Skip to Content
OrganizationsOrganisaatiot

Organisaatiot

OpenFactoryn organization API tallentaa organisaatiojäsenyydet sekä valinnaiset groups, units ja teams. Se tarjoaa myös kohteita conversations/variants -jakamiseen.

organization ├── members: owner | admin | member ├── groups: organization-level sharing collections └── units ├── unit members └── teams └── team members

Tämä hierarkia on syöte valtuutukseen. Roolimerkintä ei todista, että jokainen build-, VM-, download- tai deployment-endpoint pakottaa tarkoitetun policyn. Katso Roolit ja käyttöoikeusalue reiteistä, joita kukin rooli tällä hetkellä hallitsee.

Ydinobjektit

  • Organization: ylimmän tason jäsenyys- ja hallintaraja. Käyttäjä voi kuulua useisiin organizations.
  • Group: nimetty organization-jäsenten kokoelma share-kohteena; ei hallinnollinen hierarkia.
  • Unit: osastoa muistuttava säilö omalla jäsenyydellä ja tallennetuilla workflow-rooleilla.
  • Team: unitin alitaso omalla jäsenyydellä ja tallennetuilla workflow-rooleilla.

Käyttäjien on oltava organization-jäseniä ennen kuin heidät lisätään alemmas rakenteessa.

Turvallinen käyttöönottojärjestys

  1. Luo organization; luojasta tulee owner.
  2. Lisää toinen vastuullinen owner ennen kuin luotat organizationiin pysyvissä operaatioissa.
  3. Kutsu käyttäjiä tarkkoihin sähköpostiosoitteisiin ja anna matalin tarvittava organization-rooli.
  4. Lisää units tai teams vain, kun niiden laajuus muuttaa oikeaa workflowta.
  5. Testaa yksi sallittu ja yksi evätty toiminto jokaisella edustavalla roolilla.
  6. Tarkista share- ja jäsenyyskäyttäytyminen roolin poiston ja istunnon päivityksen jälkeen.

Kutsut vanhenevat ja ne on hyväksyttävä tilillä, jonka sähköposti vastaa kutsua. Älä välitä invite-tokeneja tiketeissä tai julkisissa lokeissa.

Konteksti ja omistajuus

Organization-valinta voi vaikuttaa näkyviin yhteistyötietoihin, mutta yksittäisillä resources on silti owner- ja share-säännöt. Älä päättele pääsyä yksityiseen buildiin tai artifactiin pelkästään siksi, että kaksi käyttäjää kuuluu samaan organizationiin. Käytä eksplisiittistä jakamista, missä tuettu, ja testaa download-/VM-toiminto erikseen.

Eristyksen todiste

Organization- ja sharing-reitit tekevät membership checks - ja same-organization validation -tarkistukset rajatuille operaatioilleen. “Tenant isolation” on laajempi järjestelmäominaisuus ja vaatii cross-tenant denied-path -testejä conversations-, builds-, artifacts-, VMs-, API-, cache-, exports- ja logs-alueilla. Älä käytä pelkästään organization-hierarkiaa tämän todisteena.

Hallinnan suojatoimet

  • Useita owners tuetaan; ainoa owner ei voi poistua.
  • Vain owner voi ylentää toisen ownerin tai poistaa organizationin.
  • Poisto ja jäsenyyden poistaminen voivat vaikuttaa riippuvaiseen pääsyyn. Inventoi ensin shares, units, teams, aktiiviset istunnot ja owned resources.
  • Säilytä ulkoinen audit-tietue, jos policy vaatii sen; nykyinen roolilista ei ole historiallinen audit trail.

Jatka Sharing- ja Units and Teams -sivuilla.