Skip to main content

Command Palette

Search for a command to run...

Equipes e Empresarial

Grupos da organização

Os grupos da organização são coortes em nível de organização no Cherri Code Enterprise, como Engenharia, Prestadores de serviço ou Usuários piloto. Os membros podem vir de qualquer equipe da sua organização, e um usuário pode pertencer a vários grupos ao mesmo tempo.

Os grupos têm duas funções:

  1. Aplicar configurações a uma coorte. Limites de gasto, acesso a modelos e controles de agentes acompanham os membros do grupo entre as equipes.
  2. Dar suporte às equipes. Associe um grupo a uma equipe, e o Cherri Code mantém os membros e as funções dessa equipe alinhados à coorte.

Gerencie os membros manualmente ou sincronize-os com seu provedor de identidade por meio do SCIM. Esta página apresenta primeiro a configuração sincronizada por SCIM e, em seguida, mostra como usar grupos para controlar os membros e as funções das equipes.

Pré-requisitos

  • Um plano Cherri Code Enterprise com uma organização
  • Acesso de Admin da organização. Os Admins da organização criam e gerenciam grupos. Os Admins da equipe não, embora possam selecionar grupos quando um controle de equipe oferecer suporte, como em acesso ao marketplace
  • Para grupos sincronizados por SCIM: provisionamento SCIM conectado à sua organização

Configurar grupos sincronizados por SCIM

Um grupo sincronizado por SCIM corresponde a um grupo de diretório do seu provedor de identidade. Seu provedor de identidade decide quem faz parte do grupo. O Cherri Code decide o que o grupo pode fazer.

Conectar SCIM

Siga o provisionamento SCIM para conectar seu provedor de identidade e ative o provisionamento por push de grupos para que os grupos de diretório sejam sincronizados com o Cherri Code. No nível da organização, cada conexão com provedor de identidade tem uma seção SCIM Directory na configuração da organização; selecione Sync Directory para registrar no Cherri Code o diretório dessa conexão.

Dois detalhes em nível de organização:

  • Uma conexão com provedor de identidade oferece suporte a um diretório SCIM, então uma organização tem um diretório por meio do próprio provedor de identidade. Ainda assim, uma organização pode usar mais de um diretório quando equipes vinculadas executam seus próprios provedores de identidade, já que cada uma dessas conexões traz seu próprio diretório SCIM. Os grupos de diretório de cada diretório conectado ficam disponíveis quando você cria grupos sincronizados.
  • Se suas equipes configuraram seus próprios provedores de identidade antes de entrar na organização, os admins da organização podem primeiro consolidá-los em um único provedor de identidade compartilhado da organização. Consulte Consolidar provedores de identidade de equipes.

Criar um grupo

1

Abrir Grupos

No dashboard, abra Organização -> Grupos no menu do perfil e selecione Adicionar.

2

Criar o grupo

Dê um nome ao grupo e defina Tipo como Sincronizado. Depois, escolha o grupo de diretório para sincronizar. Se houver mais de um diretório conectado, os grupos de cada um aparecerão no seletor.

3

Configurar as configurações

Defina limites de gasto, acesso a modelos e controles de agente na página de configurações do grupo. Consulte Configurar as configurações do grupo.

Para criar um grupo manual, defina Tipo como Manual. Os Admins então gerenciam a associação no dashboard, por importação de CSV ou pela API da organização. Para conectar um grupo existente a um SCIM mais tarde, abra as Configurações do grupo e selecione Conectar ao lado de grupo de diretório do SCIM.

O que é sincronizado e o que você ainda controla

Para um grupo sincronizado por SCIM:

  • Seu provedor de identidade gerencia a associação. O Cherri Code mostra os membros sincronizados como somente leitura e desativa alterações manuais que seriam substituídas na próxima sincronização. Para alterar quem faz parte do grupo, atualize o grupo de diretório no seu provedor de identidade.
  • Você controla as configurações. Limites de gasto, acesso a modelos, controles de agentes e mapeamentos de equipe ficam no Cherri Code e nunca são sincronizados do seu diretório.
  • Você controla as funções. As funções da equipe vêm da função que você define em um mapeamento de grupo para equipe no Cherri Code, não de atributos de função no seu provedor de identidade. Consulte Definir funções da equipe a partir de mapeamentos.

As alterações de associação no seu provedor de identidade são sincronizadas automaticamente. Consulte o FAQ do SCIM para ver problemas comuns de sincronização.

Gerenciar membros

Abra um grupo e selecione Membros para visualizar os membros.

Para grupos manuais, admins podem:

  • Adicionar membros existentes da organização
  • Importar membros via CSV
  • Mover membros para outro grupo
  • Remover membros
  • Pesquisar e ordenar a lista de membros

Para grupos sincronizados por SCIM, a lista de membros é somente leitura. Gerencie a associação no seu provedor de identidade.

Editar ou excluir um grupo

Abra um grupo para renomeá-lo ou alterar suas configurações. Para grupos manuais, você também pode alterar a associação aqui.

