Skip to content

Модель организаций

Справочник по концепции организации — если вам нужно понять модель глубже, чем в 01-organization-and-access.md, прежде чем настраивать несколько клиентов или согласовывать политику входа с пользователями своей организации.


Организация и группа — разные понятия

Легко перепутать, но это два независимых механизма:

  • Организация — единица изоляции: свои участники, своя политика входа, свои OAuth-клиенты. Определяет, чьи данные видит администратор в панели, и какие правила входа применяются при аутентификации через привязанный к ней клиент.
  • Группа — обычная метка на пользователях внутри вашего приложения (например, «Engineering», «Sales»), не связанная с изоляцией данных. Уходит в токен как groups: [...], если запрошен scope roles, — этим клеймом пользуется само ваше приложение для своей внутренней логики, IdP его никак не интерпретирует.

Группа может (необязательно) принадлежать организации — тогда она видна только администратору этой организации. Группа без привязки — общая, видна системному администратору.


Как организация связывается с входом

Организация определяется по OAuth-клиенту, не по пользователю. Один и тот же человек может состоять в нескольких организациях одновременно — то, какая политика к нему применится в конкретный момент, зависит от того, через какого клиента он проходит вход, а не от того, кто он сам.

Практическое следствие: если у вас несколько продуктов с разными требованиями к входу (одному нужен обязательный MFA, другому — нет), это две отдельные конфигурации на уровне клиента, а не пользователя. Подробнее о связи клиент↔организация — 01-organization-and-access.md.


Полный список полей политики входа

Все поля, которые можно настроить в разделе «Политика входа» вашей организации, — в отдельном справочнике: appendix-login-policies.md.


Что стоит знать при эксплуатации

  • Пользователь может состоять в нескольких организациях, но управлять как администратор — на практике только одной (см. appendix-admin-scope.md).
  • Клиент без указанной организации работает как обычный, не привязанный ни к какой организации OAuth-клиент — это полноценный поддерживаемый режим, не переходное состояние.
  • Групповую и клиентскую привязку к организации проверяйте отдельно после любых изменений в структуре организаций — если организация была удалена, связанные с ней клиенты и группы не удаляются автоматически, а перестают быть валидными. Это не влияет на новые организации, но стоит иметь в виду при реорганизации на своей стороне.