Global org-rol atamalarını yönet
Yalnızca global SSO aktifken ve install IdP gruplarının birden çok org'ta üyelik + rol yönetmesini istediğinde ilgilidir.
Admin → Settings → Global SSO → Organization role assignmentsaltından ayarlanır.
Bu Phase 3 SSO özelliği: global IdP hem kimlik hem üyelik
otoritesi olur. acme-engineers gibi bir IdP grubu otomatik
olarak "Acme'de editor" verir — manuel davet adımı yok.
Çoklu-org IdP-driven üyeliği istemiyorsan grid'i boş bırak ve org bazlı SSO kullan.
Grid nasıl eşler
Her satır bir tuple: (IdP grubu, org, role).
grup org role
───────────────── ───────── ──────
acme-admins Acme admin
acme-engineers Acme editor
acme-readonly Acme viewer
bortech-admins BorTech admin
bortech-viewers BorTech viewer
Bir IdP grubu birden çok satır üretebilir — engineering aynı
haritada hem Acme'de editor hem BorTech'te editor verebilir.
Bir org birden çok grup alabilir — acme-admins ve acme-leads
ikisi de Acme'de admin besleyebilir; alt-gruptan çıkmak diğeri
sayesinde rolü korumana imkan verir.
Her SSO girişinde ne olur
Kullanıcının üye olduğu her satır için:
- Kullanıcı org'a eklenir (eksikse
org_memberssatırı oluşur). - Role org'un Casbin grouping'i üzerinden grant edilir.
Kullanıcının artık üye olmadığı her satır için:
- Role yalnızca grid tarafından grant edilmişse revoke edilir (manuel rol atamaları güvende kalır).
- Kullanıcının grid'den gelen başka rolü kalmadıysa org membership row'u da silinir (manuel roller varsa membership yaşamaya devam eder).
Super-admin flag'i asla dokunulmaz. Her IdP grubundan düşen super-admin platform-wide flag'i ve break-glass erişimini korur.
Güvenlik ağları
| Ne | Davranış |
|---|---|
| Save'de validasyon | Her satırın org'u var olmalı; role o org'ta var olmalı. Hatalar GLOBAL_SSO_ASSIGNMENT_UNKNOWN_ORG / UNKNOWN_ROLE ile döner ve hatalı satırı söyler. |
| Org silme reddi | Herhangi bir satır org'a referans veriyorsa silme ORG_IN_USE_BY_GLOBAL_SSO döner. Önce satırı sil. |
| Role silme reddi | Herhangi bir satır role'e referans veriyorsa silme ROLE_IN_USE_BY_SSO döner. |
| Absent groups claim | Reconcile tamamen atlanır (HasGroupsClaim=false). Gruplar göndermeyi bırakan bozuk IdP Action her grid-yönetimli rolü sessizce revoke ETMEZ — sadece Casbin'i olduğu gibi bırakır. |
Adımlar
Admin → Settings → Global SSO. Organization role assignments bölümüne in.- Add row tıkla. Doldur:
- Group — birebir IdP grup adı (büyük/küçük harf duyarlı).
- Organization — install'daki her org'un dropdown'u.
- Role — seçilen org'un rolleriyle filtrelenmiş dropdown.
- İstediğin her grup → org/role triple için tekrar et.
- Save.
Düzenleme
Satırlar inline düzenlenebilir. Bir satırı silmek reconcile etkisini kaldırır — o gruba ait bir kullanıcının sonraki SSO girişinde role revoke edilir (çünkü satır artık "should have" demiyor). Silmeden önce rolü o satırdan alan üyeler bir sonraki login'e kadar rolü korur.
Çalışılmış örnek — tek-müşteri şirket
3 org'lu (engineering, finance, sales) tek-müşteri install.
IdP gruplarının üyeliği tam yönetmesini istiyorsun. Auth0'da:
Roller: engineer, finance-admin, finance-viewer, sales
dtedge global SSO grid'inde:
engineer → engineering → admin
finance-admin → finance → admin
finance-viewer → finance → viewer
sales → sales → viewer
Auth0'da engineer, finance-viewer rolleri olan kullanıcı:
- SSO ile login olur → reconcile
- Eklenir:
engineering/admin,finance/viewer - Eklenmez:
sales - HR kullanıcıyı finance'tan çıkarır → sonraki login →
finance/viewerrevoke, başka eşleşen satır + manuel rol yoksafinancemembership'i silinir
Sorun giderme
| Belirti | Olası sebep |
|---|---|
Save GLOBAL_SSO_ASSIGNMENT_UNKNOWN_ORG ile fail | Org silindi veya UUID elle düzenlendi |
Save GLOBAL_SSO_ASSIGNMENT_UNKNOWN_ROLE ile fail | Role o org'un rol kataloğunda yok. Önce Roles sekmesinden oluştur. |
Org silme ORG_IN_USE_BY_GLOBAL_SSO ile fail | Org grid'de referans alıyor. Önce satırlarını sil. |
Role silme ROLE_IN_USE_BY_SSO ile fail | Role grid'de (veya org bazlı group_role_map'te, veya default_role olarak) referans alıyor. |
| Üye her login'de rolünü kaybediyor | Grid satırı "should have" diyor ama IdP grubu göndermiyor. Backend log'da has_groups=true doğrula. |
| Org bazlı SSO çakışması | Bir org'un kendi org bazlı SSO'su da aktifse, o org'un login'leri global grid'i değil org bazlı reconcile'ı kullanır. Niyet etmediysen karıştırma. |
Bkz.
- Global SSO yapılandır — ana form
- Org bazlı SSO yapılandır — alternatif pattern
- Kimlik ve SSO