Organizácie
Organization API OpenFactory ukladá členstvá v organization a voliteľné groups, units a teams. Poskytuje aj ciele na zdieľanie conversations/variants.
organization
├── members: owner | admin | member
├── groups: organization-level sharing collections
└── units
├── unit members
└── teams
└── team membersTáto hierarchia je vstupom pre autorizáciu. Označenie role nedokazuje, že každý endpoint build, VM, download alebo deployment vynucuje zamýšľanú politiku. Pozrite Roly a rozsah oprávnení pre trasy aktuálne riadené jednotlivými rolami.
Základné objekty
- Organization: hranica členstva a administrácie na najvyššej úrovni. Používateľ môže patriť do viacerých organizations.
- Group: pomenovaná kolekcia členov organization používaná ako cieľ share; nie je to administratívna hierarchia.
- Unit: kontajner pripomínajúci oddelenie s vlastným členstvom a uloženými rolami workflow.
- Team: podriadený prvok unit s vlastným členstvom a uloženými rolami workflow.
Používatelia musia byť členmi organization, kým ich pridáte nižšie v štruktúre.
Bezpečné poradie nastavenia
- Vytvorte organization; tvorca sa stane owner.
- Pridajte druhého zodpovedného owner, kým sa nebudete spoliehať na organization pri trvalých operáciách.
- Pozvite používateľov na presné e-mailové adresy a priraďte najnižšiu požadovanú rolu organization.
- Pridávajte units alebo teams len vtedy, keď ich rozsah zmení skutočný workflow.
- Otestujte jednu povolenú a jednu zamietnutú akciu pre každú reprezentatívnu rolu.
- Skontrolujte správanie share a členstva po odobratí role a obnovení relácie.
Pozvánky expirujú a musí ich prijať účet, ktorého e-mail zodpovedá pozvánke. Neprenášajte invite tokeny v ticketoch ani vo verejných logoch.
Kontext a vlastníctvo
Výber organization môže ovplyvniť viditeľné údaje spolupráce, ale jednotlivé resources stále nesú pravidlá owner a share. Nevyvodzujte prístup k súkromnému build alebo artifact len preto, že dvaja používatelia patria do tej istej organization. Použite explicitné zdieľanie tam, kde je podporované, a akciu download/VM otestujte zvlášť.
Dôkaz izolácie
Trasy organization a sharing vykonávajú membership checks a same-organization validation pre svoje operácie v rozsahu. „Tenant isolation“ je širšia vlastnosť systému a vyžaduje cross-tenant denied-path tests naprieč conversations, builds, artifacts, VMs, API, cache, exports a logs. Nepoužívajte samotnú hierarchiu organization ako tento dôkaz.
Bezpečnostné opatrenia administrácie
- Podporovaných je viac owners; jediný owner nemôže odísť.
- Iba owner môže povýšiť iného owner alebo zmazať organization.
- Zmazanie a odobratie členstva môže ovplyvniť závislý prístup. Najskôr zmapujte shares, units, teams, aktívne relácie a owned resources.
- Uchovajte externý auditný záznam, ak to vyžaduje vaša politika; aktuálny zoznam rolí nie je historickým audit trail.
Pokračujte na Zdieľanie a Jednotky a tímy.