Jednotky a týmy
Jednotky a týmy modelují vnořené členství v rámci organization:
organization
└── unit
└── teamPoužijte je, když stabilní oddělení nebo pracovní skupina potřebuje vlastní share target nebo administrativní rozsah. Groups jsou často jednodušší pro ad hoc sdílení.
Uložené role
| Rozsah | Role |
|---|---|
| Unit | unit_admin, base_creator, base_approver, member |
| Team | team_lead, variant_creator, variant_deployer, variant_user |
unit_admin a team_lead mají v organization API definovanou autoritu pro správu členství. Popisky creator/approver/deployer vyjadřují zamýšlené workflow odpovědnosti, ale jejich existence nedokazuje vynucení u každého endpointu build nebo deployment. Otestujte konkrétní workflow.
Pravidla členství
- Unit patří jedné organization.
- Team patří jednomu unit.
- User musí být členem organization, než se připojí k unit nebo team.
- Člen team by měl být také v nadřazeném unit; administrativní trasy vynucují hierarchii při přidávání členů.
- Organization owners/admins a scoped administrators mají různé správcovské pravomoci, popsané v Role a rozsah oprávnění.
Návrhové vedení
Vytvořte unit jen pokud má trvalou hranici, například vlastnictví, odpovědnost za schvalování nebo odlišný rozsah sdílení resources. Vytvořte team pro menší pracovní skupinu uvnitř této hranice.
Příklad:
Acme
├── Platform unit
│ ├── Image engineering team
│ └── Security review team
└── Product unit
└── Device application teamNekódujte organizační schéma, které nemá vliv na autorizaci. Extra vnoření zvyšuje riziko zastaralých členství a nečekaných zděděných shares.
Bezpečné změny
Při přidání, změně role nebo odebrání:
- zaznamenejte organization, unit, team, user a aktuální role;
- proveďte jednu změnu;
- otestujte povolenou operaci;
- otestujte zamítnutou operaci;
- obnovte nebo znovu se autentizujte kvůli chování zastaralé session; a
- projděte shares, u nichž se změnilo cílové členství.
Users mohou patřit do více units a teams. Přidání nového členství nepřesune ani neodstraní staré.
Hranice mazání
Smazání unit nebo team je zásadní operace. Nespoléhejte na obecná tvrzení typu “resources become unit-level” nebo “unassigned resources are archived.” Před smazáním použijte read-only inventory k identifikaci členství, shares, závislých resources, aktivní práce a externích referencí. Exportujte požadovaný audit record a potvrďte přesné cascade chování nasazené verze.
Pokud dopad není jasný, nejdříve odeberte široké sdílení a členy, objekt ponechte a před smazáním vyžádejte schválení owner.