Appearance
Модель организаций
Справочник по концепции организации — если вам нужно понять модель глубже, чем в 01-organization-and-access.md, прежде чем настраивать несколько клиентов или согласовывать политику входа с пользователями своей организации.
Организация и группа — разные понятия
Легко перепутать, но это два независимых механизма:
- Организация — единица изоляции: свои участники, своя политика входа, свои OAuth-клиенты. Определяет, чьи данные видит администратор в панели, и какие правила входа применяются при аутентификации через привязанный к ней клиент.
- Группа — обычная метка на пользователях внутри вашего приложения (например, «Engineering», «Sales»), не связанная с изоляцией данных. Уходит в токен как
groups: [...], если запрошен scoperoles, — этим клеймом пользуется само ваше приложение для своей внутренней логики, IdP его никак не интерпретирует.
Группа может (необязательно) принадлежать организации — тогда она видна только администратору этой организации. Группа без привязки — общая, видна системному администратору.
Как организация связывается с входом
Организация определяется по OAuth-клиенту, не по пользователю. Один и тот же человек может состоять в нескольких организациях одновременно — то, какая политика к нему применится в конкретный момент, зависит от того, через какого клиента он проходит вход, а не от того, кто он сам.
Практическое следствие: если у вас несколько продуктов с разными требованиями к входу (одному нужен обязательный MFA, другому — нет), это две отдельные конфигурации на уровне клиента, а не пользователя. Подробнее о связи клиент↔организация — 01-organization-and-access.md.
Полный список полей политики входа
Все поля, которые можно настроить в разделе «Политика входа» вашей организации, — в отдельном справочнике: appendix-login-policies.md.
Что стоит знать при эксплуатации
- Пользователь может состоять в нескольких организациях, но управлять как администратор — на практике только одной (см. appendix-admin-scope.md).
- Клиент без указанной организации работает как обычный, не привязанный ни к какой организации OAuth-клиент — это полноценный поддерживаемый режим, не переходное состояние.
- Групповую и клиентскую привязку к организации проверяйте отдельно после любых изменений в структуре организаций — если организация была удалена, связанные с ней клиенты и группы не удаляются автоматически, а перестают быть валидными. Это не влияет на новые организации, но стоит иметь в виду при реорганизации на своей стороне.