Ao excluir um grupo, você remove o grupo e suas configurações, como limites de gasto e acesso a modelos. Isso não exclui as contas dos membros, e eles mantêm o acesso concedido por outros grupos, por suas equipes ou por configurações por usuário.

Configurar as configurações do grupo

Abra um grupo e selecione Configurações. As configurações do grupo se aplicam a todos no grupo e depois se combinam com as configurações de equipe de cada usuário. Os conflitos são resolvidos em favor do resultado mais permissivo, então defina valores padrão rígidos no nível da equipe e use grupos para ampliar o acesso de coortes selecionadas. Veja Como as configurações de grupo e equipe se combinam.

Limites de gasto

Defina limites mensais de gasto por usuário no grupo. Quando um usuário pertence a vários grupos ou também tem limites de gasto da equipe, o maior limite aplicável prevalece. Por exemplo, se uma configuração padrão da equipe for mais restritiva e um grupo tiver um limite maior, o limite do grupo será aplicado a esse usuário. Se o limite de um grupo for menor do que uma configuração de equipe já mais permissiva, isso não torna o acesso do usuário mais restritivo.

Acesso a modelos

Use a aba Modelos para controlar quais modelos os membros do grupo podem usar. Isso é útil para liberações controladas, aprovações e coortes que precisam de modelos não habilitados para todos.

O acesso a modelos é uma união com a configuração da equipe: o acesso é concedido se a equipe ou qualquer um dos grupos do usuário permitir. Nem a equipe nem um grupo substitui completamente o outro; o resultado mais permissivo prevalece. Defina padrões restritivos para a equipe e, depois, amplie o acesso por grupo. Os grupos não podem remover um modelo que a equipe (ou outro grupo do usuário) já permite.

Os controles de chave de API pessoal (BYOK, Bring Your Own Key) permanecem na página Configurações da equipe → Modelos da equipe. As configurações de Modelos do grupo não configuram o BYOK.

Consulte Gerenciamento de Modelos e Integrações para ver as mesmas regras de prioridade do lado da equipe.

Execução automática e Smart Auto

Os grupos podem ter controles de agente em nível de grupo, incluindo configurações de execução automática e Smart Auto, quando disponíveis.

Quando a equipe e um grupo definem a mesma configuração de execução automática, o Cherri Code combina cada campo de forma independente. Políticas inativas não entram na combinação: se a política da equipe estiver desabilitada e a política do grupo estiver ativa, a política do grupo será aplicada.

ConfiguraçãoComo os valores da equipe e do grupo se combinam
Modos de execuçãoUnião. Um modo fica disponível se qualquer um dos níveis o habilitar: Allowlist, Auto-review ou Run Everything.
Lista de permissão de comandos do terminalUnião com remoção de duplicatas. Comandos permitidos por qualquer um dos níveis são permitidos.
Proteção contra exclusão de arquivoHabilitada se qualquer um dos níveis a habilitar.
Proteção do navegadorHabilitada se qualquer um dos níveis a habilitar.
Modo de sandboxingA configuração menos restritiva prevalece. disabled prevalece sobre enabled, então o sandboxing só fica habilitado quando ambos os níveis o habilitam.
Rede do sandboxA configuração menos restritiva prevalece. user_controlled prevalece sobre always_disabled, então a rede só fica sempre desabilitada quando ambos os níveis definem always_disabled.
Acesso do Git no sandboxIgual à Rede do sandbox: user_controlled prevalece sobre always_disabled.

Quando vários grupos se aplicam ao mesmo usuário, o Cherri Code aplica as mesmas regras de combinação por campo entre esses grupos. As instruções de Auto-review são a exceção: se um grupo definir instruções, elas substituirão as instruções de equipe para esse usuário.

Acesso ao marketplace de equipe

Admins da equipe podem restringir um marketplace de equipe aos grupos selecionados. Abra Dashboard -> Plugins & MCPs, selecione um marketplace e escolha os grupos em Configurações do marketplace -> Acesso ao marketplace.

Um marketplace continua restrito à equipe proprietária: selecionar um grupo concede acesso apenas aos membros do grupo que também fazem parte dessa equipe. Os admins da equipe mantêm o acesso, e um marketplace sem grupos selecionados fica aberto para toda a equipe. Marketplaces existentes que usam grupos de diretório da equipe mantêm essas atribuições; o Cherri Code não os migra.

Use grupos para gerenciar equipes

Os grupos podem definir os membros de uma equipe, não apenas as configurações. Mapeie um grupo para uma equipe como origem de associação, e o Cherri Code mantém a lista de membros dessa equipe alinhada ao grupo. Quando alguém entra ou sai do grupo, sua associação com a equipe mapeada acompanha essa mudança.

Em conjunto com SCIM (System for Cross-domain Identity Management), isso fecha o ciclo entre seu diretório e as equipes no Cherri Code: seu provedor de identidade atualiza o grupo de diretório, a sincronização atualiza o Grupo da organização, e o mapeamento atualiza a equipe.

