單位和團隊
單位和團隊對組織內的嵌套成員資格進行建模:
organization
└── unit
└── team當穩定的部門或工作小組需要自己的共享目標或管理範圍時,請使用它們。對於臨時共享來說,群組通常更簡單。
儲存的角色
| 範圍 | 角色 |
|---|---|
| 單位 | unit_admin、base_creator、base_approver、member |
| 團隊 | team_lead、variant_creator、variant_deployer、variant_user |
unit_admin 和 team_lead 在組織 API 中定義了成員管理權限。創建者/批准者/部署者標籤表達了預期的工作流程職責,但它們的存在並不能證明每個建置或部署端點都強制執行。測試具體的工作流程。
會員規則
- 一個單位屬於一個組織。
- 一個團隊屬於一個單位。
- 使用者在加入單位或團隊之前必須是組織成員。
- 團隊成員也應在上級單位;管理路由在新增成員時強制執行層次結構。
- 組織擁有者/管理員和範圍管理員具有不同的管理權力,如角色和權限範圍中所述。
設計指導
僅當單元具有持久邊界(例如所有權、審批責任或明確的資源共享範圍)時才建立單元。在該邊界內為較小的工作組創建一個團隊。
範例:
Acme
├── Platform unit
│ ├── Image engineering team
│ └── Security review team
└── Product unit
└── Device application team不要對授權沒有影響的組織結構圖進行編碼。額外的嵌套會增加陳舊會員資格和意外繼承共享的可能性。
安全更改
對於新增、角色變更或刪除:
1.記錄組織、單位、團隊、使用者、目前角色; 2. 進行一項更改; 3. 測試允許的操作; 4. 測試被拒絕的操作; 5. 刷新或重新驗證以檢測過時的會話行為;和 6. 審核目標會員變更的股份。
使用者可以屬於多個單位和團隊。新增會員資格不會轉移或刪除舊會員資格。
刪除邊界
刪除單位或團隊是一項重大操作。不要依賴諸如“資源成為單元級別”或“未分配的資源已歸檔”之類的通用陳述。刪除之前,使用唯讀清單來識別成員資格、共享、依賴資源、活動工作和外部引用。匯出所需的審核記錄並確認已部署版本的確切級聯行為。
如果影響不明確,請先刪除廣泛共享和成員,保留對象,並在刪除前徵求所有者批准。