---
title: "Organisationen"
description: "Modellorganisation, Organisationseinheit, Projekt und Zugriffsgenehmigungsgrenzen."
locale: "de"
---

> Documentation Index
> Fetch the relevant documentation index at: https://xid.dev/de/llms.txt
> Use this file to discover all available pages before exploring further.

# Organisationen

## Organisationshierarchie

Eine Instanz enthält Organisationen der obersten Ebene. Eine Organisation kann eine Unterorganisationsebene enthalten. Jede Organisation bleibt eine Richtlinie, Mitgliedschaft, Marke, RBAC und Isolationsgrenze.

Eine OrgUnit ist eine Abteilung oder ein Team innerhalb einer Organisation. Der TenantContext, der Aussteller, die Tokenansprüche oder das einstufige SubOrg-Limit werden nie geändert.

- OrgUnit-Bäume unterstützen eine maximale Tiefe von acht.
- Jedes Mitglied kann eine primäre OrgUnit und zusätzliche Platzierungen haben.
- Der nächstgelegene aktive Manager in der OrgUnit-Vorfahrenkette ist der erste Kandidat für den Genehmiger der Zugriffsanfrage.

## Projekte und Zugriffsrichtlinien

Projekte gruppieren Anwendungen und Berechtigungsrollen. Die projektspezifische `access_policy` kontrolliert nur Benutzer derselben Organisation ohne einen wirksamen UserGrant; Die organisationsübergreifende ProjectGrant-Autorisierung bleibt davon unberührt.

| Projektpolitik | Verhalten der gleichen Organisation | Selbstbedienungspfad |
| --- | --- | --- |
| Öffnen | Ohne UserGrant zulässig. | Es ist keine Zugriffsanfrage erforderlich. |
| Eingeschränkt | Bestritten; Ein Administrator gewährt den Zugriff direkt. | Es ist keine Self-Service-Anfrage verfügbar. |
| Genehmigung erforderlich | Verweigert, bis eine AccessRequest genehmigt wird. | Der Benutzer sendet eine Zugriffsanfrage. |

## Lebenszyklus der Zugriffsanforderung

AccessRequest wechselt von `ausstehend` zu `genehmigt`, `verweigert`, `abgebrochen` oder `abgelaufen`. Jedes Ergebnis ist tödlich und ausstehende Anfragen verfallen nach 14 Tagen.

Durch die Genehmigung wird in derselben Transaktion ein nachverfolgbarer UserGrant erstellt. Der Antragsteller kann seine eigene Anfrage nicht genehmigen; Die Lösung fällt vom OrgUnit-Manager auf die Projekt- und Organisationsmanager.

| Methode | Pfad | Zweck | Erforderlicher Umfang |
| --- | --- | --- | --- |
| `GET, POST` | `/auth/access-requests` | Erstellen und listen Sie die Anfragen des aktuellen Benutzers auf. | `session` |
| `POST` | `/auth/access-requests/:id/cancel` | Brechen Sie die ausstehende Anfrage des aktuellen Benutzers ab. | `session` |
| `GET` | `/auth/access-approvals` | Listen Sie Anfragen auf, die auf die Genehmigung des aktuellen Benutzers warten. | `session` |
| `POST` | `/auth/access-approvals/:id/{approve\|deny}` | Genehmigen oder lehnen Sie eine ausstehende Anfrage ab, die dem aktuellen Benutzer zugewiesen ist. | `session` |
| `GET` | `/v1/organizations/:orgId/access-requests` | Listen Sie Anfragen innerhalb einer Organisation auf. | `access-requests:read` |
| `GET` | `/v1/organizations/:orgId/units` | Lesen Sie den Organisationseinheitenbaum. | `org-units:read` |
| `POST, PATCH, DELETE, PUT` | `/v1/organizations/:orgId/units/*` | Mitglieder von Einheiten erstellen, aktualisieren, verschieben, archivieren und verwalten. | `org-units:write` |

## Sicherheitsgrenzen

- Jede OrgUnit- und AccessRequest-Abfrage wird durch `tenant_id` und `org_id` begrenzt. Organisations- oder mandantenübergreifende Identifikatoren geben 404 zurück, ohne ihre Existenz preiszugeben.
- Mitgliedschaft und Projektzugriff sind getrennt: Einladungen treten einer Organisation bei, während AccessRequest einem bestehenden aktiven Mitglied Zugriff auf ein Projekt gewährt.
- SCIM stellt Benutzer und Mitgliedschaften bereit, ordnet in der aktuellen Implementierung jedoch keine Verzeichnisgruppen OrgUnits oder Projektrollen zu.
- Die Verwaltungs-API verwendet Cursor-Paginierung und gemeinsame API-Schlüssel- oder Organisationsmanager-Schutzvorrichtungen. Die Geschäftsrouten der Endbenutzer werden nicht wiederverwendet.

Source: https://xid.dev/de/organizations/index.mdx
