Ρόλοι και Πεδίο αδειών
Το OpenFactory αποθηκεύει ανεξάρτητους ρόλους στον οργανισμό, τη μονάδα και την ομάδα επίπεδα. Ένα όνομα ρόλου περιγράφει ένα πεδίο. δεν είναι καθολική άδεια που εφαρμόζεται αυτόματα σε κάθε χαρακτηριστικό API ή προϊόντος.
Μοντέλο εμβέλειας
organization membership: owner | admin | member
└── unit membership: unit_admin | base_creator | base_approver | member
└── team membership: team_lead | variant_creator | variant_deployer | variant_userΗ συμμετοχή στον οργανισμό είναι το εξωτερικό όριο. Ένας χρήστης πρέπει να είναι οργανισμός μέλος πριν μπορέσει ένας διαχειριστής να τα προσθέσει σε μία από τις μονάδες ή τις ομάδες του. Η ιδιότητα μέλους ελέγχεται ανεξάρτητα σε κάθε επίπεδο. μην συνάγετε μια μονάδα ή ομάδα ρόλο από έναν ρόλο οργάνωσης που εμφανίζεται σε άλλο πλαίσιο.
Οργανωτικοί ρόλοι
Το τρέχον API διαχείρισης οργανισμού επιβάλλει αυτά τα δικαιώματα:
| Λειτουργία | Ιδιοκτήτης | Διαχειριστής | Μέλος |
|---|---|---|---|
| Προβολή οργάνωσης, μελών, ομάδων, μονάδων και ομάδων | Ναι | Ναι | Ναι |
| Επεξεργασία ονόματος ή περιγραφής οργανισμού | Ναι | Ναι | Όχι |
| Δημιουργία, επεξεργασία ή διαγραφή ομάδων και διαχείριση μελών ομάδας | Ναι | Ναι | Όχι |
| Πρόσκληση ή αφαίρεση συνηθισμένων μελών | Ναι | Ναι | Όχι |
| Αλλαγή ρόλων απλού μέλους/διαχειριστή | Ναι | Ναι | Όχι |
| Προσκαλέστε ή προωθήστε έναν ιδιοκτήτη | Ναι | Όχι | Όχι |
| Αλλαγή ή κατάργηση υπάρχοντος κατόχου | Ναι | Όχι | Όχι |
| Δημιουργία ή διαγραφή μονάδων | Ναι | Ναι | Όχι |
| Διαγραφή του οργανισμού | Ναι | Όχι | Όχι |
| Αφήστε την οργάνωση | Ναι, εκτός αν ο μοναδικός ιδιοκτήτης | Ναι | Ναι |
Ένας οργανισμός μπορεί να έχει περισσότερους από έναν ιδιοκτήτες. Το API αποτρέπει τον μοναδικό κάτοχο
από την αποχώρηση μέχρι να υπάρξει άλλος κάτοχος ή να διαγραφεί ο οργανισμός. Εκεί
δεν αποτελεί ξεχωριστή ενέργεια «μεταβίβασης ιδιοκτησίας» σε αυτό το API. ένας ιδιοκτήτης αλλάζει έναν άλλο
ο ρόλος του μέλους σε owner, στη συνέχεια μπορεί να αλλάξει ή να αφαιρέσει τον προηγούμενο κάτοχο όπως προβλέπεται.
Ρόλοι ενότητας
Οι κάτοχοι και οι διαχειριστές οργανισμών μπορούν να διαχειρίζονται κάθε ενότητα. Μέσα σε μια μονάδα, το
Το τρέχον API οργάνωσης-διαχείρισης χορηγεί unit_admin τα ακόλουθα
διοικητικές λειτουργίες:
- Επεξεργαστείτε τη μονάδα.
- προσθήκη, αφαίρεση και αλλαγή ρόλων μελών μονάδας.
- δημιουργία, επεξεργασία και διαγραφή ομάδων σε αυτήν την ενότητα.
- προσθέστε και διαχειριστείτε μέλη της ομάδας σε αυτήν τη μονάδα.
Μόνο ένας κάτοχος ή διαχειριστής οργανισμού μπορεί να διαγράψει την ίδια τη μονάδα.
