メインコンテンツにスキップ

アクセス制御デプロイメントのユースケース

対応者:Sjaak Velthoven

※この記事は全文機械翻訳されています。

 

Catenda Hubでアクセス制御環境を構築するには、システムメカニクスを特定のプロジェクトロールと協調ワークフローに合わせる必要があります。

重複するルールをきれいに解決するために、システムは厳密な権限ラインを適用します。

直接的な個別オーバーライドが絶対的な最終境界を確立し、すべてのオーバーライドされていないパスが組み合わさって最大利用可能なアクセス権レベルが付与されます。

以下に示した構成戦略は、チーム境界、個別ロックアウト、およびコンテナスコープをデプロイして、実世界のセキュリティと運用要件を満たす方法を示しています。

 

この記事では次のトピックについて説明します:

 

 

1. 一般プロジェクトコミュニティ

 

このセクションでは次のトピックについて説明します:

 

 

1.1 分離下請業者ワークスペース

対象

内部自律性を必要とする単一の専門下請業者チーム。

 

目的

下請業者チームは、割り当てられたセクション内でファイルをアップロード、変更、整理、および修正する完全な自由度を持つ必要があります。

同じ企業内の同僚は相互の誤りを訂正したり、フォルダ構造を自由に再配置する必要がありますが、外部の第三者は誤削除や無許可のアクセスを防ぐために完全にブロックされる必要があります。

 

構成

グローバルすべてのユーザーベースラインはアクセスなしに設定され、特定の下請業者チーム設定にはフルアクセスが付与されます。

 

スコープ戦略

この戦略は通常、プロジェクトが新しい場合にデプロイされます。

下方伝播はトップレベルのフォルダ構造で有効になり、管理者がカラ全体のサブディレクトリパスを通じて完全な内部自律性を迅速に押し下げることができます。

 

1.2 学際的コラボレーションフォルダ

対象

共有環境で作業する複数の設計分野(建築家、構造エンジニア、MEPなど)。

 

目的

様々な異なるチームが制限なしにモデルをアップロード、設計を調整、ファイルを相互参照できる共有ワークスペースを提供する必要があります。

 

構成

この環境は、2つの方法のいずれかを使用して確立できます。

専用の混合「学際的チーム」が作成され、書き込みアクセスが付与されるか、各分野チーム(建築チーム、構造チームなど)がコンテナに明示的に追加され、書き込みアクセスが付与されます。

 

スコープ戦略

コラボレーション要件がディレクトリの異なるブランチ全体で頻繁に変更されるため、このユースケースは階層構造内の特定の「リーフ」フォルダに焦点を当てています。

スコープは即座コンテナのみに制限され、開いたコラボレーションルールが他の制限されたゾーンに誤って影響を与えないようにします。

 

1.3 クロスチームの可視性と監査

対象

外部監査人、クライアント代表、または二次エンジニアリングチーム。

 

目的

プライマリチームはディレクトリ内でフルコントロールまたはアップロード権を維持する必要がありますが、外部チームまたはステークホルダーは進行状況を積極的に監視し、ドキュメントをレビューし、リアルタイムで何が起こっているかを正確に把握する必要があります。

データを変更する能力はありません。

 

構成

プライマリワーキンググループにはフルアクセスまたは書き込みアクセスが付与され、監査グループまたはセカンダリチームは明示的に読み取りアクセスが割り当てられます。

 

スコープ戦略

この構成は、ローカライズされたリーフフォルダで即座コンテナのみマッピングを利用します。

ステークホルダーが完了した作業セクションへのターゲット可視性を付与し、隣接するフォルダ内の未承認ドラフトを完全に非表示にできます。

 

 

2. 下請業者と外部の協力者

 

このセクションでは次のトピックについて説明します:

 

 

2.1 流動的チームの任命と交代要員

対象

スタッフの異動が多い外部ベンダーと契約企業。

 

目的

人事がプロジェクトとの出入りを頻繁に行ったり、企業ロールが変更したりしても、アクセスは安定し、安全である必要があります。

 

