Organisaatiot
OpenFactoryn organization API tallentaa organisaatiojäsenyydet sekä valinnaiset groups, units ja teams. Se tarjoaa myös kohteita conversations/variants -jakamiseen.
organization
├── members: owner | admin | member
├── groups: organization-level sharing collections
└── units
├── unit members
└── teams
└── team membersTämä hierarkia on syöte valtuutukseen. Roolimerkintä ei todista, että jokainen build-, VM-, download- tai deployment-endpoint pakottaa tarkoitetun policyn. Katso Roolit ja käyttöoikeusalue reiteistä, joita kukin rooli tällä hetkellä hallitsee.
Ydinobjektit
- Organization: ylimmän tason jäsenyys- ja hallintaraja. Käyttäjä voi kuulua useisiin organizations.
- Group: nimetty organization-jäsenten kokoelma share-kohteena; ei hallinnollinen hierarkia.
- Unit: osastoa muistuttava säilö omalla jäsenyydellä ja tallennetuilla workflow-rooleilla.
- Team: unitin alitaso omalla jäsenyydellä ja tallennetuilla workflow-rooleilla.
Käyttäjien on oltava organization-jäseniä ennen kuin heidät lisätään alemmas rakenteessa.
Turvallinen käyttöönottojärjestys
- Luo organization; luojasta tulee owner.
- Lisää toinen vastuullinen owner ennen kuin luotat organizationiin pysyvissä operaatioissa.
- Kutsu käyttäjiä tarkkoihin sähköpostiosoitteisiin ja anna matalin tarvittava organization-rooli.
- Lisää units tai teams vain, kun niiden laajuus muuttaa oikeaa workflowta.
- Testaa yksi sallittu ja yksi evätty toiminto jokaisella edustavalla roolilla.
- Tarkista share- ja jäsenyyskäyttäytyminen roolin poiston ja istunnon päivityksen jälkeen.
Kutsut vanhenevat ja ne on hyväksyttävä tilillä, jonka sähköposti vastaa kutsua. Älä välitä invite-tokeneja tiketeissä tai julkisissa lokeissa.
Konteksti ja omistajuus
Organization-valinta voi vaikuttaa näkyviin yhteistyötietoihin, mutta yksittäisillä resources on silti owner- ja share-säännöt. Älä päättele pääsyä yksityiseen buildiin tai artifactiin pelkästään siksi, että kaksi käyttäjää kuuluu samaan organizationiin. Käytä eksplisiittistä jakamista, missä tuettu, ja testaa download-/VM-toiminto erikseen.
Eristyksen todiste
Organization- ja sharing-reitit tekevät membership checks - ja same-organization validation -tarkistukset rajatuille operaatioilleen. “Tenant isolation” on laajempi järjestelmäominaisuus ja vaatii cross-tenant denied-path -testejä conversations-, builds-, artifacts-, VMs-, API-, cache-, exports- ja logs-alueilla. Älä käytä pelkästään organization-hierarkiaa tämän todisteena.
Hallinnan suojatoimet
- Useita owners tuetaan; ainoa owner ei voi poistua.
- Vain owner voi ylentää toisen ownerin tai poistaa organizationin.
- Poisto ja jäsenyyden poistaminen voivat vaikuttaa riippuvaiseen pääsyyn. Inventoi ensin shares, units, teams, aktiiviset istunnot ja owned resources.
- Säilytä ulkoinen audit-tietue, jos policy vaatii sen; nykyinen roolilista ei ole historiallinen audit trail.
Jatka Sharing- ja Units and Teams -sivuilla.