workspace.basaltic.sh. El inicio de sesión personal y el intercambio de tokens permanecen en iam.basaltic.sh.
Una organización contiene cuentas. Cada cuenta es propietaria de su infraestructura y sus roles de IAM, cuentas de servicio, políticas y sesiones. Una región elige dónde se ejecutan los recursos regionales; no cambia qué cuenta es propietaria de ellos. DNS y IAM son servicios globales con recursos de propiedad de la cuenta.
La consola muestra Ámbito de organización en las páginas de organización y Global en los servicios de cuenta global. Al volver a un servicio regional se restaura la región seleccionada.
Usuarios y grupos
Invita a personas, organiza equipos y otorga permisos de organización.
Acceso a cuenta
Crea una cuenta y da acceso a las personas a través de roles.
Permisos de organización
Acciones de espacio de trabajo y delegación a identidades de cuenta.
Documentos de política
El lenguaje de directivas compartidas para directivas de cuenta y organización.
Dos ámbitos de política
Las políticas de la organización otorgan las accionesworkspace:*, billing:*, quota:* y audit:*. Adjúntalos a usuarios o grupos para el trabajo de organización humana, o deléguelos explícitamente a una cuenta de rol o servicio para la automatización.
Las directivas de cuenta conceden acciones de servicio de cuenta, como iam:*, compute:*, dns:* y storage:*. Adjúntalos a roles y cuentas de servicio en esa cuenta. Incluso una directiva de cuenta que permita * no puede conceder acceso a la organización. Las directivas de la organización no conceden acceso ordinario al servicio de cuentas.
Un usuario o grupo recibe acceso a la cuenta a través de una asignación de rol. El usuario asume entonces ese rol, sujeto a su política de confianza. Los propietarios de la organización usan asignaciones de administrador explícitas a través del mismo flujo de sesión de rol.
Automatización que gestiona la organización
Un recopilador de facturación puede usar una cuenta de servicio de cuenta o un rol de instancia. Adjunte una política de organización que permita solo las lecturas de facturación que necesite. En su lugar, un trabajo de incorporación de empleados puede recibir una política para invitar a usuarios, administrar grupos y asignar roles de cuenta. La cuenta de rol o servicio muestra tablas separadas de Account policies y Organization policies. La concesión de organización es explícita y revisable; un administrador de cuenta no puede obtenerla editando una directiva de cuenta. Para conceder acceso a la organización se requieren permisos de delegación de la organización y permisos para actualizar la identidad de destino en su cuenta. Consulte delegación de políticas de organización.Nombres de recursos de organización
Los nombres de recursos de la organización se resuelven dentro de la organización seleccionada:crn:workspace:::system-policy/<Name>. La sesión proporciona el contexto de la organización; una referencia corta nunca otorga acceso a otra organización.
Actualización de integraciones existentes
La administración de la organización ahora usa Workspace. Mantenga la autenticación personal en IAM y mueva las llamadas de recursos de la organización aworkspace.basaltic.sh:
Las rutas de acceso de recursos de la organización conservan sus nombres de colección
/v1. Las solicitudes de IAM de cuenta requieren una cuenta seleccionada que coincida con la credencial. Actualizar las referencias de recursos almacenados de las respuestas de API: los recursos de la organización ahora tienen CRN de Workspace y los recursos de IAM de la cuenta incluyen su identificador de cuenta. Las políticas de sistema compartido tienen una ranura de cuenta vacía, no una cuenta de platform.
Eliminar la administración de grupos de cuentas de servicio de las integraciones. Conceda directamente directivas de cuenta de identidad de máquina y delegue explícitamente directivas de organización. El acceso a cuentas humanas utiliza asignaciones de rol seguidas de AssumeRole.