Associar um grupo a uma equipe

Associe um Grupo da organização, manual ou sincronizado por SCIM, a uma equipe. Para controlar uma equipe com base em um grupo de diretório no seu provedor de identidade, primeiro sincronize esse grupo de diretório em um Grupo da organização e, em seguida, associe o grupo à equipe. Uma equipe pode ter vários grupos associados ao mesmo tempo; sua lista de membros é a combinação dos membros de todos eles.

Ao criar uma equipe, defina Tipo de associação como Sincronizado e adicione um ou mais grupos em Origens de associação. Os membros da equipe são a união dos grupos listados; remova um grupo para parar de sincronizá-lo.

Como a associação de membros é reconciliada

Quando uma equipe tem pelo menos um grupo mapeado, a sincronização gerencia toda a sua lista de membros:

  • Adições: quando alguém entra em um grupo mapeado, essa pessoa é adicionada à equipe.
  • Remoções: quando alguém sai, essa pessoa é removida da equipe, a menos que outro grupo mapeado para a mesma equipe ainda a inclua.
  • As edições manuais são desativadas. Admins não podem adicionar nem remover membros de uma equipe sincronizada no dashboard. Em vez disso, altere a associação por meio dos grupos mapeados.

Se a sincronização remover alguém da última equipe dessa pessoa na Organização, ela também sairá da Organização. Membros que têm diretamente uma função em nível de organização, como admins da organização, mantêm o acesso à Organização.

Remover um mapeamento recalcula a lista de membros da equipe com base nos grupos mapeados restantes: os membros que apenas o grupo removido fornecia são removidos da equipe, e qualquer pessoa que outro grupo mapeado ainda forneça permanece. Remover o último mapeamento não remove ninguém. Os membros atuais permanecem na equipe, e a equipe volta ao gerenciamento manual.

Defina as funções da equipe a partir de mapeamentos

Um mapeamento também pode atribuir uma função à equipe: membro, admin ou nenhuma função. Mapeie um grupo Engineering Leads com a função de admin, e todos nesse grupo se tornam admins da equipe. As funções são configuradas no mapeamento no Cursor; os atributos de função no seu provedor de identidade não são sincronizados. Veja Membros, funções e tipos de assento para saber o que cada função pode fazer.

A configuração de função funciona de forma independente, separada da sincronização de associação:

  • O mapeamento tem uma função: a sincronização impõe essa função, e as funções na equipe não podem mais ser alteradas no dashboard.
  • Nenhum mapeamento tem uma função: os membros são adicionados com a função Membro, e os admins ainda podem alterar funções no dashboard.

Quando um usuário pertence a vários grupos mapeados para a mesma equipe, ele recebe a função mais alta entre esses mapeamentos. Um usuário em um grupo mapeado como admin e em outro mapeado como membro se torna admin, e uma função atribuída prevalece sobre um mapeamento sem função.

No formulário da equipe, ative Usar grupos para definir função e escolha Membro ou Admin para cada grupo. Deixe a opção desativada para sincronizar membros sem gerenciar funções.

Como as configurações de grupo e de equipe se combinam

As configurações efetivas de um usuário vêm da equipe mais todos os grupos aos quais ele pertence. A regra geral é: vale a opção mais permissiva.

Tipo de configuraçãoComo se aplica entre grupos e equipes
Limites de gastoAplica-se o maior limite por usuário aplicável.
Acesso a modelosUnião. O acesso é concedido se a equipe ou qualquer grupo permitir.
Execução automática e Smart AutoMergear campo a campo, com o valor menos restritivo prevalecendo em cada campo. Veja a tabela acima.
Instruções do Auto-reviewAs instruções do grupo substituem as instruções da equipe para esse usuário.
Função na equipeDefinida por mapeamentos de grupo para equipe, não pelas regras de mergeamento acima.

Especificamente para o acesso a modelos, nem a equipe nem um grupo substituem totalmente o outro: se qualquer um permitir um modelo, o usuário poderá usá-lo. Defina a base mais restritiva na equipe e depois amplie o acesso com grupos. Para uma visão em camadas que também inclui sobrescritas por usuário e grupos de diretório da equipe, veja Como limites e permissões se combinam.

Gerenciar grupos com a API

Crie, liste, atualize e exclua grupos pela API da organização. A API também lista membros de grupos e adiciona ou remove membros de grupos manuais. As rotas de grupo usam chaves da API da organização e recebem o id do grupo, que usa o prefixo g_. As respostas de grupo também retornam um publicId com o prefixo grp_. Para encontrar um grupo pelo nome, chame Listar grupos da organização com o parâmetro de consulta name.

Grupos de diretório da equipe são um resource diferente. As rotas da Team Admin API em /teams/directory-groups gerenciam esses grupos e usam ids team_group_…. Essas rotas não aceitam valores de id (g_) ou publicId (grp_) de grupo da organização.

Documentação relacionada

Os grupos da organização estão disponíveis no Enterprise

Entre em contato com nossa equipe para saber mais sobre a administração no nível da organização.

Contact Sales