,仅部署的用户真的不能开发,避免权限溢出。
- BAW 19.0.0.3的权限模型和后续版本基本一致,除非你做了自定义权限扩展,否则按照上面的步骤来就没问题。
内容的提问来源于stack exchange,提问作者Roman Pankratov
相关产品推荐
相关产品推荐

