Roller ve İzin Kapsamı
OpenFactory organizasyon, birim ve ekipte bağımsız roller saklar seviyeleri. Rol adı bir kapsamı tanımlar; bu evrensel bir izin değil her API veya ürün özelliğine otomatik olarak uygulanır.
Kapsam Modeli
organization membership: owner | admin | member
└── unit membership: unit_admin | base_creator | base_approver | member
└── team membership: team_lead | variant_creator | variant_deployer | variant_userOrganizasyon üyeliği dış sınırdır. Kullanıcı bir kuruluş olmalıdır Bir yöneticinin onları birimlerinden veya ekiplerinden birine ekleyebilmesi için önce üyeyi seçin. Üyelik her düzeyde bağımsız olarak kontrol edilir; bir birim veya takım çıkarımı yapmayın Başka bir bağlamda gösterilen bir organizasyon rolünden alınan rol.
Organizasyon Rolleri
Mevcut kuruluş yönetimi API’si şu izinleri zorunlu kılar:
| Operasyon | Sahibi | Yönetici | Üye |
|---|---|---|---|
| Kuruluşu, üyeleri, grupları, birimleri ve ekipleri görüntüleyin | Evet | Evet | Evet |
| Kuruluş adını veya açıklamasını düzenleyin | Evet | Evet | Hayır |
| Grupları oluşturun, düzenleyin veya silin ve grup üyelerini yönetin | Evet | Evet | Hayır |
| Sıradan üyeleri davet edin veya çıkarın | Evet | Evet | Hayır |
| Sıradan üye/yönetici rollerini değiştirin | Evet | Evet | Hayır |
| Sahibi davet edin veya terfi ettirin | Evet | Hayır | Hayır |
| Mevcut sahibi değiştirme veya kaldırma | Evet | Hayır | Hayır |
| Birim oluşturma veya silme | Evet | Evet | Hayır |
| Kuruluşu sil | Evet | Hayır | Hayır |
| Organizasyondan ayrılın | Evet, tek sahibi olmadığı sürece | Evet | Evet |
Bir kuruluşun birden fazla sahibi olabilir. API, tek sahibin kullanılmasını engeller
başka bir sahip oluşana veya kuruluş silinene kadar ayrılmadan. Orada
bu API’de ayrı bir “sahiplik aktarma” işlemi yoktur; bir sahip diğerini değiştirir
üyenin rolünü owner olarak değiştirirse, önceki sahibi amaçlandığı şekilde değiştirebilir veya kaldırabilir.
Birim Rolleri
Kuruluş sahipleri ve yöneticileri her birimi yönetebilir. Bir birim içerisinde,
mevcut organizasyon yönetimi API’si unit_admin aşağıdakileri sağlar
idari işlemler:
- birimi düzenleyin;
- birim üyesi rollerini ekleyin, kaldırın ve değiştirin;
- söz konusu birimdeki ekipleri oluşturun, düzenleyin ve silin;
- o birime ekip üyeleri ekleyin ve yönetin.
Birimin kendisini yalnızca kuruluş sahibi veya yönetici silebilir.
base_creator, base_approver ve birim member aşağıdakiler için saklanan rol etiketleridir:
temel görüntü iş akışı ilkesi. CRUD rotalarının organizasyonunun kendisi
başka bir yerdeki her oluşturma, onaylama veya dağıtım eyleminin bunları zorunlu kıldığını kanıtlayın
Etiketler. Belirli bir yapının veya onayın yetkilendirme davranışını doğrulama
Bir kontrol olarak ona güvenmeden önce iş akışı.
Takım Rolleri
Organizasyon sahipleri/yöneticiler ve ebeveyn ünitesinin unit_admin ekibini yönetebilir
üyelik. Bir team_lead şunları yapabilir:
- takımın adını veya açıklamasını düzenleyin;
- ekip üyelerini ekleyin ve kaldırın;
- ekip üyesinin rollerini değiştirin.
team_lead ekibi mevcut organizasyon API’si aracılığıyla silemez;
bu işlem bir kuruluş sahibine/yöneticisine veya ebeveynine ayrılmıştır
unit_admin.
variant_creator, variant_deployer ve variant_user amaçlanan amacı ifade eder
değişken iş akışı sorumlulukları. Bunlar her şeyin kanıtı olarak okunmamalıdır.
değişken uç noktası, eksiksiz bir oluşturma/düzenleme/dağıtım matrisini zorunlu kılar. Kesin olarak test edin
dağıtılan sürümdeki iş akışı ve reddedilen yollar.
Gruplar Farklıdır
Gruplar, başka bir rol hiyerarşisi değil, kuruluş düzeyinde paylaşım koleksiyonlarıdır. Sahipler ve yöneticiler gruplar oluşturur ve grup üyeliğini yönetir; tüm organizasyon üyeler grupları ve üyelerini listeleyebilir. Grup üyeliği bir şeye dönüşmüyor kullanıcıyı bir kuruluş yöneticisine, birim yöneticisine veya ekip liderine dönüştürebilirsiniz.
Rolü Güvenli Bir Şekilde Değiştirmek
- Hedef organizasyonu, birimi veya ekibi onaylayın.
- Kullanıcının mevcut etkin üyeliklerini her üç kapsamda kaydedin.
- Bir rol değişikliği uygulayın.
- Kullanıcının kendi işlemiyle hem izin verilen işlemi hem de reddedilen işlemi test edin oturum.
- Önbelleğe alınan kullanıcı arayüzü durumunun ve mevcut oturumların değişikliği yansıtıp yansıtmadığını kontrol edin.
- Politikanız gerektiriyorsa, rol etiketinin dışında bir denetim kaydı tutun.
Reddedilen yol testi olmadan bir etiketi değiştirmek, bunun için yeterli kanıt değildir. en az ayrıcalık uygulanır.
Ortak Kenar Durumları
- Yönetici, kimseyi sahipliğe yükseltemez veya mevcut bir sahibin rolünü değiştiremez.
- Bir kullanıcı, bir birime veya takıma ait olana kadar eklenemez. organizasyon.
- Birim ve ekip üyeleri kendilerini görevden alabilir; organizasyon üyeliği devam ediyor ayrı olarak kaldırılmadığı sürece.
- Organizasyon üyeliğinin kaldırılmasıyla eski birim, ekip kontrolü yapılmalı, Sürümünüzde grup, paylaşım ve oturum efektleri.
- Kullanıcı arayüzü rozet renkleri bir güvenlik kontrolü değil, sunumdur. Her zaman güven sunucu tarafı yetkilendirme ve reddedilen yol testleri.