Skip to Content
OrganizationsOrganizacije

Organizacije

Organization API OpenFactory shranjuje članstva v organization ter neobvezne groups, units in teams. Zagotavlja tudi cilje za deljenje conversations/variants.

organization ├── members: owner | admin | member ├── groups: organization-level sharing collections └── units ├── unit members └── teams └── team members

Ta hierarhija je vhod za avtorizacijo. Oznaka vloge ne dokazuje, da vsak endpoint build, VM, download ali deployment uveljavlja predvideno politiko. Glej Vloge in obseg dovoljenj za poti, ki jih trenutno nadzoruje posamezna vloga.

Osnovni objekti

  • Organization: meja članstva in administracije na najvišji ravni. Uporabnik lahko pripada več organizations.
  • Group: poimenovana zbirka članov organization, uporabljena kot cilj share; ni administrativna hierarhija.
  • Unit: vsebnik v slogu oddelka z lastnim članstvom in shranjenimi vlogami workflow.
  • Team: podrejen element unit z lastnim članstvom in shranjenimi vlogami workflow.

Uporabniki morajo biti člani organization, preden jih dodate nižje v strukturi.

Varno zaporedje nastavitve

  1. Ustvarite organization; ustvarjalec postane owner.
  2. Dodajte drugega odgovornega owner, preden se zanašate na organization pri trajnih operacijah.
  3. Povabite uporabnike na natančne e-poštne naslove in dodelite najnižjo zahtevano vlogo organization.
  4. Dodajajte units ali teams le, ko njihov obseg spremeni dejanski workflow.
  5. Preizkusite eno dovoljeno in eno zavrnjeno dejanje za vsako reprezentativno vlogo.
  6. Preverite obnašanje share in članstva po odstranitvi vloge in osvežitvi seje.

Povabila potečejo in jih mora sprejeti račun, katerega e-pošta se ujema s povabilom. Ne prenašajte invite tokenov v ticketih ali javnih logih.

Kontekst in lastništvo

Izbira organization lahko vpliva na vidne podatke o sodelovanju, posamezni resources pa še vedno nosijo pravila owner in share. Ne sklejajte dostopa do zasebnega build ali artifact zgolj zato, ker dva uporabnika pripadata isti organization. Uporabite eksplicitno deljenje, kjer je podprto, in dejanje download/VM preizkusite ločeno.

Dokaz izolacije

Poti organization in sharing izvajajo membership checks in same-organization validation za svoje operacije v obsegu. „Tenant isolation“ je širša lastnost sistema in zahteva cross-tenant denied-path tests čez conversations, builds, artifacts, VMs, API, cache, exports in logs. Ne uporabljajte same hierarhije organization kot tega dokaza.

Zaščitni ukrepi administracije

  • Podprtih je več owners; edini owner ne more oditi.
  • Le owner lahko poviša drugega owner ali izbriše organization.
  • Brisanje in odstranitev članstva lahko vplivata na odvisen dostop. Najprej popišite shares, units, teams, aktivne seje in owned resources.
  • Ohranite zunanji revizijski zapis, če to zahteva vaša politika; trenutni seznam vlog ni zgodovinski audit trail.

Nadaljujte z Deljenje in Enote in ekipe.