Ana içeriğe geç

Global org-rol atamalarını yönet

Yalnızca global SSO aktifken ve install IdP gruplarının birden çok org'ta üyelik + rol yönetmesini istediğinde ilgilidir. Admin → Settings → Global SSO → Organization role assignments altından ayarlanır.

Bu Phase 3 SSO özelliği: global IdP hem kimlik hem üyelik otoritesi olur. acme-engineers gibi bir IdP grubu otomatik olarak "Acme'de editor" verir — manuel davet adımı yok.

Çoklu-org IdP-driven üyeliği istemiyorsan grid'i boş bırak ve org bazlı SSO kullan.

Grid nasıl eşler​

Her satır bir tuple: (IdP grubu, org, role).

grup org role
───────────────── ───────── ──────
acme-admins Acme admin
acme-engineers Acme editor
acme-readonly Acme viewer
bortech-admins BorTech admin
bortech-viewers BorTech viewer

Bir IdP grubu birden çok satır üretebilir — engineering aynı haritada hem Acme'de editor hem BorTech'te editor verebilir. Bir org birden çok grup alabilir — acme-admins ve acme-leads ikisi de Acme'de admin besleyebilir; alt-gruptan çıkmak diğeri sayesinde rolü korumana imkan verir.

Her SSO girişinde ne olur​

Kullanıcının üye olduğu her satır için:

  1. Kullanıcı org'a eklenir (eksikse org_members satırı oluşur).
  2. Role org'un Casbin grouping'i üzerinden grant edilir.

Kullanıcının artık üye olmadığı her satır için:

  1. Role yalnızca grid tarafından grant edilmişse revoke edilir (manuel rol atamaları güvende kalır).
  2. Kullanıcının grid'den gelen başka rolü kalmadıysa org membership row'u da silinir (manuel roller varsa membership yaşamaya devam eder).

Super-admin flag'i asla dokunulmaz. Her IdP grubundan düşen super-admin platform-wide flag'i ve break-glass erişimini korur.

Güvenlik ağları​

NeDavranış
Save'de validasyonHer satırın org'u var olmalı; role o org'ta var olmalı. Hatalar GLOBAL_SSO_ASSIGNMENT_UNKNOWN_ORG / UNKNOWN_ROLE ile döner ve hatalı satırı söyler.
Org silme reddiHerhangi bir satır org'a referans veriyorsa silme ORG_IN_USE_BY_GLOBAL_SSO döner. Önce satırı sil.
Role silme reddiHerhangi bir satır role'e referans veriyorsa silme ROLE_IN_USE_BY_SSO döner.
Absent groups claimReconcile tamamen atlanır (HasGroupsClaim=false). Gruplar göndermeyi bırakan bozuk IdP Action her grid-yönetimli rolü sessizce revoke ETMEZ — sadece Casbin'i olduğu gibi bırakır.

Adımlar​

  1. Admin → Settings → Global SSO. Organization role assignments bölümüne in.
  2. Add row tıkla. Doldur:
    • Group — birebir IdP grup adı (büyük/küçük harf duyarlı).
    • Organization — install'daki her org'un dropdown'u.
    • Role — seçilen org'un rolleriyle filtrelenmiş dropdown.
  3. İstediğin her grup → org/role triple için tekrar et.
  4. Save.

Düzenleme​

Satırlar inline düzenlenebilir. Bir satırı silmek reconcile etkisini kaldırır — o gruba ait bir kullanıcının sonraki SSO girişinde role revoke edilir (çünkü satır artık "should have" demiyor). Silmeden önce rolü o satırdan alan üyeler bir sonraki login'e kadar rolü korur.

Çalışılmış örnek — tek-müşteri şirket​

3 org'lu (engineering, finance, sales) tek-müşteri install. IdP gruplarının üyeliği tam yönetmesini istiyorsun. Auth0'da:

Roller: engineer, finance-admin, finance-viewer, sales

dtedge global SSO grid'inde:

engineer → engineering → admin
finance-admin → finance → admin
finance-viewer → finance → viewer
sales → sales → viewer

Auth0'da engineer, finance-viewer rolleri olan kullanıcı:

  • SSO ile login olur → reconcile
  • Eklenir: engineering/admin, finance/viewer
  • Eklenmez: sales
  • HR kullanıcıyı finance'tan çıkarır → sonraki login → finance/viewer revoke, başka eşleşen satır + manuel rol yoksa finance membership'i silinir

Sorun giderme​

BelirtiOlası sebep
Save GLOBAL_SSO_ASSIGNMENT_UNKNOWN_ORG ile failOrg silindi veya UUID elle düzenlendi
Save GLOBAL_SSO_ASSIGNMENT_UNKNOWN_ROLE ile failRole o org'un rol kataloğunda yok. Önce Roles sekmesinden oluştur.
Org silme ORG_IN_USE_BY_GLOBAL_SSO ile failOrg grid'de referans alıyor. Önce satırlarını sil.
Role silme ROLE_IN_USE_BY_SSO ile failRole grid'de (veya org bazlı group_role_map'te, veya default_role olarak) referans alıyor.
Üye her login'de rolünü kaybediyorGrid satırı "should have" diyor ama IdP grubu göndermiyor. Backend log'da has_groups=true doğrula.
Org bazlı SSO çakışmasıBir org'un kendi org bazlı SSO'su da aktifse, o org'un login'leri global grid'i değil org bazlı reconcile'ı kullanır. Niyet etmediysen karıştırma.

Bkz.​