Skip to Content
OrganizationsJednotky a týmy

Jednotky a týmy

Jednotky a týmy modelují vnořené členství v rámci organization:

organization └── unit └── team

Použijte je, když stabilní oddělení nebo pracovní skupina potřebuje vlastní share target nebo administrativní rozsah. Groups jsou často jednodušší pro ad hoc sdílení.

Uložené role

RozsahRole
Unitunit_admin, base_creator, base_approver, member
Teamteam_lead, variant_creator, variant_deployer, variant_user

unit_admin a team_lead mají v organization API definovanou autoritu pro správu členství. Popisky creator/approver/deployer vyjadřují zamýšlené workflow odpovědnosti, ale jejich existence nedokazuje vynucení u každého endpointu build nebo deployment. Otestujte konkrétní workflow.

Pravidla členství

  • Unit patří jedné organization.
  • Team patří jednomu unit.
  • User musí být členem organization, než se připojí k unit nebo team.
  • Člen team by měl být také v nadřazeném unit; administrativní trasy vynucují hierarchii při přidávání členů.
  • Organization owners/admins a scoped administrators mají různé správcovské pravomoci, popsané v Role a rozsah oprávnění.

Návrhové vedení

Vytvořte unit jen pokud má trvalou hranici, například vlastnictví, odpovědnost za schvalování nebo odlišný rozsah sdílení resources. Vytvořte team pro menší pracovní skupinu uvnitř této hranice.

Příklad:

Acme ├── Platform unit │ ├── Image engineering team │ └── Security review team └── Product unit └── Device application team

Nekódujte organizační schéma, které nemá vliv na autorizaci. Extra vnoření zvyšuje riziko zastaralých členství a nečekaných zděděných shares.

Bezpečné změny

Při přidání, změně role nebo odebrání:

  1. zaznamenejte organization, unit, team, user a aktuální role;
  2. proveďte jednu změnu;
  3. otestujte povolenou operaci;
  4. otestujte zamítnutou operaci;
  5. obnovte nebo znovu se autentizujte kvůli chování zastaralé session; a
  6. projděte shares, u nichž se změnilo cílové členství.

Users mohou patřit do více units a teams. Přidání nového členství nepřesune ani neodstraní staré.

Hranice mazání

Smazání unit nebo team je zásadní operace. Nespoléhejte na obecná tvrzení typu “resources become unit-level” nebo “unassigned resources are archived.” Před smazáním použijte read-only inventory k identifikaci členství, shares, závislých resources, aktivní práce a externích referencí. Exportujte požadovaný audit record a potvrďte přesné cascade chování nasazené verze.

Pokud dopad není jasný, nejdříve odeberte široké sdílení a členy, objekt ponechte a před smazáním vyžádejte schválení owner.