Medlemmar och klienter
Vem som räknas som medlem i en boundary, hur boundaryns klient begränsar vem som kan få åtkomst, och vad gäster är.
Medlemmar är rolltilldelningar
En boundary har ingen egen medlemslista. Dess medlemmar är de användare, grupper och tjänstekonton som har en rolltilldelning på boundaryn eller på något i den:
- En roll som tilldelas på boundaryn gäller för varje resursgrupp och resurs i den.
- En roll som tilldelas på en resursgrupp eller en enskild resurs gäller bara där.
- Varje inbyggd roll för personer låter innehavaren se boundaryn, så en tilldelning var som helst i den gör att boundaryn syns i personens boundary-lista.
Boundaryns flik Åtkomstkontroll visar och ändrar tilldelningarna på själva boundaryn.
Tilldelningar på en resursgrupp eller en resurs görs under Åtkomstkontroll (IAM) i sidomenyn,
eller på en resurs egen flik Åtkomstkontroll. Att tilldela roller kräver rbac/members/write,
som boundaryns Owners har men inte Contributors; boundaries-API:t erbjuder ett andra sätt med
boundaries/members/manage — se Behörigheter. Rollerna och hur man
tilldelar dem beskrivs i Rolltilldelningar.
Ge någon åtkomst
- Kontrollera att personen hör till boundaryns klient — se Klienten. Den som är ny på plattformen ansluter genom att acceptera en inbjudan; se Bjud in en användare.
- Öppna boundaryn, sedan Åtkomstkontroll, och tilldela en roll. För snävare åtkomst tilldelar du den i stället på en resursgrupp eller en resurs.
När tilldelningen tas bort försvinner åtkomsten.
Klienten
Klienten (tenant) är kunden som en boundary tillhör. En klient kan äga flera boundaries, och en klients boundaries delar dess personer och dess enkla inloggning: e-postdomäner och identitetsleverantörer konfigureras per klient och visas skrivskyddat på boundaryns Översikt. En klient har inget eget namn; portalen beskriver den med de boundaries den äger.
Klienten begränsar vem som kan få en roll i boundaryn:
- En användare eller ett tjänstekonto måste vara medlem i klienten. Personer blir medlemmar genom att acceptera en inbjudan, genom att logga in via klientens identitetsleverantör eller genom att en administratör lägger till dem.
- En grupp måste tillhöra klienten.
- En arbetslastidentitet — en hanterad identitet eller ett tjänstekonto som skapats i en boundary — tillhör klienten för den boundary där den skapades. En från en annan klient släpps bara in när ett boundary-förtroende går från dess egen boundary till den här.
Utöver de plattformsadministratörer som beskrivs under Gäster avvisas en tilldelning till någon annan.
Gäster
En plattformsadministratör med rbac/members/admin i roten — rollen Platform Owner — omfattas
inte av klientreglerna och får tilldela en roll till en användare, grupp eller ett tjänstekonto
från en annan klient. En användare som tilldelas på det sättet registreras som gäst i
boundaryns klient, så att åtkomsten syns som ett medlemskap som klientens administratörer kan se
i stället för som ett tyst undantag. En grupp eller ett tjänstekonto från en annan klient
registreras inte på något sådant sätt.
När en boundary flyttas
En plattformsadministratör kan flytta en boundary till en annan klient. Dess rolltilldelningar ligger kvar där de är, och de personer som hade åtkomst blir medlemmar i den nya klienten. Detaljerna finns i Klienter.