Skip to Content
OrganizationsOrganizácie

Organizácie

Organization API OpenFactory ukladá členstvá v organization a voliteľné groups, units a teams. Poskytuje aj ciele na zdieľanie conversations/variants.

organization ├── members: owner | admin | member ├── groups: organization-level sharing collections └── units ├── unit members └── teams └── team members

Táto hierarchia je vstupom pre autorizáciu. Označenie role nedokazuje, že každý endpoint build, VM, download alebo deployment vynucuje zamýšľanú politiku. Pozrite Roly a rozsah oprávnení pre trasy aktuálne riadené jednotlivými rolami.

Základné objekty

  • Organization: hranica členstva a administrácie na najvyššej úrovni. Používateľ môže patriť do viacerých organizations.
  • Group: pomenovaná kolekcia členov organization používaná ako cieľ share; nie je to administratívna hierarchia.
  • Unit: kontajner pripomínajúci oddelenie s vlastným členstvom a uloženými rolami workflow.
  • Team: podriadený prvok unit s vlastným členstvom a uloženými rolami workflow.

Používatelia musia byť členmi organization, kým ich pridáte nižšie v štruktúre.

Bezpečné poradie nastavenia

  1. Vytvorte organization; tvorca sa stane owner.
  2. Pridajte druhého zodpovedného owner, kým sa nebudete spoliehať na organization pri trvalých operáciách.
  3. Pozvite používateľov na presné e-mailové adresy a priraďte najnižšiu požadovanú rolu organization.
  4. Pridávajte units alebo teams len vtedy, keď ich rozsah zmení skutočný workflow.
  5. Otestujte jednu povolenú a jednu zamietnutú akciu pre každú reprezentatívnu rolu.
  6. Skontrolujte správanie share a členstva po odobratí role a obnovení relácie.

Pozvánky expirujú a musí ich prijať účet, ktorého e-mail zodpovedá pozvánke. Neprenášajte invite tokeny v ticketoch ani vo verejných logoch.

Kontext a vlastníctvo

Výber organization môže ovplyvniť viditeľné údaje spolupráce, ale jednotlivé resources stále nesú pravidlá owner a share. Nevyvodzujte prístup k súkromnému build alebo artifact len preto, že dvaja používatelia patria do tej istej organization. Použite explicitné zdieľanie tam, kde je podporované, a akciu download/VM otestujte zvlášť.

Dôkaz izolácie

Trasy organization a sharing vykonávajú membership checks a same-organization validation pre svoje operácie v rozsahu. „Tenant isolation“ je širšia vlastnosť systému a vyžaduje cross-tenant denied-path tests naprieč conversations, builds, artifacts, VMs, API, cache, exports a logs. Nepoužívajte samotnú hierarchiu organization ako tento dôkaz.

Bezpečnostné opatrenia administrácie

  • Podporovaných je viac owners; jediný owner nemôže odísť.
  • Iba owner môže povýšiť iného owner alebo zmazať organization.
  • Zmazanie a odobratie členstva môže ovplyvniť závislý prístup. Najskôr zmapujte shares, units, teams, aktívne relácie a owned resources.
  • Uchovajte externý auditný záznam, ak to vyžaduje vaša politika; aktuálny zoznam rolí nie je historickým audit trail.

Pokračujte na Zdieľanie a Jednotky a tímy.