---
title: "조직"
description: "모델 조직, OrgUnit, 프로젝트 및 액세스 승인 경계."
locale: "ko"
---

> Documentation Index
> Fetch the relevant documentation index at: https://xid.dev/ko/llms.txt
> Use this file to discover all available pages before exploring further.

# 조직

## 조직 계층

인스턴스에는 최상위 조직이 포함됩니다. 조직은 한 수준의 하위 조직을 포함할 수 있습니다. 각 조직은 정책, 멤버십, 브랜딩, RBAC 및 격리 경계로 유지됩니다.

OrgUnit은 하나의 조직 내의 부서 또는 팀입니다. TenantContext, 발급자, 토큰 클레임 또는 한 수준 SubOrg 제한은 변경되지 않습니다.

- OrgUnit 트리는 최대 8개의 깊이를 지원합니다.
- 각 구성원은 하나의 기본 OrgUnit과 추가 배치를 가질 수 있습니다.
- OrgUnit 상위 체인에서 가장 가까운 활성 관리자가 첫 번째 액세스 요청 승인자 후보입니다.

## 프로젝트 및 액세스 정책

프로젝트 그룹 애플리케이션 및 권한 부여 역할. 프로젝트별 `access_policy`는 유효한 UserGrant 없이 동일한 조직 사용자만 제어합니다. 조직 간 ProjectGrant 승인은 영향을 받지 않습니다.

| 프로젝트 정책 | 동일 조직 행동 | 셀프 서비스 경로 |
| --- | --- | --- |
| 열기 | UserGrant 없이 허용됩니다. | 액세스 요청이 필요하지 않습니다. |
| 제한된 | 거부됨; 관리자가 직접 액세스 권한을 부여합니다. | 셀프 서비스 요청은 불가능합니다. |
| 승인 필요 | AccessRequest가 승인될 때까지 거부됩니다. | 사용자가 액세스 요청을 제출합니다. |

## 액세스 요청 수명주기

AccessRequest가 `보류 중`에서 `승인됨`, `거부됨`, `취소됨` 또는 `만료됨`으로 변경됩니다. 모든 결과는 최종적이며 보류 중인 요청은 14일 후에 서서히 만료됩니다.

승인은 동일한 트랜잭션에서 추적 가능한 UserGrant를 생성합니다. 요청자는 자신의 요청을 승인할 수 없습니다. 해결 방법은 OrgUnit 관리자에서 프로젝트 및 조직 관리자에게 전달됩니다.

| 방법 | 경로 | 목적 | 필수 범위 |
| --- | --- | --- | --- |
| `GET, POST` | `/auth/access-requests` | 현재 사용자의 요청을 생성하고 나열합니다. | `session` |
| `POST` | `/auth/access-requests/:id/cancel` | 현재 사용자의 보류 중인 요청을 취소합니다. | `session` |
| `GET` | `/auth/access-approvals` | 현재 사용자의 승인을 기다리는 요청을 나열합니다. | `session` |
| `POST` | `/auth/access-approvals/:id/{approve\|deny}` | 현재 사용자에게 할당된 보류 중인 요청을 승인하거나 거부합니다. | `session` |
| `GET` | `/v1/organizations/:orgId/access-requests` | 한 조직 내의 요청을 나열합니다. | `access-requests:read` |
| `GET` | `/v1/organizations/:orgId/units` | 조직 단위 트리를 읽습니다. | `org-units:read` |
| `POST, PATCH, DELETE, PUT` | `/v1/organizations/:orgId/units/*` | 장치 구성원을 생성, 업데이트, 이동, 보관 및 관리합니다. | `org-units:write` |

## 보안 경계

- 모든 OrgUnit 및 AccessRequest 쿼리의 범위는 `tenant_id` 및 `org_id`로 지정됩니다. 조직 간 또는 테넌트 간 식별자는 존재를 밝히지 않고 404를 반환합니다.
- 멤버십과 프로젝트 액세스는 별개입니다. 초대는 조직에 가입하는 반면, AccessRequest는 기존 활성 멤버에게 하나의 프로젝트에 대한 액세스 권한을 부여합니다.
- SCIM은 사용자 및 멤버십을 프로비저닝하지만 현재 구현에서는 디렉터리 그룹을 OrgUnits 또는 프로젝트 역할에 매핑하지 않습니다.
- 관리 API는 커서 페이지 매김과 공유 API 키 또는 조직 관리자 가드를 사용합니다. 최종 사용자 비즈니스 경로는 재사용되지 않습니다.

Source: https://xid.dev/ko/organizations/index.mdx
