Identidad y permisos sobre los recursos

Beyond Accounts decide quién eres y a qué organizaciones perteneces. Cada producto decide qué puedes hacer con sus propios recursos. Esta página dice quién decide qué.

  • Disponibilidad: Experimental
  • Evidencia: Leído del código fuente
  • Explicación

El problema que resuelve

Cuando algo se rechaza, necesitas saber a quién preguntarle. La respuesta depende de cuál de dos preguntas se estaba haciendo: «¿quién eres?» o «¿puedes hacer esto aquí?». Las responden partes distintas de Beyond.

Quién decide qué

Pregunta La decide Ejemplos
¿Quién es esta persona? Beyond Accounts Iniciar sesión, las formas de iniciar sesión de una cuenta, si una dirección se confirmó
¿Sigue siendo válido su inicio de sesión? Beyond Accounts La caducidad, el cierre de sesión, el cierre de sesión en todas partes, la suspensión
¿A qué organizaciones pertenece, y con qué rol? Beyond Accounts Las invitaciones, los cambios de rol, la eliminación, la protección del último propietario
¿Puede ver o cambiar este recurso? El producto dueño del recurso, en cada operación protegida En Delegate: leer un proyecto, registrar una solicitud, aprobar, iniciar, solicitar un despliegue
¿Puede una máquina hacer esto? El producto, con credenciales que no son personas En Delegate, la credencial de un agente está ligada a un solo proyecto y nunca puede tomar una decisión humana

La interfaz de Accounts lo dice en la página de cada organización: «Un rol aquí decide la membresía. Lo que alguien puede hacer en Workspace, CDN o Delegate lo decide ese producto.»

Consecuencias que vas a notar

  • Cambiar un rol en Accounts no cambia lo que puedes hacer en Delegate. Pídeselo en su lugar a quien administra el espacio de trabajo de Delegate.
  • Una credencial de producto no cambia nada común. La sesión que recibe un producto le permite reconocerte y terminarse a sí misma. No puede cambiar tu cuenta, vincular una forma de iniciar sesión, crear una organización, invitar a nadie ni cerrar tu sesión en todas partes. Eso solo lo hace la sesión que tienes en Accounts, usada desde la interfaz de Accounts.
  • Iniciar sesión con GitHub no le da a Beyond ningún derecho sobre tus repositorios, e iniciar sesión en Delegate no le da acceso a tus cuentas de nube. Las conexiones con proveedores se configuran aparte.
  • «No encontrado» puede significar «no es tuyo». Accounts y Delegate responden sobre un recurso que no puedes ver exactamente igual que sobre uno que no existe, para que una dirección o un identificador nunca confirme que existe la organización o el proyecto de otra persona. En Accounts la frase es «Esto no está aquí.»; en Delegate, «Ese registro no existe o no tienes acceso a él.»
  • Un rechazo y una caída son respuestas distintas. «No tienes acceso a esto.» y «Tu rol no permite esta acción.» son decisiones. «Accounts no responde en este momento. No se cambió nada.» y «Beyond Accounts no responde. No se cambió nada; reintenta en un momento.» no lo son: nadie decidió nada. Un producto que no puede contactar a Accounts rechaza después de una tolerancia breve y mientras tanto nunca aprueba.

Las dos capas dentro de Delegate

Delegate mismo separa dos cosas, y las dos deben permitir una acción:

Capa Viene de Decide
Rol Tu lugar: Administración, Integrante o Lectura Qué tipo de acción puedes llegar a tomar
Permiso Un otorgamiento en un proyecto: Leer, Registrar solicitudes, Comentar, Tomar decisiones, Configurar el proyecto Si puedes tomarla en ese proyecto

Un lugar Administración tiene todos los permisos en todos los proyectos del espacio de trabajo. Un lugar Lectura solo lee, registre lo que registre un otorgamiento. La tabla completa está en Espacio de trabajo y colaboración.

A quién preguntarle

El rechazo Pregúntale a
No puedes iniciar sesión, o tu cuenta está suspendida Quienes operan tu instalación de Beyond
No eres miembro de una organización, o tu rol allí no es el correcto Un Propietario o Administrador de esa organización
No tienes un lugar en Delegate, o no puedes ver un proyecto Quien tenga el rol Administración en ese espacio de trabajo de Delegate
Puedes ver un proyecto y no puedes actuar en él La misma persona, para un permiso en ese proyecto

Siguiente acción

Mira las reglas concretas: Organizaciones en Accounts y roles y acceso en Delegate.

Relacionado: Cuenta, organización y espacio de trabajo de un producto · Sesiones e inicio de sesión único