構成

アクセス許可は、チーム設定(例えば、「外部レビュアー」)に専占的に割り当てられ、読み取りまたは書き込みに設定されます。

チームメンバーに対して個別ユーザーオーバーライドは構成されていません。

 

スコープ戦略

長期的な保守性を確保するために、この構成はトップレベルのディレクトリで下方伝播を利用します。

新しい労働者が外部企業に参加すると、既存のチーム構造に追加されるだけで、手動のフォルダごとの調整なしにプロジェクトブランチ全体のアクセス許可を直ちに継承します。

 

2.2 安全な個別ロックダウン

対象: 高度なセキュリティコンサルタント、第三者監査人、または制限付き外部の協力者。

 

目的: セキュリティとデータ整合性が最優先事項であるため、管理者は特定のユーザーが固定レベルのアクセスを持つことを100%確実に保証する必要があります。

このレベルは厳密にロックされたままである必要があります。

ユーザーが誤ってパラレルプロジェクトチームまたはコラボレーティブグループに追加された場合、昇格したアクセス許可を誤って継承しないようにします。

 

構成: 明示的な個別ユーザー設定がユーザーのアカウントに直接適用され、必要なレベル(読み取りまたはアクセスなしなど)に正確に設定されます。

 

スコープ戦略: これは即座コンテナのみ設定を使用して特定のリーフノードにローカライズロックとして適用されます。

個別割り当てはシステム階層の究極の最終権限を表すため、すべてのグローバルベースライン、チームメンバーシップ、および所有者特権をオーバーライドします。

ユーザーが誤って別の場所でフルアクセス権を持つチームに割り当てられた場合でも、個別ロックダウンにより、アクセス許可が意図通りに厳密に制限されたままになります。

 

 

3. アイテム所有者とコンテンツ作成者

Catenda Hubは、フォルダの作成者(手動で構築されたか、アップロードされたZIP構造を通じて自動抽出されたか)、トピックボード、または新しく確立されたドキュメントコンテナの作成者にフルアクセスを自動的に割り当てます。

所有権は厳密にドキュメントコンテナ自体に適用されます。

つまり、ユーザーが他の誰かが作成したドキュメントに新しいリビジョンをアップロードした場合、元のコンテナの所有権は変わりません。

 

このセクションでは次のトピックについて説明します:

 

 

3.1 作成者主権とデータプライバシー

対象

内部作成者と標準コンテンツの協力者。

 

目的

チームメンバーが一般ファイルを参照できる共有フォルダ環境が必要ですが、元々ドキュメントコンテナを作成した個人は、チームの残りの部分に同じ破壊的な管理権を付与することなく、更新、名前変更、管理する絶対的な制御を保持する必要があります。

 

構成

グローバルすべてのユーザーベースラインまたはチームフレームワークは読み取りまたは書き込みに制限されますが、協力者の個別ユーザー設定は完全に構成されていないままにしておきます。

 

ロジック:

個別オーバーライドがない場合、システムはデフォルトで最高の継承レベルになります。

通常のチームメンバーは標準的なフォルダルールにより拘束されていますが、元の作成者が_彼らが所有する_ドキュメントコンテナと相互作用する瞬間、彼らの組み込み所有者ステータスはフルアクセスに昇格します。

 

3.2 分離プライベートワークスペース

対象

特定のチームリード、プロジェクトマネージャー、または内部監査人。

 

目的

管理者がドラフトをアップロードし、機密ファイルを整理し、プロジェクトコミュニティの他の部分から完全に分離された状態で内部メモを保存できる厳密に機密のフォルダまたはトピックボードを確立する必要があります。

 

構成

ターゲットコンテナが作成され、グローバルすべてのユーザーベースラインは明示的にアクセスなしに設定されます。

他の一般的なチームにはアクセス権が付与されていません。

 

ロジック

ベースラインとチームパスが完全に閉じられているため、標準ユーザーには何も表示されません。

ただし、そのフォルダまたはボードの作成者は自動的に所有者フルアクセスを保有しているため、標準的なプロジェクトメンバーから完全に分離されながら、プロジェクト管理者が高レベルの監視を保持する、そのスペースに対する完全な可視性と管理制御を保持しています。

こちらの回答で解決しましたか?