조직
OpenFactory의 조직 API는 조직 멤버십과 선택적 그룹, 단위 및 팀을 저장합니다. 또한 대화/변형을 공유하기 위한 대상도 제공합니다.
organization
├── members: owner | admin | member
├── groups: organization-level sharing collections
└── units
├── unit members
└── teams
└── team members이 계층 구조는 인증 입력입니다. 역할 레이블은 모든 빌드, VM, 다운로드 또는 배포 끝점이 의도한 정책을 적용한다는 증거가 아닙니다. 현재 각 역할에 의해 관리되는 경로는 역할 및 권한 범위를 참조하세요.
핵심 객체
- 조직: 최상위 구성원 및 관리 경계. 사용자는 여러 조직에 속할 수 있습니다.
- 그룹: 공유 대상으로 사용되는 조직 구성원의 명명된 집합입니다. 이는 행정 계층이 아닙니다.
- 단위: 자체 멤버십과 저장된 워크플로 역할을 갖춘 부서와 유사한 컨테이너입니다.
- 팀: 자체 멤버십과 저장된 워크플로 역할이 있는 단위의 하위 항목입니다.
사용자를 조직 아래에 추가하려면 먼저 조직 구성원이어야 합니다.
안전 설정 순서
- 조직을 생성합니다. 창작자가 주인이 됩니다.
- 지속 가능한 운영을 위해 조직에 의존하기 전에 두 번째 책임 소유자를 추가하십시오.
- 사용자를 정확한 이메일 주소로 초대하고 필요한 가장 낮은 조직 역할을 할당합니다.
- 범위가 실제 워크플로를 변경하는 경우에만 단위나 팀을 추가하세요.
- 각 대표 역할을 사용하여 허용된 작업 1개와 거부된 작업 1개를 테스트합니다.
- 역할 제거 및 세션 새로 고침 후 공유 및 멤버십 동작을 검토합니다.
초대는 만료되며 이메일이 초대와 일치하는 계정에서 수락해야 합니다. 티켓이나 공개 로그에 초대 토큰을 전송하지 마세요.
컨텍스트 및 소유권
조직 선택은 표시되는 협업 데이터에 영향을 미칠 수 있지만 개별 리소스에는 여전히 소유자 및 공유 규칙이 있습니다. 두 명의 사용자가 동일한 조직에 속한다는 이유만으로 개인용 빌드 또는 아티팩트에 대한 액세스를 추론하지 마십시오. 지원되는 경우 명시적 공유를 사용하고 다운로드/VM 작업을 별도로 테스트하십시오.
격리 증거
조직 및 공유 경로는 범위가 지정된 작업에 대해 멤버십 확인 및 동일 조직 유효성 검사를 수행합니다. “테넌트 격리”는 더 광범위한 시스템 속성이며 대화, 빌드, 아티팩트, VM, API, 캐시, 내보내기 및 로그 전반에 걸쳐 테넌트 간 거부 경로 테스트가 필요합니다. 조직 계층 구조만을 증거로 사용하지 마십시오.
관리 보호 조치
- 여러 소유자가 지원됩니다. 단독 소유자는 떠날 수 없습니다.
- 소유자만이 다른 소유자를 승격하거나 조직을 삭제할 수 있습니다.
- 삭제 및 회원탈퇴는 종속접근에 영향을 줄 수 있습니다. 먼저 인벤토리 공유, 단위, 팀, 활성 세션 및 소유 리소스를 확인하세요.
- 정책에 따라 외부 감사 기록이 필요한 경우 외부 감사 기록을 보존하십시오. 현재 역할 목록은 기록 감사 추적이 아닙니다.