Organizacije
Organization API OpenFactory pohranjuje članstva u organization te neobavezne groups, units i teams. Također daje ciljeve za dijeljenje conversations/variants.
organization
├── members: owner | admin | member
├── groups: organization-level sharing collections
└── units
├── unit members
└── teams
└── team membersOva hijerarhija je ulaz za autorizaciju. Oznaka uloge ne dokazuje da svaki endpoint build, VM, download ili deployment provodi namjeravanu politiku. Pogledajte Uloge i opseg dopuštenja za rute koje trenutno kontrolira svaka uloga.
Osnovni objekti
- Organization: granica članstva i administracije na najvišoj razini. Korisnik može pripadati više organizations.
- Group: imenovana zbirka članova organization korištena kao cilj share; nije administrativna hijerarhija.
- Unit: spremnik sličan odjelu s vlastitim članstvom i pohranjenim ulogama workflow.
- Team: podređeni element unit s vlastitim članstvom i pohranjenim ulogama workflow.
Korisnici moraju biti članovi organization prije nego što ih dodate niže u strukturi.
Sigurno redoslijed postavljanja
- Stvorite organization; stvaratelj postaje owner.
- Dodajte drugog odgovornog owner prije nego što se oslonite na organization za trajne operacije.
- Pozovite korisnike na točne e-adrese i dodijelite najnižu potrebnu ulogu organization.
- Dodajte units ili teams samo kada njihov opseg mijenja stvarni workflow.
- Testirajte jednu dopuštenu i jednu odbijenu radnju za svaku reprezentativnu ulogu.
- Provjerite ponašanje share i članstva nakon uklanjanja uloge i osvježavanja sesije.
Pozivnice istječu i mora ih prihvatiti račun čija se e-pošta podudara s pozivnicom. Ne prenosite invite tokena u ticketima ili javnim logovima.
Kontekst i vlasništvo
Odabir organization može utjecati na vidljive podatke suradnje, ali pojedinačni resources i dalje nose pravila owner i share. Ne zaključujte pristup privatnom build ili artifact samo zato što dva korisnika pripadaju istoj organization. Koristite eksplicitno dijeljenje gdje je podržano i radnju download/VM testirajte odvojeno.
Dokaz izolacije
Rute organization i sharing provode membership checks i same-organization validation za svoje operacije u opsegu. „Tenant isolation“ je šire svojstvo sustava i treba cross-tenant denied-path tests preko conversations, builds, artifacts, VMs, API-ja, cachea, exports i logs. Ne koristite samu hijerarhiju organization kao taj dokaz.
Zaštitne mjere administracije
- Podržano je više owners; jedini owner ne može otići.
- Samo owner može unaprijediti drugog owner ili izbrisati organization.
- Brisanje i uklanjanje članstva mogu utjecati na ovisni pristup. Prvo popišite shares, units, teams, aktivne sesije i owned resources.
- Sačuvajte vanjski revizijski zapis ako to vaša politika zahtijeva; trenutačni popis uloga nije povijesni audit trail.
Nastavite s Dijeljenje i Jedinice i timovi.