Organizações
As organizações são o container de nível superior para clientes Enterprise. Elas ficam acima das equipes e reúnem em um só lugar a identidade compartilhada, a administração e as configurações de toda a organização.
Modelo de organizações
Uma organização pode incluir várias equipes, criadas em torno de departamentos, unidades de negócio, regiões ou funções. Cada equipe define sua própria associação, funções, visualizações de uso, configurações de privacidade e controles de uso. A organização adiciona identidade compartilhada, administração e configurações válidas para toda a organização.
Cada organização tem uma equipe padrão que funciona como equipe base estável para login e roteamento.
Os usuários podem pertencer a várias equipes na mesma organização, com uma função diferente em cada uma. Uma pessoa pode ser admin em uma equipe, membro em outra e não fazer parte de uma terceira.
Modelo de identidade
As organizações oferecem uma camada de identidade compartilhada para todas as equipes. No nível da organização, configure uma única vez como as pessoas fazem login e como o fluxo de dados do diretório é integrado ao Cherri Code, em vez de repetir isso para cada equipe.
SSO
As organizações oferecem suporte a SSO em nível de organização com seu provedor de identidade. Esse é o modelo recomendado quando você quer uma única configuração de login para toda a empresa. O SSO em nível de equipe continua disponível para requisitos de identidade específicos da equipe.
Sincronização de diretório com SCIM
No nível da organização, o SCIM sincroniza grupos de diretório e associações do seu provedor de identidade com o Cherri Code. Ative o provisionamento push de grupos no seu provedor de identidade. Cada conexão com provedor de identidade possui uma seção Diretório SCIM nas Configurações da organização. Selecione Sincronizar diretório para registrar o diretório dessa conexão. As alterações de associação no seu provedor de identidade são sincronizadas automaticamente.
Os admins escolhem quais grupos de diretório sincronizar como grupos da organização. Esses grupos podem então manter a associação à equipe alinhada ao seu diretório.
Adicionar automaticamente usuários à equipe raiz fica ativada por padrão. Todo usuário sincronizado é adicionado automaticamente à equipe raiz. Desative essa opção nas Configurações da organização quando os mapeamentos de grupos para equipes devem controlar a associação à equipe.
Uma conexão com provedor de identidade oferece suporte a um diretório SCIM, então uma organização tem um diretório por meio do próprio provedor de identidade. Uma organização ainda pode usar mais de um diretório quando equipes vinculadas usam seus próprios provedores de identidade, já que cada uma dessas conexões pode trazer seu próprio diretório SCIM.
Consulte Provisionamento SCIM para a configuração e Gerenciamento de identidade e acesso para ver o modelo de identidade completo.
Consolidar provedores de identidade da equipe
As equipes que configuraram seu próprio provedor de identidade antes de entrar na Organização podem consolidá-lo em uma configuração compartilhada. O resultado é um único provedor de identidade da organização, em vez de uma configuração por equipe, e os membros continuam fazendo login com as mesmas credenciais corporativas.
A mesclagem é opcional. Mantenha um provedor de identidade da equipe separado quando uma equipe realmente precisar do seu próprio — por exemplo, uma equipe que tem sua própria instância do Okta.
Para mesclar, abra as Configurações da Organização, encontre o provedor de identidade da equipe em Provedor de identidade e selecione Mesclar no IDP padrão no menu ⋯ do cartão.
Uma caixa de diálogo de confirmação verifica os pré-requisitos dessa mesclagem específica — por exemplo, desconectar primeiro o SCIM no provedor de identidade da equipe ou verificar se o SSO do provedor padrão abrange os usuários que estão sendo movidos — e pede que você confirme que a mesclagem não pode ser desfeita. Depois de mesclado, o provedor de identidade da equipe é desativado, e suas equipes passam a usar o padrão da organização para fazer login e sincronizar o diretório.
O Cherri Code executa a mesclagem em segundo plano, o que pode levar alguns minutos em equipes grandes. Enquanto ela é executada, o cartão do provedor de identidade da equipe mostra um selo Mesclando… e suas configurações ficam bloqueadas até a conclusão da mesclagem.
O modelo de identidade após a consolidação: um provedor de identidade da organização gerencia o login e a sincronização do diretório para todas as equipes. Uma equipe vinculada que mantém seu próprio provedor de identidade adiciona um segundo diretório SCIM.
Limites de uso e do contrato
O uso é rastreado no nível da equipe para relatórios diários. Com faturamento compartilhado no nível da organização, as equipes podem recorrer a um pool contratado compartilhado. Consulte Uso compartilhado para mais detalhes.
Grupos
Os grupos da organização reúnem usuários de diferentes equipes em coortes de toda a organização, como Engenharia, Prestadores de serviços ou Usuários piloto. Como os membros podem pertencer a várias equipes, os Admins da organização podem aplicar configurações à mesma coorte, independentemente da associação de cada usuário a uma equipe.
Os grupos também podem determinar a associação a equipes. Mapeie um grupo para uma equipe, e o Cherri Code mantém os membros e as funções dessa equipe alinhados à coorte.
Consulte Grupos da organização para ver o guia completo: configuração sincronizada com SCIM, gerenciamento de associações, configurações de grupo e mapeamentos de equipes.
Como os limites e as permissões se combinam
Os usuários podem receber configurações, como limites de gasto e modelos permitidos, de Grupos da organização e grupos de diretório da equipe ao mesmo tempo. O Cherri Code as concilia usando um modelo em que a configuração mais permissiva prevalece.
Por exemplo, se um usuário pertencer a um grupo em nível de organização e a uma equipe, o Cherri Code usará o maior dos dois limites de gasto.
| Camada | O que ela controla | Como várias fontes se combinam |
|---|---|---|
| Valor padrão da equipe | Limites básicos de gasto por usuário | Usado apenas quando nada mais específico é definido |
| Por usuário na equipe | Substituição para um usuário | Prevalece sobre os valores padrão da equipe e as configurações de grupos de diretório |
| Grupo(s) de diretório | Limites de gasto sincronizados por SCIM e políticas da equipe | Os limites de gasto usam o valor mais alto; o comportamento das políticas geralmente é o mais permissivo |
| Grupo(s) da organização | Permissões e políticas em nível de organização | Entre os grupos da organização, aplica-se o valor mais alto; em comparação com o valor básico da equipe, também se aplica o valor mais alto |
Parta das configurações menos permissivas para as mais permissivas: defina os valores padrão mais restritivos no nível da equipe e, em seguida, use os Grupos da organização para conceder configurações mais permissivas a coortes específicas.
Funções
As organizações adicionam administração em nível de organização além das funções em nível de equipe. Os admins da organização gerenciam as configurações da organização, a associação à organização, a configuração compartilhada de identidade e podem visualizar as equipes da organização. Os admins e proprietários de equipe gerenciam as configurações e os membros das próprias equipes.
O acesso de admin da equipe não concede acesso de admin da organização, e as funções podem diferir por nível. Um usuário pode ser um admin da organização e, ao mesmo tempo, ser apenas membro de equipes específicas.
API da organização
Para automação em nível de organização, use a API da organização.