Τα base_creator, base_approver και unit member είναι αποθηκευμένες ετικέτες ρόλων για
πολιτική ροής εργασίας βασικής εικόνας. Ο οργανισμός CRUD διαδρομές δεν κάνουν οι ίδιοι
να αποδείξετε ότι κάθε ενέργεια δημιουργίας, έγκρισης ή ανάπτυξης αλλού τα επιβάλλει
ετικέτες. Επαληθεύστε τη συμπεριφορά εξουσιοδότησης της συγκεκριμένης κατασκευής ή έγκρισης
ροή εργασίας προτού βασιστείτε σε αυτήν ως έλεγχο.
Ρόλοι ομάδας
Οι ιδιοκτήτες/διαχειριστές οργανισμού και το unit_admin της γονικής μονάδας μπορούν να διαχειριστούν την ομάδα
συνδρομή. Ένα team_lead μπορεί:
- Επεξεργαστείτε το όνομα ή την περιγραφή της ομάδας.
- προσθήκη και αφαίρεση μελών της ομάδας.
- αλλαγή ρόλων ομάδας-μελών.
Ένα team_lead δεν μπορεί να διαγράψει την ομάδα μέσω του τρέχοντος API οργανισμού.
αυτή η λειτουργία προορίζεται για κάτοχο/διαχειριστή ή γονέα οργανισμού
unit_admin.
variant_creator, variant_deployer και variant_user εκφράζουν το επιδιωκόμενο
αρμοδιότητες παραλλαγής ροής εργασίας. Δεν πρέπει να διαβάζονται ως απόδειξη ότι κάθε
Το τελικό σημείο παραλλαγής επιβάλλει μια πλήρη μήτρα δημιουργίας/επεξεργασίας/ανάπτυξης. Δοκιμάστε το ακριβές
ροή εργασίας και απαγορευμένες διαδρομές στην αναπτυγμένη έκδοση.
Οι ομάδες είναι διαφορετικές
Οι ομάδες είναι συλλογές κοινής χρήσης σε επίπεδο οργανισμού και όχι άλλη ιεραρχία ρόλων. Οι ιδιοκτήτες και οι διαχειριστές δημιουργούν ομάδες και διαχειρίζονται τη συμμετοχή στην ομάδα. όλη την οργάνωση Τα μέλη μπορούν να απαριθμήσουν ομάδες και τα μέλη τους. Η ιδιότητα μέλους ομάδας δεν μετατρέπεται σε α χρήστη σε διαχειριστή οργανισμού, διαχειριστή μονάδας ή επικεφαλής ομάδας.
Αλλαγή ρόλου με ασφάλεια
- Επιβεβαιώστε τον οργανισμό, τη μονάδα ή την ομάδα-στόχο.
- Καταγράψτε τις τρέχουσες αποτελεσματικές συνδρομές του χρήστη και στα τρία πεδία.
- Εφαρμόστε μια αλλαγή ρόλου.
- Δοκιμάστε τόσο μια επιτρεπόμενη λειτουργία όσο και μια απορριφθείσα λειτουργία με τη δική του χρήστη συνεδρία.
- Ελέγξτε ότι η κατάσταση της προσωρινής αποθήκευσης διεπαφής χρήστη και οι υπάρχουσες περίοδοι λειτουργίας αντικατοπτρίζουν την αλλαγή.
- Διατηρήστε ένα αρχείο ελέγχου εκτός της ετικέτας ρόλων, εάν το απαιτεί η πολιτική σας.
Η αλλαγή μιας ετικέτας χωρίς δοκιμή άρνησης διαδρομής δεν είναι επαρκής απόδειξη επιβάλλεται το ελάχιστο προνόμιο.
Κοινές θήκες
- Ένας διαχειριστής δεν μπορεί να προωθήσει κανέναν σε κάτοχο ή να αλλάξει τον ρόλο ενός υπάρχοντος κατόχου.
- Ένας χρήστης δεν μπορεί να προστεθεί σε μια μονάδα ή ομάδα έως ότου ανήκει στο οργάνωση.
- Τα μέλη της μονάδας και της ομάδας μπορούν να απομακρυνθούν. παραμένει μέλος της οργάνωσης εκτός εάν αφαιρεθεί χωριστά.
- Η κατάργηση της ιδιότητας μέλους του οργανισμού θα πρέπει να ελεγχθεί για μπαγιάτικη μονάδα, ομάδα, εφέ ομάδας, κοινής χρήσης και συνεδρίας στην κυκλοφορία σας.
- Τα χρώματα του σήματος διεπαφής χρήστη είναι παρουσίαση και όχι έλεγχος ασφαλείας. Να βασίζεστε πάντα εξουσιοδότηση από την πλευρά του διακομιστή και δοκιμές άρνησης διαδρομής.