Skip to Content
Organizations單位和團隊

單位和團隊

單位和團隊對組織內的嵌套成員資格進行建模:

organization └── unit └── team

當穩定的部門或工作小組需要自己的共享目標或管理範圍時,請使用它們。對於臨時共享來說,群組通常更簡單。

儲存的角色

範圍角色
單位unit_adminbase_creatorbase_approvermember
團隊team_leadvariant_creatorvariant_deployervariant_user

unit_adminteam_lead 在組織 API 中定義了成員管理權限。創建者/批准者/部署者標籤表達了預期的工作流程職責,但它們的存在並不能證明每個建置或部署端點都強制執行。測試具體的工作流程。

會員規則

  • 一個單位屬於一個組織。
  • 一個團隊屬於一個單位。
  • 使用者在加入單位或團隊之前必須是組織成員。
  • 團隊成員也應在上級單位;管理路由在新增成員時強制執行層次結構。
  • 組織擁有者/管理員和範圍管理員具有不同的管理權力,如角色和權限範圍中所述。

設計指導

僅當單元具有持久邊界(例如所有權、審批責任或明確的資源共享範圍)時才建立單元。在該邊界內為較小的工作組創建一個團隊。

範例:

Acme ├── Platform unit │ ├── Image engineering team │ └── Security review team └── Product unit └── Device application team

不要對授權沒有影響的組織結構圖進行編碼。額外的嵌套會增加陳舊會員資格和意外繼承共享的可能性。

安全更改

對於新增、角色變更或刪除:

1.記錄組織、單位、團隊、使用者、目前角色; 2. 進行一項更改; 3. 測試允許的操作; 4. 測試被拒絕的操作; 5. 刷新或重新驗證以檢測過時的會話行為;和 6. 審核目標會員變更的股份。

使用者可以屬於多個單位和團隊。新增會員資格不會轉移或刪除舊會員資格。

刪除邊界

刪除單位或團隊是一項重大操作。不要依賴諸如“資源成為單元級別”或“未分配的資源已歸檔”之類的通用陳述。刪除之前,使用唯讀清單來識別成員資格、共享、依賴資源、活動工作和外部引用。匯出所需的審核記錄並確認已部署版本的確切級聯行為。

如果影響不明確,請先刪除廣泛共享和成員,保留對象,並在刪除前徵求所有者批准。