תפקידים והיקף הרשאה
OpenFactory מאחסנת תפקידים עצמאיים בארגון, ביחידה ובצוות רמות. שם תפקיד מתאר היקף; זה לא הרשאה אוניברסלית ש חל באופן אוטומטי על כל API או תכונת מוצר.
מודל היקף
organization membership: owner | admin | member
└── unit membership: unit_admin | base_creator | base_approver | member
└── team membership: team_lead | variant_creator | variant_deployer | variant_userחברות בארגון היא הגבול החיצוני. משתמש חייב להיות ארגון חבר לפני שמנהל יכול להוסיף אותם לאחת מהיחידות או הצוותים שלו. החברות נבדקת באופן עצמאי בכל רמה; אל תסיק יחידה או צוות תפקיד מתפקיד ארגון המוצג בהקשר אחר.
תפקידי ארגון
ממשק ה-API הנוכחי לניהול ארגון אוכף את ההרשאות הבאות:
| מבצע | בעלים | אדמין | חבר |
|---|---|---|---|
| הצג ארגון, חברים, קבוצות, יחידות וצוותים | כן | כן | כן |
| ערוך שם או תיאור של הארגון | כן | כן | לא |
| צור, ערוך או מחק קבוצות וניהול חברי קבוצה | כן | כן | לא |
| הזמן או הסר חברים רגילים | כן | כן | לא |
| שנה תפקידי חבר/מנהל רגילים | כן | כן | לא |
| הזמן או קדם בעלים | כן | לא | לא |
| שנה או הסר בעלים קיים | כן | לא | לא |
| צור או מחק יחידות | כן | כן | לא |
| מחק את הארגון | כן | לא | לא |
| עזוב את הארגון | כן, אלא אם כן הבעלים היחיד | כן | כן |
לארגון יכול להיות יותר מבעלים אחד. ה-API מונע מהבעלים היחיד
מהעזיבה עד לקיים בעלים אחר או שהארגון יימחק. שם
אין פעולת “העברת בעלות” נפרדת ב-API זה; בעלים משנה אחר
תפקידו של חבר ל-owner, ולאחר מכן עשוי לשנות או להסיר את הבעלים הקודם כמתוכנן.
תפקידי יחידה
בעלים ומנהלי ארגון יכולים לנהל כל יחידה. בתוך יחידה, ה
API הנוכחי לניהול ארגון מעניק unit_admin את הדברים הבאים
פעולות אדמיניסטרטיביות:
- ערוך את היחידה;
- הוסף, הסר ושנה תפקידים של חבר יחידה;
- צור, ערוך ומחק צוותים באותה יחידה;
- להוסיף ולנהל חברי צוות באותה יחידה.
רק בעל ארגון או מנהל יכול למחוק את היחידה עצמה.
base_creator, base_approver ויחידה member הן תוויות תפקיד מאוחסנות עבור
מדיניות זרימת עבודה של תמונה בסיסית. הארגון CRUD מסלולים לא עצמם
להוכיח שכל פעולת יצירה, אישור או פריסה במקום אחר אוכפת אותן
תוויות. אמת את התנהגות ההרשאה של המבנה או האישור הספציפיים
זרימת עבודה לפני הסתמכות עליו כפקד.
תפקידי צוות
בעלי/מנהלי ארגון ו-unit_admin של יחידת האם יכולים לנהל צוות
חברות. team_lead יכול:
- ערוך את השם או התיאור של הצוות;
- הוסף והסר חברי צוות;
- לשנות תפקידים של חבר צוות.
team_lead אינו יכול למחוק את הצוות דרך ה-API הנוכחי של הארגון;
הפעולה שמורה לבעלים/מנהל או להורה של הארגון
unit_admin.
variant_creator, variant_deployer וvariant_user מבטאים את המיועד
אחריות על זרימת עבודה משתנה. אין לקרוא אותם כהוכחה לכך שכל
נקודת קצה וריאנטית אוכפת מטריצת יצירה/עריכה/פריסה מלאה. בדוק את המדויק
זרימת עבודה ונתיבים נדחים במהדורה שנפרסה.
קבוצות שונות
קבוצות הן אוספי שיתוף ברמת הארגון, לא עוד היררכיית תפקידים. בעלים ומנהלים יוצרים קבוצות ומנהלים חברות בקבוצה; כל הארגון חברים יכולים לרשום קבוצות וחבריהן. חברות בקבוצה לא הופכת א משתמש לתוך מנהל ארגון, מנהל יחידה או ראש צוות.
שינוי תפקיד בצורה בטוחה
- אשר את ארגון היעד, היחידה או הצוות.
- רשום את החברות האפקטיבית הנוכחית של המשתמש בכל שלושת ההיקפים.
- החל שינוי תפקיד אחד.
- בדוק גם פעולה מותרת וגם פעולה שנדחתה עם זה של המשתמש הפגישה.
- בדוק שמצב ממשק המשתמש במטמון והפעלות קיימות משקפים את השינוי.
- שמור רשומת ביקורת מחוץ לתווית התפקיד אם המדיניות שלך מחייבת זאת.
שינוי תווית ללא מבחן נתיב נדחה אינו הוכחה מספקת לכך הפריבילגיה הקטנה ביותר נאכפת.
תיקי אדג’ נפוצים
- מנהל מערכת אינו יכול לקדם אף אחד לבעלים או לשנות תפקיד של בעלים קיים.
- לא ניתן להוסיף משתמש ליחידה או לצוות עד שהם שייכים ל- ארגון.
- חברי היחידה והצוות רשאים להסיר את עצמם; נותרה חברות בארגון אלא אם הוסר בנפרד.
- הסרת חברות בארגון צריכה להיבדק עבור יחידה, צוות מיושן, אפקטי קבוצה, שיתוף והפעלה במהדורה שלך.
- צבעי תג ממשק המשתמש הם מצגת, לא בקרת אבטחה. תמיד לסמוך על הרשאות בצד השרת ובדיקות נתיב נדחות.