> ## Documentation Index
> Fetch the complete documentation index at: https://docs.basaltic.sh/llms.txt
> Use this file to discover all available pages before exploring further.

# Workspace

> Organizações, contas, pessoas e permissões da organização.

O Workspace gerencia sua organização: suas contas, usuários, grupos, convites e políticas da organização. Sua API é global em `workspace.basaltic.sh`. O login pessoal e a troca de tokens permanecem em `iam.basaltic.sh`.

Uma organização contém contas. Cada conta possui sua infraestrutura e suas [funções do IAM, contas de serviço, políticas e sessões](/pt/iam). Uma região escolhe onde os recursos regionais são executados; ela não altera qual conta os possui. O DNS e o IAM são serviços globais com recursos de propriedade da conta.

| Âmbito de aplicação | Recursos de Informação | Localização do console |
| - | - | - |
| Organização e Gestão | Contas, usuários, grupos, convites, políticas da organização | Espaço de trabalho → Organização |
| Conta, global | Funções do IAM, contas de serviço, políticas de conta, sessões STS; zonas DNS | As páginas de serviço da conta selecionada |
| Contabilidade, regional | Instâncias, volumes, redes e outros recursos regionais | A conta e a região selecionadas |

O console mostra **Escoto da organização** nas páginas da organização e **Global** nos serviços de conta global. Retornar a um serviço regional restaura a região selecionada.

<CardGroup cols={2}>
  <Card title="Usuários e grupos" icon="users" href="/pt/iam/users">
    Convide pessoas, organize equipes e conceda permissões de organização.
  </Card>

  <Card title="Acesso à conta" icon="folder" href="/pt/workspace/accounts">
    Crie uma conta e dê acesso às pessoas através de funções.
  </Card>

  <Card title="Permissões da organização" icon="key" href="/pt/workspace/permissions">
    Ações de workspace e delegação para identidades de conta.
  </Card>

  <Card title="Documentos de política" icon="file-text" href="/pt/iam/policies">
    A linguagem de política compartilhada para políticas de conta e organização.
  </Card>
</CardGroup>

<a id="two-policy-scopes" />

## Dois âmbitos de política

As políticas da organização concedem ações `workspace:*`, `billing:*`, `quota:*` e `audit:*`. Anexe-os a usuários ou grupos para trabalho de organização humana ou delege-os explicitamente a uma conta de função ou serviço para automação.

As políticas de conta concedem ações de serviço de conta, como `iam:*`, `compute:*`, `dns:*` e `storage:*`. Anexe-os a funções e contas de serviço nessa conta. Mesmo uma política de conta que permite `*` não pode conceder acesso à organização. As políticas da organização não concedem acesso ao serviço de conta comum.

Um usuário ou grupo recebe acesso à conta por meio de uma atribuição de função. O usuário assume então essa função, sujeita à sua política de confiança. Os proprietários da organização usam atribuições de administrador explícitas através do mesmo fluxo de sessão de função.

<a id="automation-that-manages-the-organization" />

## Automação que gerencia a organização

Um coletor de faturamento pode usar uma conta de serviço de conta ou uma função de instância. Anexe uma política de organização que permita apenas as leituras de faturamento necessárias. Em vez disso, um trabalho de integração de funcionários pode receber uma política para convidar usuários, gerenciar grupos e atribuir funções de conta.

A conta de função ou serviço mostra tabelas separadas de **Account policies** e **Organization policies**. A concessão da organização é explícita e passível de revisão; um administrador de conta não pode obtê-la editando uma política de conta. Conceder acesso à organização requer permissão de delegação da organização e permissão para atualizar a identidade de destino em sua conta. Consulte [delegando políticas da organização](/pt/workspace/permissions#delegating-organization-policies).

<a id="organization-resource-names" />

## Nomes de recursos da organização

Os nomes de recursos da organização são resolvidos dentro da organização selecionada:

```
crn:workspace:::organization/current
crn:workspace:::account/<account-uuid>
crn:workspace:::user/<username>
crn:workspace:::group/platform-team
crn:workspace:::policy/billing-reader
```

Políticas de organização do sistema usam `crn:workspace:::system-policy/<Name>`. A sessão fornece o contexto da organização; uma referência curta nunca concede acesso a outra organização.

<a id="updating-existing-integrations" />

## Atualizando integrações existentes

A administração da organização agora usa o Workspace. Mantenha a autenticação pessoal no IAM e mova as chamadas de recursos da organização para `workspace.basaltic.sh`:

| Recursos de Informação | API de serviço | Espaço de nomes de permissão |
| - | - | - |
| Organizações, contas, usuários, grupos, convites | Espaço de trabalho | `workspace:` |
| Políticas da organização e seus anexos | Espaço de trabalho | `workspace:` |
| Funções de conta, contas de serviço, políticas e sessões | IAM | `iam:` |

Os caminhos de recursos da organização mantêm seus nomes de coleção `/v1`. As solicitações do IAM exigem uma conta selecionada que concorde com a credencial. Atualize as referências de recursos armazenadas a partir de respostas de API: os recursos da organização agora têm CRNs de Workspace e os recursos do IAM da conta incluem o identificador da conta. As políticas de sistema compartilhadas têm um slot de conta vazio, não uma conta de `platform`.

Remova o gerenciamento de grupo de conta de serviço das integrações. Conceda políticas de conta de identidade de máquina diretamente e delege políticas de organização explicitamente. O acesso de conta humana usa atribuições de função seguidas por AssumeRole.


This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.