Units ja teams
Units ja teams modelleerivad pesastatud liikmelisust organization:
organization
└── unit
└── teamKasutage neid, kui stabiilsel osakonnal või töörühmal on vaja oma share sihtmärki või administratiivset scope’i. Groups on ad hoc jagamiseks sageli lihtsamad.
Salvestatud rollid
| Scope | Rollid |
|---|---|
| Unit | unit_admin, base_creator, base_approver, member |
| Team | team_lead, variant_creator, variant_deployer, variant_user |
unit_admin ja team_lead on organization API-s määratletud liikmesuse haldamise volitus. Creator/approver/deployer sildid väljendavad kavandatud workflow vastutust, kuid nende olemasolu ei tõesta, et iga build või deployment endpoint neid rakendab. Testige konkreetset workflow’d.
Liikmesuse reeglid
- Üks unit kuulub ühele organization.
- Üks team kuulub ühele unit.
- User peab olema organization liige enne unit või team liitumist.
- Team liige peaks olema ka emaunitis; administratiivsed marsruudid jõustavad liikmete lisamisel hierarhia.
- Organization owners/admins ja scoped administrators omavad erinevaid haldusvolitusi, kirjeldatud jaotises Rollid ja õigused.
Disainijuhised
Looge unit ainult siis, kui sellel on püsiv piir, näiteks omandiõigus, kinnitamise vastutus või eraldi resource-sharing scope. Looge team väiksemale töörühmale selle piiride sees.
Näide:
Acme
├── Platform unit
│ ├── Image engineering team
│ └── Security review team
└── Product unit
└── Device application teamÄrge kodeerige organisatsiooniskeemi, millel puudub mõju autoriseerimisele. Lisapesastus suurendab aegunud liikmesuste ja ootamatute pärandatud shares riski.
Turvalised muudatused
Lisamisel, rolli muutmisel või eemaldamisel:
- fikseerige organization, unit, team, user ja praegused rollid;
- tehke üks muudatus;
- testige lubatud operatsiooni;
- testige keelatud operatsiooni;
- värskendage või autentigege uuesti, et tuvastada aegunud seansi käitumist; ja
- vaadake üle shares, mille sihtliikmesus muutus.
Users võivad kuuluda mitmesse units ja teams. Uue liikmesuse lisamine ei vii üle ega eemalda vana.
Kustutamise piir
Unit või team kustutamine on oluline operatsioon. Ärge tuginege üldistele väidetele nagu “resources become unit-level” või “unassigned resources are archived.” Enne kustutamist kasutage read-only inventory’t liikmesuste, shares, sõltuvate resources, aktiivse töö ja väliste viidete tuvastamiseks. Eksportige nõutav audit record ja kinnitage väljastatud release’i täpne cascade käitumine.
Kui mõju on ebaselge, eemaldage esmalt lai sharing ja liikmed, säilitage objekt ja hankige owner kinnitus enne kustutamist.