Skip to main content
O Workspace gerencia sua organização: suas contas, usuários, grupos, convites e políticas da organização. Sua API é global em workspace.basaltic.sh. O login pessoal e a troca de tokens permanecem em iam.basaltic.sh. Uma organização contém contas. Cada conta possui sua infraestrutura e suas funções do IAM, contas de serviço, políticas e sessões. Uma região escolhe onde os recursos regionais são executados; ela não altera qual conta os possui. O DNS e o IAM são serviços globais com recursos de propriedade da conta. O console mostra Escoto da organização nas páginas da organização e Global nos serviços de conta global. Retornar a um serviço regional restaura a região selecionada.

Usuários e grupos

Convide pessoas, organize equipes e conceda permissões de organização.

Acesso à conta

Crie uma conta e dê acesso às pessoas através de funções.

Permissões da organização

Ações de workspace e delegação para identidades de conta.

Documentos de política

A linguagem de política compartilhada para políticas de conta e organização.

Dois âmbitos de política

As políticas da organização concedem ações workspace:*, billing:*, quota:* e audit:*. Anexe-os a usuários ou grupos para trabalho de organização humana ou delege-os explicitamente a uma conta de função ou serviço para automação. As políticas de conta concedem ações de serviço de conta, como iam:*, compute:*, dns:* e storage:*. Anexe-os a funções e contas de serviço nessa conta. Mesmo uma política de conta que permite * não pode conceder acesso à organização. As políticas da organização não concedem acesso ao serviço de conta comum. Um usuário ou grupo recebe acesso à conta por meio de uma atribuição de função. O usuário assume então essa função, sujeita à sua política de confiança. Os proprietários da organização usam atribuições de administrador explícitas através do mesmo fluxo de sessão de função.

Automação que gerencia a organização

Um coletor de faturamento pode usar uma conta de serviço de conta ou uma função de instância. Anexe uma política de organização que permita apenas as leituras de faturamento necessárias. Em vez disso, um trabalho de integração de funcionários pode receber uma política para convidar usuários, gerenciar grupos e atribuir funções de conta. A conta de função ou serviço mostra tabelas separadas de Account policies e Organization policies. A concessão da organização é explícita e passível de revisão; um administrador de conta não pode obtê-la editando uma política de conta. Conceder acesso à organização requer permissão de delegação da organização e permissão para atualizar a identidade de destino em sua conta. Consulte delegando políticas da organização.

Nomes de recursos da organização

Os nomes de recursos da organização são resolvidos dentro da organização selecionada:
Políticas de organização do sistema usam crn:workspace:::system-policy/<Name>. A sessão fornece o contexto da organização; uma referência curta nunca concede acesso a outra organização.

Atualizando integrações existentes

A administração da organização agora usa o Workspace. Mantenha a autenticação pessoal no IAM e mova as chamadas de recursos da organização para workspace.basaltic.sh: Os caminhos de recursos da organização mantêm seus nomes de coleção /v1. As solicitações do IAM exigem uma conta selecionada que concorde com a credencial. Atualize as referências de recursos armazenadas a partir de respostas de API: os recursos da organização agora têm CRNs de Workspace e os recursos do IAM da conta incluem o identificador da conta. As políticas de sistema compartilhadas têm um slot de conta vazio, não uma conta de platform. Remova o gerenciamento de grupo de conta de serviço das integrações. Conceda políticas de conta de identidade de máquina diretamente e delege políticas de organização explicitamente. O acesso de conta humana usa atribuições de função seguidas por AssumeRole.