Skip to Content
OrganizationsJedinice i timovi

Jedinice i timovi

Jedinice i timovi modeliraju ugniježđeno članstvo unutar organization:

organization └── unit └── team

Koristite ih kada stabilni odjel ili radna skupina treba vlastiti share target ili administrativni opseg. Groups su često jednostavniji za ad hoc dijeljenje.

Pohranjene uloge

OpsegUloge
Unitunit_admin, base_creator, base_approver, member
Teamteam_lead, variant_creator, variant_deployer, variant_user

unit_admin i team_lead imaju definiranu ovlast za upravljanje članstvom u organization API-ju. Oznake creator/approver/deployer izražavaju namjerovane workflow odgovornosti, ali njihova prisutnost ne dokazuje provođenje na svakom endpointu build ili deployment. Testirajte konkretan workflow.

Pravila članstva

  • Unit pripada jednoj organization.
  • Team pripada jednom unit.
  • User mora biti član organization prije nego se pridruži unit ili team.
  • Član team trebao bi biti i u nadređenom unit; administrativne rute provode hijerarhiju pri dodavanju članova.
  • Organization owners/admins i scoped administrators imaju različite ovlasti upravljanja, opisane u Uloge i opseg dopuštenja.

Smjernice za dizajn

Stvorite unit samo ako ima trajnu granicu, primjerice vlasništvo, odgovornost za odobravanje ili zaseban opseg dijeljenja resources. Stvorite team za manju radnu skupinu unutar te granice.

Primjer:

Acme ├── Platform unit │ ├── Image engineering team │ └── Security review team └── Product unit └── Device application team

Ne kodirajte organizacijsku shemu koja nema učinak na autorizaciju. Dodatno ugniježđivanje povećava rizik zastarjelih članstava i neočekivanih naslijeđenih shares.

Sigurne promjene

Za dodavanje, promjenu uloge ili uklanjanje:

  1. zabilježite organization, unit, team, user i trenutačne uloge;
  2. napravite jednu promjenu;
  3. testirajte dopuštenu operaciju;
  4. testirajte odbijenu operaciju;
  5. osvježite ili se ponovno autentificirajte radi ponašanja zastarjele session; i
  6. pregledajte shares čije se ciljno članstvo promijenilo.

Users mogu pripadati više units i teams. Dodavanje novog članstva ne prenosi niti ne uklanja starog.

Granica brisanja

Brisanje unit ili team značajna je operacija. Ne oslanjajte se na generičke izjave poput “resources become unit-level” ili “unassigned resources are archived.” Prije brisanja upotrijebite read-only inventory za identifikaciju članstava, shares, ovisnih resources, aktivnog rada i vanjskih referenci. Izvezite potrebni audit record i potvrdite točno cascade ponašanje implementirane verzije.

Ako utjecaj nije jasan, prvo uklonite široko dijeljenje i članove, sačuvajte objekt i tražite odobrenje owner prije brisanja.