Skip to main content
O espaço de trabalho serve recursos da organização em workspace.basaltic.sh. Conceder workspace:* ações em políticas de organização. As ações de faturamento, cota e auditoria também são avaliadas no domínio de política da organização. As políticas do IAM de conta nunca concedem essas ações, mesmo com um curinga de ação. Os usuários herdam políticas da organização diretamente e por meio de grupos de usuários. As funções e contas de serviço recebem apenas políticas da organização explicitamente delegadas a elas. Uma sessão de função usa as concessões da função, não as de sua origem.

Nomes de recursos

Grupos e políticas personalizadas usam nomes imutáveis. Os usuários usam seu nome de usuário global. Contas e convites usam UUIDs. O nome de exibição de uma conta não é seu identificador ou sua identidade CRN. As referências são resolvidas somente na organização selecionada. As listas de nível superior autorizam sua coleção, não cada resultado; os filtros de consulta não substituem a autorização. Políticas em linha de usuário e grupo anexam /inline-policy/<name> ao CRN principal. O limite de permissão de um usuário anexa /permission-boundary/default. Definir esse limite também requer workspace:GetPolicy na política escolhida.

As ações

A tabela inclui ações primárias. Verificações adicionais de conta de destino para delegação de organização e atribuição de função são descritas abaixo. Membros humanos podem ler sua própria organização através da associação. Identidades de máquina precisam de workspace:GetOrganization. Listagem de organização retorna as associações humanas. O login pessoal, a aceitação de convites e a troca da organização ativa continuam sendo fluxos de autenticação do IAM.

Anexando políticas de organização a pessoas

workspace:AttachPolicy e workspace:DetachPolicy requerem autorização tanto na política da organização quanto no usuário ou grupo de destino. Use os CRNs concretos de ambos os recursos; as políticas do sistema têm seu namespace CRN de sistema separado.

Delegando políticas de organização

Uma conta de função ou serviço pode ter permissões de organização para coletores de faturamento, trabalhos de integração ou outras automações. Sua guia de política de console tem tabelas separadas de Account policies e Organization policies. Os endpoints de anexo da organização estão no Workspace, não no IAM: POST aceita policy_id, o UUID da política da organização. DELETE acrescenta esse UUID ao caminho. GET lista os anexos de política da organização. O UUID do destino é resolvido dentro da organização atual e da conta proprietária; ele não move a identidade do chamador para essa conta. A delegação é autorizada por concessão de espaço de trabalho: Use uma concessão de espaço de trabalho que cubra a política e o destinatário pretendido. Uma função de Administrador de conta sozinha não pode delegar autoridade da organização. O console usa sua sessão pessoal do Workspace para essas concessões da organização. Alterações confidenciais que transferem a autoridade de uma identidade já delegada também exigem permissão de delegação de espaço de trabalho. A administração de política de conta sozinha não pode obter acesso da organização passando uma função ou emitindo uma nova credencial.

Atribuições de função de conta

As atribuições de função vinculam um usuário ou grupo da organização a uma função em uma conta. Eles fornecem a permissão de origem para a troca AssumeRole de um humano. A confiança do destino ainda é necessária e a criação de atribuições nunca altera a confiança. Criar uma atribuição requer workspace:AssignAccountRole na conta. A função de destino deve pertencer a essa conta e organização. Listando e removendo atribuições use workspace:ListAccountRoleAssignments e workspace:RemoveAccountRoleAssignment. O humano atual pode descobrir suas atribuições efetivas através de GET /v1/account-roles. Isso é diferente da lista de contas administrativas; um usuário não precisa receber workspace:ListAccounts simplesmente para escolher uma função atribuída. Consulte acesso à conta.