Skip to Content
OrganizationsOrganizace

Organizace

Organization API OpenFactory ukládá členství v organization a volitelné groups, units a teams. Poskytuje také cíle pro sdílení conversations/variants.

organization ├── members: owner | admin | member ├── groups: organization-level sharing collections └── units ├── unit members └── teams └── team members

Tato hierarchie je vstupem pro autorizaci. Označení role nedokazuje, že každý endpoint build, VM, download nebo deployment vynucuje zamýšlenou politiku. Viz Role a rozsah oprávnění pro trasy aktuálně řízené jednotlivými rolemi.

Základní objekty

  • Organization: hranice členství a administrace na nejvyšší úrovni. Uživatel může patřit do více organizations.
  • Group: pojmenovaná kolekce členů organization používaná jako cíl share; není to administrativní hierarchie.
  • Unit: kontejner připomínající oddělení s vlastním členstvím a uloženými rolemi workflow.
  • Team: podřízený prvek unit s vlastním členstvím a uloženými rolemi workflow.

Uživatelé musí být členy organization, než je přidáte níže ve struktuře.

Bezpečné pořadí nastavení

  1. Vytvořte organization; tvůrce se stane owner.
  2. Přidejte druhého odpovědného owner, než budete spoléhat na organization u trvalých operací.
  3. Pozvěte uživatele na přesné e-mailové adresy a přiřaďte nejnižší požadovanou roli organization.
  4. Přidávejte units nebo teams jen tehdy, kdy jejich rozsah změní skutečný workflow.
  5. Otestujte jednu povolenou a jednu zamítnutou akci pro každou reprezentativní roli.
  6. Zkontrolujte chování share a členství po odebrání role a obnovení relace.

Pozvánky vyprší a musí je přijmout účet, jehož e-mail odpovídá pozvánce. Nepřenášejte invite tokeny v ticketech ani ve veřejných logách.

Kontext a vlastnictví

Výběr organization může ovlivnit viditelná data spolupráce, ale jednotlivé resources stále nesou pravidla owner a share. Nevyvozujte přístup k soukromému build nebo artifact jen proto, že dva uživatelé patří do stejné organization. Použijte explicitní sdílení tam, kde je podporováno, a akci download/VM otestujte zvlášť.

Důkaz izolace

Trasy organization a sharing provádějí membership checks a same-organization validation pro své operace v rozsahu. „Tenant isolation“ je širší vlastnost systému a vyžaduje cross-tenant denied-path tests napříč conversations, builds, artifacts, VMs, API, cache, exports a logs. Nepoužívejte samotnou hierarchii organization jako tento důkaz.

Bezpečnostní opatření administrace

  • Podporováno je více owners; jediný owner nemůže odejít.
  • Pouze owner může povýšit jiného owner nebo smazat organization.
  • Smazání a odebrání členství může ovlivnit závislý přístup. Nejdříve zmapujte shares, units, teams, aktivní relace a owned resources.
  • Uchovejte externí auditní záznam, pokud to vyžaduje vaše politika; aktuální seznam rolí není historickým audit trail.

Pokračujte na Sdílení a Jednotky a týmy.