Skip to Content
OrganizationsUnits en teams

Units en teams

Units en teams modelleren genest lidmaatschap binnen een organization:

organization └── unit └── team

Gebruik ze wanneer een stabiele afdeling of werkgroep een eigen share-target of administratief bereik nodig heeft. Groups zijn vaak eenvoudiger voor ad hoc sharing.

Opgeslagen rollen

BereikRollen
Unitunit_admin, base_creator, base_approver, member
Teamteam_lead, variant_creator, variant_deployer, variant_user

unit_admin en team_lead hebben gedefinieerde bevoegdheid voor het beheren van lidmaatschap in de organization API. De creator-/approver-/deployer-labels geven bedoelde workflowverantwoordelijkheden weer, maar hun aanwezigheid bewijst geen afdwinging door elk build- of deployment-endpoint. Test de specifieke workflow.

Lidmaatschapsregels

  • Een unit hoort bij één organization.
  • Een team hoort bij één unit.
  • Een user moet organization-lid zijn voordat hij aan een unit of team kan deelnemen.
  • Een teamlid hoort ook in de bovenliggende unit te zitten; administratieve routes handhaven de hiërarchie bij het toevoegen van leden.
  • Organization owners/admins en scoped administrators hebben verschillende beheermachten, beschreven in Rollen en machtigingsbereik.

Ontwerprichtlijnen

Maak alleen een unit aan als die een duurzame grens heeft, zoals eigendom, goedkeuringsverantwoordelijkheid of een afgebakend resource-sharingbereik. Maak een team aan voor een kleinere werkgroep binnen die grens.

Voorbeeld:

Acme ├── Platform unit │ ├── Image engineering team │ └── Security review team └── Product unit └── Device application team

Codificeer geen organigram zonder effect op autorisatie. Extra nesting vergroot de kans op verouderde lidmaatschappen en onverwachte overgeërfde shares.

Veilige wijzigingen

Bij toevoegen, rolwijziging of verwijdering:

  1. noteer organization, unit, team, user en huidige rollen;
  2. voer één wijziging door;
  3. test een toegestane bewerking;
  4. test een geweigerde bewerking;
  5. ververs of authenticeer opnieuw om verouderd sessiegedrag te detecteren; en
  6. controleer shares waarvan het doellidmaatschap is gewijzigd.

Users kunnen tot meerdere units en teams behoren. Een nieuw lidmaatschap toevoegen verplaatst of verwijdert geen oud lidmaatschap.

Grens bij verwijderen

Het verwijderen van een unit of team is een ingrijpende operatie. Vertrouw niet op generieke uitspraken zoals “resources become unit-level” of “unassigned resources are archived.” Gebruik vóór verwijdering een read-only inventaris om lidmaatschappen, shares, afhankelijke resources, actief werk en externe referenties te identificeren. Exporteer het vereiste auditrecord en bevestig het exacte cascadegedrag van de uitgerolde release.

Als de impact onduidelijk is, verwijder eerst brede sharing en leden, behoud het object en vraag goedkeuring van de owner vóór verwijdering.