콘텐츠로 건너뛰기

조직

모델 조직, OrgUnit, 프로젝트 및 액세스 승인 경계.

Markdown으로 보기

조직 계층

인스턴스에는 최상위 조직이 포함됩니다. 조직은 한 수준의 하위 조직을 포함할 수 있습니다. 각 조직은 정책, 멤버십, 브랜딩, RBAC 및 격리 경계로 유지됩니다.

OrgUnit은 하나의 조직 내의 부서 또는 팀입니다. TenantContext, 발급자, 토큰 클레임 또는 한 수준 SubOrg 제한은 변경되지 않습니다.

  • OrgUnit 트리는 최대 8개의 깊이를 지원합니다.
  • 각 구성원은 하나의 기본 OrgUnit과 추가 배치를 가질 수 있습니다.
  • OrgUnit 상위 체인에서 가장 가까운 활성 관리자가 첫 번째 액세스 요청 승인자 후보입니다.

프로젝트 및 액세스 정책

프로젝트 그룹 애플리케이션 및 권한 부여 역할. 프로젝트별 access_policy는 유효한 UserGrant 없이 동일한 조직 사용자만 제어합니다. 조직 간 ProjectGrant 승인은 영향을 받지 않습니다.

프로젝트 정책 동일 조직 행동 셀프 서비스 경로
열기 UserGrant 없이 허용됩니다. 액세스 요청이 필요하지 않습니다.
제한된 거부됨; 관리자가 직접 액세스 권한을 부여합니다. 셀프 서비스 요청은 불가능합니다.
승인 필요 AccessRequest가 승인될 때까지 거부됩니다. 사용자가 액세스 요청을 제출합니다.

액세스 요청 수명주기

AccessRequest가 보류 중에서 승인됨, 거부됨, 취소됨 또는 만료됨으로 변경됩니다. 모든 결과는 최종적이며 보류 중인 요청은 14일 후에 서서히 만료됩니다.

승인은 동일한 트랜잭션에서 추적 가능한 UserGrant를 생성합니다. 요청자는 자신의 요청을 승인할 수 없습니다. 해결 방법은 OrgUnit 관리자에서 프로젝트 및 조직 관리자에게 전달됩니다.

방법 경로 목적 필수 범위
GET, POST /auth/access-requests 현재 사용자의 요청을 생성하고 나열합니다. session
POST /auth/access-requests/:id/cancel 현재 사용자의 보류 중인 요청을 취소합니다. session
GET /auth/access-approvals 현재 사용자의 승인을 기다리는 요청을 나열합니다. session
POST /auth/access-approvals/:id/{approve|deny} 현재 사용자에게 할당된 보류 중인 요청을 승인하거나 거부합니다. session
GET /v1/organizations/:orgId/access-requests 한 조직 내의 요청을 나열합니다. access-requests:read
GET /v1/organizations/:orgId/units 조직 단위 트리를 읽습니다. org-units:read
POST, PATCH, DELETE, PUT /v1/organizations/:orgId/units/* 장치 구성원을 생성, 업데이트, 이동, 보관 및 관리합니다. org-units:write

보안 경계

  • 모든 OrgUnit 및 AccessRequest 쿼리의 범위는 tenant_idorg_id로 지정됩니다. 조직 간 또는 테넌트 간 식별자는 존재를 밝히지 않고 404를 반환합니다.
  • 멤버십과 프로젝트 액세스는 별개입니다. 초대는 조직에 가입하는 반면, AccessRequest는 기존 활성 멤버에게 하나의 프로젝트에 대한 액세스 권한을 부여합니다.
  • SCIM은 사용자 및 멤버십을 프로비저닝하지만 현재 구현에서는 디렉터리 그룹을 OrgUnits 또는 프로젝트 역할에 매핑하지 않습니다.
  • 관리 API는 커서 페이지 매김과 공유 API 키 또는 조직 관리자 가드를 사용합니다. 최종 사용자 비즈니스 경로는 재사용되지 않습니다.
탐색

입력하여 검색...

화살표 키로 이동Enter 키로 선택Escape 키로 닫기