組織
組織は、Enterprise プランのお客様向けのトップレベルのコンテナです。チームの上位に位置し、共有のID、管理、組織全体の設定を1か所でまとめて管理できます。
組織モデル
1 つの組織には、部門、事業単位、地域、役割ごとに作成された複数のチームを含めることができます。各チームは、独自のメンバーシップ、ロール、利用状況の表示、プライバシー設定、利用制御を定義します。組織は、その上に共有 ID、管理、組織全体の設定を追加します。
各組織には、ログインやルーティングの基準となる、安定したホームチームとして機能するデフォルトチームがあります。
ユーザーは同じ組織内の複数のチームに所属でき、それぞれで異なるロールを持つことができます。たとえば、1 人のユーザーがあるチームでは管理者、別のチームではメンバー、さらに 3 つ目のチームには所属していない、といったことが可能です。
IDモデル
組織では、すべてのチームで共通のIDレイヤーを1つ利用できます。各チームごとに個別に設定を繰り返す代わりに、ユーザーのサインイン方法やディレクトリデータをCherri Codeに取り込む方法を、組織レベルで一度だけ設定します。
シングルサインオン
組織では、アイデンティティプロバイダーによる組織レベルの SSO をサポートしています。これは、会社全体で 1 つのログイン設定を使いたい場合に推奨されるモデルです。チーム固有の ID 要件に対しては、チームレベルの SSO も引き続きサポートされています。
SCIM (System for Cross-domain Identity Management) によるディレクトリ同期
組織レベルでは、SCIM によってアイデンティティプロバイダーのディレクトリグループとメンバーシップが Cherri Code に同期されます。アイデンティティプロバイダーでプッシュグループプロビジョニングを有効にします。各アイデンティティプロバイダー接続には、組織の設定内にSCIM ディレクトリセクションがあります。ディレクトリを同期を選択して、その接続のディレクトリを登録します。アイデンティティプロバイダーでのメンバーシップの変更は自動的に同期されます。
管理者は、組織グループとして取り込むディレクトリグループを選択します。これらのグループにより、チームメンバーシップをディレクトリと一致させることができます。
ユーザーをルートチームに自動追加はデフォルトでオンになっています。同期されたすべてのユーザーは自動的にルートチームに追加されます。グループとチームのマッピングでチームメンバーシップを制御する場合は、組織の設定でこれを無効にします。
1 つのアイデンティティプロバイダー接続でサポートされる SCIM ディレクトリは 1 つだけであるため、組織は自身のアイデンティティプロバイダーを通じて 1 つのディレクトリを持ちます。リンクされたチームがそれぞれ独自のアイデンティティプロバイダーを運用している場合でも、各接続が独自の SCIM ディレクトリを持てるため、組織は複数のディレクトリを引き続き利用できます。
セットアップについては SCIM provisioning を参照してください。ID モデル全体については ID とアクセス管理 を参照してください。
チームのアイデンティティプロバイダーを統合する
組織に参加する前に各チームで独自のアイデンティティプロバイダーをセットアップしていた場合は、1 つの共有設定に統合できます。これにより、チームごとに 1 つの設定を持つ代わりに、組織全体で単一のアイデンティティプロバイダーを使用でき、メンバーはこれまでと同じ社内認証情報でサインインし続けられます。
統合は必須ではありません。チームが本当に独自のものを必要とする場合は、チームごとに別のアイデンティティプロバイダーを維持してください。たとえば、独自の Okta インスタンスを運用しているチームなどが該当します。
統合するには、組織の 設定 を開き、アイデンティティプロバイダー の下でチームのアイデンティティプロバイダーを見つけて、そのカードの ⋯ メニューから Merge into default IDP を選択します。
確認ダイアログでは、その統合に必要な前提条件が確認されます。たとえば、最初にチームのアイデンティティプロバイダーで SCIM を切断することや、デフォルトプロバイダーの SSO が移行対象のユーザーをカバーしていることの確認などです。また、統合を元に戻せないことへの同意も求められます。統合が完了すると、チームのアイデンティティプロバイダーは廃止され、そのチームはサインインとディレクトリ同期に組織のデフォルトを使用します。
Cherri Code はこの統合をバックグラウンドで実行するため、大規模なチームでは数分かかることがあります。実行中は、チームのアイデンティティプロバイダーのカードに Merging… バッジが表示され、統合が完了するまでその設定はロックされます。
統合後のIDモデル: 組織で 1 つのアイデンティティプロバイダーが、すべてのチームのログインとディレクトリ同期を処理します。独自のアイデンティティプロバイダーを維持するリンク済みのチームでは、2 つ目の SCIM (System for Cross-domain Identity Management) ディレクトリが追加されます。
利用状況と契約の区分
日々のレポートのために、利用状況はチームレベルで記録されます。組織プール型課金では、チームは共有のコミット済みプールから利用できます。詳細は プール型利用 を参照してください。
グループ
組織グループでは、複数のチームにまたがるユーザーを、Engineering、Contractors、Pilot Usersなどの組織全体のコホートとして整理できます。メンバーは複数のチームに所属できるため、組織管理者は各ユーザーのチーム所属にかかわらず、同じコホートに設定を適用できます。
グループはチームメンバーシップにも使用できます。グループをチームにマッピングすると、Cherri Codeはそのチームのメンバーとロールをコホートに合わせて維持します。
SCIM同期セットアップ、メンバーシップ管理、グループ設定、チームマッピングを含む詳細な手順については、組織グループを参照してください。
上限と権限の組み合わせ
ユーザーは、組織グループとチームのディレクトリグループから、利用上限や許可モデルなどの設定を同時に継承できます。Cherri Code では、最も許容範囲の広い設定が優先されます。
たとえば、ユーザーが組織レベルのグループとチームの両方に属している場合、Cherri Code は 2 つの利用上限のうち高い方を使用します。
| レイヤー | 管理対象 | 複数の設定元の組み合わせ方法 |
|---|---|---|
| チームのデフォルト | ユーザーごとの基本利用上限 | より具体的な設定がない場合にのみ使用 |
| チーム内のユーザーごと | 特定ユーザー向けの上書き設定 | チームのデフォルトおよびディレクトリグループの設定より優先 |
| ディレクトリグループ | SCIM で同期された利用上限とチームポリシー | 利用上限には最も高い値が使用され、ポリシーは通常、最も許容範囲の広い設定が適用されます |
| 組織グループ | 組織レベルの許可設定とポリシー | 組織グループ間では最も高い値が適用され、チームの基準値と比較した場合も最も高い値が適用されます |
最も制限の厳しい設定から最も許容範囲の広い設定へ、下から順に構成します。チームレベルで最も厳しいデフォルトを設定し、その後、組織グループを使用して特定のコホートにより許容範囲の広い設定を付与します。
ロール
組織では、チームレベルのロールに加えて、組織レベルの管理機能が利用できます。org admin は、組織の設定、組織メンバーシップ、共有 ID 設定を管理し、組織内のチームを表示できます。team admin と team owner は、それぞれ自分のチームの設定とメンバーを管理します。
team admin のアクセス権が org admin のアクセス権を付与することはなく、ロールはレイヤーごとに異なる場合があります。ユーザーは org admin でありながら、特定のチームではメンバーにとどまることもあります。
組織 API
組織レベルの自動化には、組織 APIを使用してください。