Skip to Content
Organizationsתפקידים והיקף הרשאה

תפקידים והיקף הרשאה

OpenFactory מאחסנת תפקידים עצמאיים בארגון, ביחידה ובצוות רמות. שם תפקיד מתאר היקף; זה לא הרשאה אוניברסלית ש חל באופן אוטומטי על כל API או תכונת מוצר.

מודל היקף

organization membership: owner | admin | member └── unit membership: unit_admin | base_creator | base_approver | member └── team membership: team_lead | variant_creator | variant_deployer | variant_user

חברות בארגון היא הגבול החיצוני. משתמש חייב להיות ארגון חבר לפני שמנהל יכול להוסיף אותם לאחת מהיחידות או הצוותים שלו. החברות נבדקת באופן עצמאי בכל רמה; אל תסיק יחידה או צוות תפקיד מתפקיד ארגון המוצג בהקשר אחר.

תפקידי ארגון

ממשק ה-API הנוכחי לניהול ארגון אוכף את ההרשאות הבאות:

מבצעבעליםאדמיןחבר
הצג ארגון, חברים, קבוצות, יחידות וצוותיםכןכןכן
ערוך שם או תיאור של הארגוןכןכןלא
צור, ערוך או מחק קבוצות וניהול חברי קבוצהכןכןלא
הזמן או הסר חברים רגיליםכןכןלא
שנה תפקידי חבר/מנהל רגיליםכןכןלא
הזמן או קדם בעליםכןלאלא
שנה או הסר בעלים קייםכןלאלא
צור או מחק יחידותכןכןלא
מחק את הארגוןכןלאלא
עזוב את הארגוןכן, אלא אם כן הבעלים היחידכןכן

לארגון יכול להיות יותר מבעלים אחד. ה-API מונע מהבעלים היחיד מהעזיבה עד לקיים בעלים אחר או שהארגון יימחק. שם אין פעולת “העברת בעלות” נפרדת ב-API זה; בעלים משנה אחר תפקידו של חבר ל-owner, ולאחר מכן עשוי לשנות או להסיר את הבעלים הקודם כמתוכנן.

תפקידי יחידה

בעלים ומנהלי ארגון יכולים לנהל כל יחידה. בתוך יחידה, ה API הנוכחי לניהול ארגון מעניק unit_admin את הדברים הבאים פעולות אדמיניסטרטיביות:

  • ערוך את היחידה;
  • הוסף, הסר ושנה תפקידים של חבר יחידה;
  • צור, ערוך ומחק צוותים באותה יחידה;
  • להוסיף ולנהל חברי צוות באותה יחידה.

רק בעל ארגון או מנהל יכול למחוק את היחידה עצמה.

base_creator, base_approver ויחידה member הן תוויות תפקיד מאוחסנות עבור מדיניות זרימת עבודה של תמונה בסיסית. הארגון CRUD מסלולים לא עצמם להוכיח שכל פעולת יצירה, אישור או פריסה במקום אחר אוכפת אותן תוויות. אמת את התנהגות ההרשאה של המבנה או האישור הספציפיים זרימת עבודה לפני הסתמכות עליו כפקד.

תפקידי צוות

בעלי/מנהלי ארגון ו-unit_admin של יחידת האם יכולים לנהל צוות חברות. team_lead יכול:

  • ערוך את השם או התיאור של הצוות;
  • הוסף והסר חברי צוות;
  • לשנות תפקידים של חבר צוות.

team_lead אינו יכול למחוק את הצוות דרך ה-API הנוכחי של הארגון; הפעולה שמורה לבעלים/מנהל או להורה של הארגון unit_admin.

variant_creator, variant_deployer וvariant_user מבטאים את המיועד אחריות על זרימת עבודה משתנה. אין לקרוא אותם כהוכחה לכך שכל נקודת קצה וריאנטית אוכפת מטריצת יצירה/עריכה/פריסה מלאה. בדוק את המדויק זרימת עבודה ונתיבים נדחים במהדורה שנפרסה.

קבוצות שונות

קבוצות הן אוספי שיתוף ברמת הארגון, לא עוד היררכיית תפקידים. בעלים ומנהלים יוצרים קבוצות ומנהלים חברות בקבוצה; כל הארגון חברים יכולים לרשום קבוצות וחבריהן. חברות בקבוצה לא הופכת א משתמש לתוך מנהל ארגון, מנהל יחידה או ראש צוות.

שינוי תפקיד בצורה בטוחה

  1. אשר את ארגון היעד, היחידה או הצוות.
  2. רשום את החברות האפקטיבית הנוכחית של המשתמש בכל שלושת ההיקפים.
  3. החל שינוי תפקיד אחד.
  4. בדוק גם פעולה מותרת וגם פעולה שנדחתה עם זה של המשתמש הפגישה.
  5. בדוק שמצב ממשק המשתמש במטמון והפעלות קיימות משקפים את השינוי.
  6. שמור רשומת ביקורת מחוץ לתווית התפקיד אם המדיניות שלך מחייבת זאת.

שינוי תווית ללא מבחן נתיב נדחה אינו הוכחה מספקת לכך הפריבילגיה הקטנה ביותר נאכפת.

תיקי אדג’ נפוצים

  • מנהל מערכת אינו יכול לקדם אף אחד לבעלים או לשנות תפקיד של בעלים קיים.
  • לא ניתן להוסיף משתמש ליחידה או לצוות עד שהם שייכים ל- ארגון.
  • חברי היחידה והצוות רשאים להסיר את עצמם; נותרה חברות בארגון אלא אם הוסר בנפרד.
  • הסרת חברות בארגון צריכה להיבדק עבור יחידה, צוות מיושן, אפקטי קבוצה, שיתוף והפעלה במהדורה שלך.
  • צבעי תג ממשק המשתמש הם מצגת, לא בקרת אבטחה. תמיד לסמוך על הרשאות בצד השרת ובדיקות נתיב נדחות.