Enote in ekipe
Enote in ekipe modelirajo ugnezdeno članstvo znotraj organization:
organization
└── unit
└── teamUporabite jih, ko stabilen oddelek ali delovna skupina potrebuje lasten share target ali administrativni obseg. Groups so pogosto enostavnejši pri ad hoc deljenju.
Shranjene vloge
| Obseg | Vloge |
|---|---|
| Unit | unit_admin, base_creator, base_approver, member |
| Team | team_lead, variant_creator, variant_deployer, variant_user |
unit_admin in team_lead imata v organization API definirano pooblastilo za upravljanje članstva. Oznake creator/approver/deployer izražajo predvidene workflow odgovornosti, vendar njihova prisotnost ne dokazuje uveljavljanja pri vsakem endpointu build ali deployment. Preizkusite natančen workflow.
Pravila članstva
- Unit pripada eni organization.
- Team pripada enemu unit.
- User mora biti član organization, preden se pridruži unit ali team.
- Član team bi moral biti tudi v nadrejenem unit; administrativne poti uveljavljajo hierarhijo pri dodajanju članov.
- Organization owners/admins in scoped administrators imajo različna upravljavska pooblastila, opisana v Vloge in obseg dovoljenj.
Smernice za načrt
Ustvarite unit le, če ima trdno mejo, na primer lastništvo, odgovornost za odobritev ali ločen obseg deljenja resources. Ustvarite team za manjšo delovno skupino znotraj te meje.
Primer:
Acme
├── Platform unit
│ ├── Image engineering team
│ └── Security review team
└── Product unit
└── Device application teamNe kodirajte organizacijske sheme, ki nima učinka na avtorizacijo. Dodatno ugnezdenje poveča tveganje zastarelih članstev in nepričakovanih podedovanih shares.
Varno spreminjanje
Pri dodajanju, spremembi vloge ali odstranitvi:
- zabeležite organization, unit, team, user in trenutne vloge;
- naredite eno spremembo;
- preizkusite dovoljeno operacijo;
- preizkusite zavrnjeno operacijo;
- osvežite ali se znova avtenticirajte zaradi vedenja zastarele session; in
- preglejte shares, katerih ciljno članstvo se je spremenilo.
Users lahko pripadajo več units in teams. Dodajanje novega članstva ne prenese ali ne odstrani starega.
Meja brisanja
Brisanje unit ali team je bistvena operacija. Ne zanašajte se na splošne trditve, kot sta “resources become unit-level” ali “unassigned resources are archived.” Pred brisanjem uporabite read-only inventory za identifikacijo članstev, shares, odvisnih resources, aktivnega dela in zunanjih referenc. Izvozite zahtevani audit record in potrdite natančno cascade vedenje nameščene različice.
Če vpliv ni jasen, najprej odstranite široko deljenje in člane, ohranite objekt in pred brisanjem pridobite odobritev owner.