Jednotky a tímy
Jednotky a tímy modelujú vnorené členstvo v rámci organization:
organization
└── unit
└── teamPoužite ich, keď stabilné oddelenie alebo pracovná skupina potrebuje vlastný share target alebo administratívny rozsah. Groups sú často jednoduchšie pri ad hoc zdieľaní.
Uložené role
| Rozsah | Role |
|---|---|
| Unit | unit_admin, base_creator, base_approver, member |
| Team | team_lead, variant_creator, variant_deployer, variant_user |
unit_admin a team_lead majú v organization API definovanú autoritu na správu členstva. Popisky creator/approver/deployer vyjadrujú zamýšľané workflow zodpovednosti, ale ich existencia nedokazuje vynútenie u každého endpointu build alebo deployment. Otestujte konkrétny workflow.
Pravidlá členstva
- Unit patrí jednej organization.
- Team patrí jednému unit.
- User musí byť členom organization, skôr než sa pripojí k unit alebo team.
- Člen team by mal byť aj v nadradenom unit; administratívne trasy vynucujú hierarchiu pri pridávaní členov.
- Organization owners/admins a scoped administrators majú rôzne správcovské právomoci, popísané v Role a rozsah oprávnení.
Návrhové vedenie
Vytvorte unit len ak má trvalú hranicu, napríklad vlastníctvo, zodpovednosť za schvaľovanie alebo odlišný rozsah zdieľania resources. Vytvorte team pre menšiu pracovnú skupinu v tejto hranici.
Príklad:
Acme
├── Platform unit
│ ├── Image engineering team
│ └── Security review team
└── Product unit
└── Device application teamNekódujte organizačné schéma, ktoré nemá vplyv na autorizáciu. Extra vnorenie zvyšuje riziko zastaraných členstiev a nečakaných zdedených shares.
Bezpečné zmeny
Pri pridaní, zmene role alebo odobratí:
- zaznamenajte organization, unit, team, user a aktuálne role;
- vykonajte jednu zmenu;
- otestujte povolenú operáciu;
- otestujte zamietnutú operáciu;
- obnovte alebo sa znova autentifikujte kvôli správaniu zastarenej session; a
- prejdite shares, u ktorých sa zmenilo cieľové členstvo.
Users môžu patriť do viacerých units a teams. Pridanie nového členstva nepresunie ani neodstráni staré.
Hranica mazania
Zmazanie unit alebo team je zásadná operácia. Nespoliehajte sa na všeobecné tvrdenia typu “resources become unit-level” alebo “unassigned resources are archived.” Pred zmazaním použite read-only inventory na identifikáciu členstiev, shares, závislých resources, aktívnej práce a externých referencií. Exportujte požadovaný audit record a potvrďte presné cascade správanie nasadenej verzie.
Ak dopad nie je jasný, najskôr odstráňte široké zdieľanie a členov, objekt ponechajte a pred zmazaním vyžiadajte schválenie owner.