Zum Inhalt springen

Organisationen

Modellorganisation, Organisationseinheit, Projekt und Zugriffsgenehmigungsgrenzen.

Als Markdown anzeigen

Organisationshierarchie

Eine Instanz enthält Organisationen der obersten Ebene. Eine Organisation kann eine Unterorganisationsebene enthalten. Jede Organisation bleibt eine Richtlinie, Mitgliedschaft, Marke, RBAC und Isolationsgrenze.

Eine OrgUnit ist eine Abteilung oder ein Team innerhalb einer Organisation. Der TenantContext, der Aussteller, die Tokenansprüche oder das einstufige SubOrg-Limit werden nie geändert.

  • OrgUnit-Bäume unterstützen eine maximale Tiefe von acht.
  • Jedes Mitglied kann eine primäre OrgUnit und zusätzliche Platzierungen haben.
  • Der nächstgelegene aktive Manager in der OrgUnit-Vorfahrenkette ist der erste Kandidat für den Genehmiger der Zugriffsanfrage.

Projekte und Zugriffsrichtlinien

Projekte gruppieren Anwendungen und Berechtigungsrollen. Die projektspezifische access_policy kontrolliert nur Benutzer derselben Organisation ohne einen wirksamen UserGrant; Die organisationsübergreifende ProjectGrant-Autorisierung bleibt davon unberührt.

Projektpolitik Verhalten der gleichen Organisation Selbstbedienungspfad
Öffnen Ohne UserGrant zulässig. Es ist keine Zugriffsanfrage erforderlich.
Eingeschränkt Bestritten; Ein Administrator gewährt den Zugriff direkt. Es ist keine Self-Service-Anfrage verfügbar.
Genehmigung erforderlich Verweigert, bis eine AccessRequest genehmigt wird. Der Benutzer sendet eine Zugriffsanfrage.

Lebenszyklus der Zugriffsanforderung

AccessRequest wechselt von ausstehend zu genehmigt, verweigert, abgebrochen oder abgelaufen. Jedes Ergebnis ist tödlich und ausstehende Anfragen verfallen nach 14 Tagen.

Durch die Genehmigung wird in derselben Transaktion ein nachverfolgbarer UserGrant erstellt. Der Antragsteller kann seine eigene Anfrage nicht genehmigen; Die Lösung fällt vom OrgUnit-Manager auf die Projekt- und Organisationsmanager.

Methode Pfad Zweck Erforderlicher Umfang
GET, POST /auth/access-requests Erstellen und listen Sie die Anfragen des aktuellen Benutzers auf. session
POST /auth/access-requests/:id/cancel Brechen Sie die ausstehende Anfrage des aktuellen Benutzers ab. session
GET /auth/access-approvals Listen Sie Anfragen auf, die auf die Genehmigung des aktuellen Benutzers warten. session
POST /auth/access-approvals/:id/{approve|deny} Genehmigen oder lehnen Sie eine ausstehende Anfrage ab, die dem aktuellen Benutzer zugewiesen ist. session
GET /v1/organizations/:orgId/access-requests Listen Sie Anfragen innerhalb einer Organisation auf. access-requests:read
GET /v1/organizations/:orgId/units Lesen Sie den Organisationseinheitenbaum. org-units:read
POST, PATCH, DELETE, PUT /v1/organizations/:orgId/units/* Mitglieder von Einheiten erstellen, aktualisieren, verschieben, archivieren und verwalten. org-units:write

Sicherheitsgrenzen

  • Jede OrgUnit- und AccessRequest-Abfrage wird durch tenant_id und org_id begrenzt. Organisations- oder mandantenübergreifende Identifikatoren geben 404 zurück, ohne ihre Existenz preiszugeben.
  • Mitgliedschaft und Projektzugriff sind getrennt: Einladungen treten einer Organisation bei, während AccessRequest einem bestehenden aktiven Mitglied Zugriff auf ein Projekt gewährt.
  • SCIM stellt Benutzer und Mitgliedschaften bereit, ordnet in der aktuellen Implementierung jedoch keine Verzeichnisgruppen OrgUnits oder Projektrollen zu.
  • Die Verwaltungs-API verwendet Cursor-Paginierung und gemeinsame API-Schlüssel- oder Organisationsmanager-Schutzvorrichtungen. Die Geschäftsrouten der Endbenutzer werden nicht wiederverwendet.
Navigation

Suchbegriff eingeben...

Mit den Pfeiltasten navigierenEingabetaste zum AuswählenEscape zum Schließen