Cuenta, organización y espacio de trabajo de un producto

Una cuenta de Beyond es una persona, una organización es un grupo de cuentas, y un espacio de trabajo de un producto es donde ese producto guarda sus propias personas y permisos. Ninguno implica a otro.

  • Disponibilidad: Experimental
  • Evidencia: Leído del código fuente
  • Explicación

El problema que resuelve

Te uniste a una organización en Beyond Accounts y esperabas ver el proyecto de tu equipo en Delegate, y no está. O te invitaron a un espacio de trabajo de Delegate y te preguntas por qué Accounts no muestra ninguna organización. Las dos cosas son correctas, porque se trata de tres cosas separadas.

Las tres en lenguaje sencillo

Qué es Dónde se administra Qué te da
Cuenta de Beyond Tú: una persona, a la que se llega con las formas de iniciar sesión que vinculaste Beyond Accounts, en Tu cuenta y Acceso y sesiones Que todos los productos de Beyond te reconozcan con un solo inicio de sesión
Organización Un grupo de cuentas, cada una con un rol: Propietario, Administrador, Desarrollador o Lector Beyond Accounts, en Organizaciones Membresía, que los productos pueden leer. Ningún permiso en ningún producto por sí sola
Espacio de trabajo de un producto El lugar donde un producto guarda sus propias personas, proyectos y permisos. En Delegate se llama espacio de trabajo y sus sitios se llaman lugares Dentro de ese producto. En Delegate: Configuración del espacio Lo que ese producto te otorgue allí

Qué no se sigue de qué

  • Tener una cuenta no te pone en ninguna organización. «Puedes usar tu cuenta sin ninguna.»
  • Pertenecer a una organización no te da un lugar en Delegate, ni un proyecto de Delegate, ni un permiso de Delegate. Un Delegate que no está conectado a Beyond Projects no lee tus organizaciones de Accounts cuando inicias sesión: recibe quién eres, y nada más. Uno conectado las lee una vez, cuando llegas, con un único propósito que se describe más abajo, y sigue sin otorgar nada a partir de ellas.
  • Tener un lugar en Delegate no te hace miembro de ninguna organización de Accounts.
  • Tener un lugar en Delegate no te permite actuar en un proyecto. El acceso se otorga por proyecto. Consulta Espacio de trabajo y colaboración.
  • La organización que aparece como Trabajando en en Accounts es contexto que un producto puede usar. Nunca es un permiso.

Por qué está hecho así

Un servicio de identidad que decidiera lo que puedes hacer en cada producto tendría que entender los recursos de cada producto, y un error allí sería un error en todas partes. Por eso Accounts responde solo «quién es esta persona, y a qué organizaciones pertenece», y cada producto responde «qué puede hacer esta persona aquí» a partir de sus propios registros. Identidad y permisos sobre los recursos profundiza en quién decide qué.

Más detalle

  • Los roles tienen los mismos cuatro nombres para todos los productos porque los productos que leen organizaciones validan exactamente esos cuatro. Un producto con distinciones más finas guarda sus propios roles de su lado, como hace Delegate con Administración, Integrante y Lectura.
  • Los identificadores de cuenta y de organización son estables y opacos (acc_…, org_…). Cambiar un nombre no los cambia.
  • Las cuentas nunca se emparejan ni se fusionan por dirección de correo, ni en Accounts ni en Delegate. A una persona se la reconoce por una forma de iniciar sesión que un proveedor verificó.

Siguiente acción

¿Estás armando un equipo en Delegate? Invita personas al espacio de trabajo. ¿Administras la membresía para los productos que la leen? Organizaciones en Accounts.